0

0

如何查看电脑拷贝记录

冷炫風刃

冷炫風刃

发布时间:2025-12-29 11:52:41

|

408人浏览过

|

来源于php中文网

原创

可通过五种方法查电脑拷贝记录:一、事件查看器筛选ID4663安全事件;二、域智盾审计USB文件操作;三、安企神本地审计USB与文件操作;四、对比文件时间戳变化;五、检查注册表USBSTOR设备连接历史。

如何查看电脑拷贝记录

如果您发现电脑中某些文件可能被复制或外传,但无法确认具体操作痕迹,则可能是由于系统未启用审计功能或日志未被保留。以下是查看电脑拷贝记录的多种可行方法:

一、使用Windows事件查看器

Windows系统在启用审核策略的前提下,会将文件访问行为记录为安全事件,其中事件ID 4663专门标识对文件或文件夹的访问操作,包括复制、读取等动作。该方法依赖于系统是否已开启对象访问审核。

1、按下Win + R组合键,输入eventvwr.msc并回车,打开事件查看器。

2、在左侧导航栏中,依次展开Windows 日志 → 安全

3、在右侧操作面板中点击筛选当前日志…,在“事件ID”栏输入4663,点击确定。

4、在筛选结果中,双击任一事件,查看“详细信息”选项卡下的对象名称(即被访问文件路径)访问请求类型(如ReadData)登录ID对应的操作账户

二、启用并查询域智盾软件审计日志

域智盾通过驱动级监控捕获USB设备接入与文件操作全过程,无需依赖系统默认审核策略,可记录源路径、目标路径、文件名、操作时间、设备序列号等完整字段,适用于未预配置审计策略的终端环境。

1、启动域智盾管理端,进入本地审计 → USB文件操作界面。

2、点击右上角筛选按钮,在弹出窗口中设置起止时间、USB设备名称或文件关键字。

3、列表中每条记录包含拷贝时间、源路径、目标路径、操作类型(Copy/Move)、设备型号及序列号

4、双击某条记录,可查看该次操作的完整上下文,包括触发进程名称(如explorer.exe或cmd.exe)操作用户SID

三、检查安企神软件本地审计数据

安企神提供独立于Windows安全日志的审计机制,其USB存储使用模块和文件操作模块分别记录设备连接行为与具体文件动作,支持毫秒级时间戳与多维度检索,适合快速定位异常拷贝时段。

1、打开安企神客户端,点击主界面上方的本地审计标签页。

2、选择子菜单中的USB存储使用,确认U盘插入/拔出时间是否与可疑操作时段吻合。

Booth.ai
Booth.ai

高质量AI产品展示效果图生成

下载

3、切换至文件操作子菜单,勾选操作类型为“复制”,并设定时间范围进行筛选。

4、在结果列表中识别目标路径含可移动驱动器符号(如E:\、F:\)的记录,该类条目即为U盘拷贝行为的直接证据。

四、分析文件属性时间戳变化

当文件被复制时,若目标位置为NTFS格式卷且未禁用最后访问时间更新,系统可能修改目标文件的“创建时间”与“修改时间”,而原始文件的“访问时间”也可能被更新。该方法虽不具实时性,但无需额外工具即可实施初步判断。

1、在文件资源管理器中,右键点击待查文件,选择属性 → 详细信息选项卡。

2、记录三项关键时间:创建日期、修改日期、访问日期

3、将该文件与同名副本(如U盘中存在)对比:若副本的创建日期接近您怀疑的拷贝时间点,且原始文件的访问日期同步更新,则高度提示发生过复制操作。

4、注意:Windows 10/11默认禁用访问时间更新以提升性能,需通过命令fsutil behavior set disablelastaccess 0启用后才可依赖此项。

五、调取注册表中USB设备连接历史

Windows在注册表中持久化保存所有曾接入本机的USB存储设备信息,包括设备实例ID、首次/最后连接时间、制造商与产品标识符。虽然不记录具体文件操作,但可验证某U盘是否曾在特定时段接入,为交叉印证提供设备级依据。

1、按下Win + R,输入regedit并回车,以管理员身份运行注册表编辑器。

2、导航至路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

3、逐个展开子项(每个子项代表一个不同型号的USB设备),查看右侧窗格中的FirstInstallDateLastArrival数值数据。

4、双击任一时间值,记下其十六进制表示,转换为UTC时间后比对本地时区,确认该设备是否在可疑时间段内出现过LastArrival时间戳

相关专题

更多
mysql标识符无效错误怎么解决
mysql标识符无效错误怎么解决

mysql标识符无效错误的解决办法:1、检查标识符是否被其他表或数据库使用;2、检查标识符是否包含特殊字符;3、使用引号包裹标识符;4、使用反引号包裹标识符;5、检查MySQL的配置文件等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

175

2023.12.04

Python标识符有哪些
Python标识符有哪些

Python标识符有变量标识符、函数标识符、类标识符、模块标识符、下划线开头的标识符、双下划线开头、双下划线结尾的标识符、整型标识符、浮点型标识符等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

270

2024.02.23

java标识符合集
java标识符合集

本专题整合了java标识符相关内容,想了解更多详细内容,请阅读下面的文章。

250

2025.06.11

c++标识符介绍
c++标识符介绍

本专题整合了c++标识符相关内容,阅读专题下面的文章了解更多详细内容。

121

2025.08.07

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

500

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1040

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

737

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

408

2023.08.02

ip地址修改教程大全
ip地址修改教程大全

本专题整合了ip地址修改教程大全,阅读下面的文章自行寻找合适的解决教程。

121

2025.12.26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.2万人学习

Excel 教程
Excel 教程

共162课时 | 9.9万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 1.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号