首先,在USB设备中建立\tools和\evidence目录。
在\tools目录中准备好du
工具。 进入个人文件夹:c: cd "documents and settings\mdanseglio\my documents\personal" 2.日期和时间: date /t > f:\evidence\mdevidence2.txt time /t >> f:\evidence\mdevidence2.txt

Note The USB drive is designated as drive F: on Mike’s computer. 3. dir /ta >> f:\evidence\mdevidence2.txt dir /tc >> f:\evidence\mdevidence2.txt dir /tw >> f:\evidence\mdevidence2.txt 4. 访问USB设备: f: cd tools 5. 收集文件信息:du工具利用-l 5参数输入文件和子文件信息,如下图: du –l 5 du –l 5 >> f:\evidence\mdevidence2.txt

6. 把有嫌疑的文件拷贝到USB设备中 f: md evidence_files c: cd \documents and settings\mdanseglio\my documents\personal xcopy *.* f:\evidence_files /s /e /k /v 7. 检查回收站文件:
[
本帖最后由 kenknigh 于 2008-1-9 09:33 编辑 ]