Jawaban:
Jika mereka melakukannya dengan cara forensik yang benar, maka tidak ada jalan untuk menentukan apa yang diperiksa. Cara yang benar seharusnya bagi teknologi forensik untuk menarik hard drive keluar, mengkloningnya, mengembalikan hard drive Anda ke mesin dan kemudian memeriksa gambar clone. Tidak akan ada jejak apa pun di drive Anda karena tidak pernah di-boot. Mereka akan bekerja secara ketat dari gambar klon dan Anda harus mempertimbangkan semua yang ada di hard drive telah dikompromikan dan Anda juga harus menyadari bahwa mereka mungkin telah mempertahankan gambar atau bagian gambar. Semoga Anda tidak memiliki apa pun di sana, Anda akan menyesal.
Anda dapat menggunakan skrip untuk mengurutkan file secara rekursif pada sistem dengan waktu akses terakhir. Namun, dengan semua aktivitas yang terus-menerus terjadi dalam sistem file seperti pengindeksan, hampir tidak mungkin untuk menentukan dengan tepat apa yang telah mereka lihat.
Cara tercepat untuk melihat waktu file Anda terakhir diakses, sejauh yang saya tahu:
Unduh alat pencarian Semuanya: http://www.voidtools.com/
Instal dan jalankan program, dan tunggu sampai indeks Anda disk (harus kurang dari satu menit)
Klik kaya pada tajuk kolom (yang bertuliskan "tanggal dimodifikasi"), dan aktifkan "Terakhir diakses"
Sekarang cari sesuatu yang acak, seperti windows
Klik tajuk kolom baru "Terakhir diakses" untuk mengurutkan hasil pencarian, sehingga yang terbaru ada di atas
Hapus pencarian lama Anda, dan cari *.*. Ini akan memakan waktu lama, terutama jika ini adalah pertama kalinya Anda menggunakan Semuanya; bisa sampai 10 menit, saya tidak tahu berapa lama: itu tergantung pada PC Anda; tunggu saja, butuh 3 menit pada PC lama ini
Sekarang Anda memiliki daftar semua file di PC Anda, terdaftar pada saat mereka terakhir diakses, dengan tanggal dan waktu.
Perhatikan bahwa Windows juga mengakses beberapa file ketika PC aktif tanpa output eksternal, jadi Anda tidak dapat memastikan mereka yang mengakses file.