如何查找Mac上的USB存储设备使用痕迹

最近刚好有个案子的证物主机是MBP, OS X版本为El Capitan,案况与营业秘密外泄有关,当中要找有关USB存储设备的使用痕迹.

要提醒大家的是,不同版本的OS X,各种迹证的存放文件名称及路径,往往有所不同.而E1 Capitan的USB存储设备的使用痕迹在/private/var/log/system.log中即可查得.

以关键词”USBMSC”进行搜索,如下图所示,蓝色底线部份即是该设备的Serial Number,而橘色部份中的 05dc则为Vendor ID及a815则为Product ID.而其Volume Name为 “ELCOM”.

如何查找Mac上的USB存储设备使用痕迹

也许有人会说他/她不曾用过Mac,因此不确定上述信息是否正确无误,那再简单不过了,只要你/妳在Linux或Windows平台,对同一个USB存储设备进行相关信息检视,不就可以进行比对了吗…如下图所示.

Linux:

如何查找Mac上的USB存储设备使用痕迹

如何查找Mac上的USB存储设备使用痕迹

M$ Windows:

如何查找Mac上的USB存储设备使用痕迹

上一篇:Android 的提权(root)原理【转】


下一篇:10位*PHP大师的开发原则