Bạn có thể làm được việc này:
1) Kiểm tra các tệp: /var/log/kern.log
và /var/log/kern.log.1
tìm kiếm thời gian và ngày mà bạn của bạn đã kết nối bộ lưu trữ lớn usb. Ví dụ, tôi nói:
Ngày 9 tháng 4 13:41:37 hạt nhân desguai7: [16788.372616] Hỗ trợ lưu trữ dung lượng lớn USB đã đăng ký.
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789.370861] scsi 6: 0: 0: 0: Truy cập trực tiếp SanDisk Cruzer Blade 1.20 PQ: 0 ANSI: 5
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789,386614] sd 6: 0: 0: 0: Đã đính kèm scsi generic sg2 loại 0
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789.390966] sd 6: 0: 0: 0: [sdb] 15633408 Khối logic 512 byte: (8,00 GB / 7,45 GiB)
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789.392246] sd 6: 0: 0: 0: [sdb] Write Protect bị tắt
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789.392258] sd 6: 0: 0: 0: [sdb] Chế độ Sense: 43 00 00 00
Ngày 9 tháng 4 13:41:38 kernel desguai7: [16789.392980] sd 6: 0: 0: 0: [sdb] Viết bộ đệm: bị vô hiệu hóa, đọc bộ đệm: đã bật, không hỗ trợ DPO hoặc FUA
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789.401326] sdb: sdb1
Ngày 9 tháng 4 13:41:38 hạt nhân desguai7: [16789.404486] sd 6: 0: 0: 0: [sdb] Đĩa rời SCSI đính kèm
Vì vậy, ngày 9 tháng 4, lúc 13:41 (1:41 chiều) Bộ lưu trữ USB đã được đăng ký (kết nối) tại máy tính của tôi.
2) Bây giờ hãy xem lần cuối cùng một số tệp được truy cập và tìm kiếm ngày phù hợp. Mở một thiết bị đầu cuối và dán này:
find ~/the/folder/noone/should/have/looked/ -exec stat -c %n%x "{}" \; | grep "2012-04-09 13:41"
Bạn sẽ được cung cấp các tên tệp được truy cập tại thời điểm lưu trữ hàng loạt usb được kết nối.
Một mẹo nhỏ:
Bạn có thể sử dụng ký tự đại diện với grep, như thay đổi grep "2012-04-09 13:41"
cho grep "2012-04-09 13:4[1234]"
để có được tất cả các file truy cập 13:41-13:44.
ps.: Nó sẽ không hoạt động nếu bạn đã truy cập các tập tin sau khi bạn của bạn.