пятница, 10 февраля 2012 г.

Как узнать, чем занимался пользователь компьютера?

Зачем эта нужно? Контролировать ребенка или проследить за второй половиной. Узнать, чем так занят ваш работник и не зря ли вы платите ему деньги. Выявить инсайдера или определить каналы утечки ценной информации. Или просто по долгу службы. Мотивов может быть много, и как вы договоритесь со своей совестью, вторгаясь в чужое пространство, уже ваше дело.
Немного конкретизирую задачу. Предположим, что на компьютере установлена ОС Windows ХР, у поль­зователя свой логин с неизвестным вам паролем и у вас нет прав адми­нистратора. Нужно узнать, какие программы запускались, с какими файлами работал пользователь, что писал в аське и по почте, что хранит и хранил на жестком диске, пароли к сайтам и программам. На все не более часа. Программы, которые вы будете использовать, должны быть из класса «Portable», то есть рабо­тать без установки на исследуемый компьютер.
Поехали. Для начала надо полу­чить доступ к учетной записи поль­зователя и зайти с его правами. И пароль тут не преграда. Существу­ет масса программ по подбору па­ролей, но это требует значитель­ного времени, и рассматривать их не будем. Самое простое - исполь­зовать загрузочный CD или флэшку с программой, способной изме­нить пароль пользователя без зна­ния старого.
Например «CIA». Для загрузки с внешнего носителя у большинства современных компьютеров достаточно нажать специальную функциональ­ную клавишу, указанную при включе­нии компьютера на самом первом экране. Запускаете «CIA», выбирае­те каталог с Windows пользователя и обнуляете его пароль, затем устанав­ливаете новый. Перезагрузка в штат­ном режиме, ввод нового пароля - и вы уже в системе. Все просто. Для за­метания следов достаточно обнулить пароль пользователя средствами си­стемы, и большинство пользователей при следующей загрузке спишет все на «глюки дурацкой Винды».
Не теряя времени, запустите про­грамму восстановления удален­ных файлов. Советовать тут что-то сложно. На вкус и цвет. Попробуй­те для начала «Active File Recovery», для большинства случаев ее хватит. Сначала быстрый поиск как менее затратный по времени.
Пока идет поиск, давайте выта­щим все пароли, Лучшая из программ «Multi Password Recovery». Почта, аська, имена и пароли к сайтам и другим компьютерам. Какие программы уста­новлены, что запускается при входе в систему - сохраните на флэшку, по­том, в спокойной обстановке, можно полазить по форумам и почитать, что писал пользователь.
Пришла пора разобраться с по­чтой. Можно запустить почтовик. который используется, и почитать, а можно скопировать базы с пись­мами и разобраться потом. Если ис­пользуется Outlook Express, то до­статочно найти, где находится файл с именем «Входящие» и весь ката­лог скопировать себе на флэшку. Даже если пользователь аккуратно удалял все письма, то они все рав­но остаются в базе, пока он не при­менит команду «Сжать все базы». А кто это делает? Есть программы, ко­торые восстанавливают такие уда­ленные письма.
Далее уже коротко:
- Всеми любимый QIP хранит всю переписку в С:\ProgramFiles\QlP\ Users\номер\History;
-  С какими документами и файлами работал пользователь, смо­трите в C:\Documents and Settings\имя\Regent;
- Какие программы запускал и когда, видно в C:\WINDOWS\Prefetch;
- В браузере (Internet Explorer, Opera и т.д.) можно посмотреть историю посещенных сайтов.
Есть простор, где поковырять­ся любопытному человеку. Как раз и поиск удаленных файлов закон­чился, там тоже много интересно­го можно найти. При большом же­лании это все можно сделать и уда­ленно, даже не подходя к компьюте­ру. Windows, установленная по умол­чанию, довольно дырявая система, и защитить ее обычному пользова­телю практически нереально. Это труд, который должны делать спе­циалисты,
Так что анонимность, тайна пере­писки, приватные данные и пароли в век компьютеров - не более чем са­мообман, уверяю вас.

Комментариев нет:

Отправить комментарий