¿Cómo encontrar discos externos recientemente conectados?

2

Poco de emergencia, por lo que cualquier ayuda realmente se aprecia.

Estoy tratando de averiguar si hay una manera de ver los detalles (específicamente los nombres) de las unidades externas que se han conectado a mi máquina en las últimas 6 semanas. Básicamente, un disco duro con información confidencial ha desaparecido y me gustaría ver si alguna vez se conectó a mi máquina. ¿Alguien sabe cómo o dónde puedo encontrar esta información?

    
pregunta KMJO 10.12.2014 - 15:08

2 respuestas

0

Los siguientes comandos le mostrarán todos los discos externos que se montaron en su Mac durante los últimos 7 días (a menos que haya modificado el límite de conservación de los registros del sistema):

grep mounted /var/log/system.log
zgrep mounted /var/log/system.log.*

Si desea aumentar su posibilidad de auditoría en este tipo de evento, esta es la forma (para los que estén cómodos con la conversación de Unix):
  • abra el archivo de configuración newsyslog :

    /usr/bin/sudo vi /etc/newsyslog.conf
    
  • cambia la siguiente línea:

    /var/log/system.log                     640  7     *    @T00  J
    

    con:

    /var/log/system.log                     640  30    *    @T00  J
    

    (lo que significa mantener 30 versiones de mis viejos archivos /var/log/syslog )

  • guarda este /etc/newsyslog.conf modificado.

respondido por el daniel Azuelos 10.12.2014 - 15:45
0

Puedes buscar a través de la barra lateral.plist.

~/Library/Preferences/com.apple.sidebarlists.plist

En cuanto a qué tan lejos va esto y cuándo se vuelve a escribir, no lo sé. Lo usé una vez para ver si una unidad específica estaba montada en un sistema que no aparecía en system.log.

En Terminal.app ejecuta este comando.

defaults read ~/Library/Preferences/com.apple.sidebarlists.plist systemitems | grep "Name ="

Esto mostrará una lista de todas las unidades que se montaron. Lo anterior es una lista específica de usuario , si la persona tuviera acceso a otras cuentas, tendría que ejecutar lo anterior para ver su historial acumulado.

Editar:

Para buscar solo dispositivos USB , verifique el tipo de entrada 515.

defaults read ~/Library/Preferences/com.apple.sidebarlists.plist systemitems | grep -A 1 "EntryType = 515;"

Para Firewire sería 517:

defaults read ~/Library/Preferences/com.apple.sidebarlists.plist systemitems | grep -A 1 "EntryType = 517;"
    
respondido por el tron_jones 10.12.2014 - 15:55

Lea otras preguntas en las etiquetas