Alguien inició sesión en mi computadora, eliminó cierta información mía y eliminó mi copia.
Sé el marco de tiempo dentro del cual se hizo todo lo que necesito saber es el día particular en el que se hizo esto, así que realizo algunas comprobaciones con las personas que estaban usando mi computadora portátil durante ese tiempo específico.
Respuestas:
Windows puede escribir una entrada de registro de eventos cada vez que se accede a un archivo (o se elimina). Esto debe habilitarse con una política de seguridad local y como una configuración en los archivos a auditar. Puede leer MS KB para ver cómo habilitar eso.
Windows puede escribir una entrada de registro de eventos cada vez que un usuario inicia o cierra sesión. Esto debe habilitarse con una política de seguridad local. Puede leer TechNet para saber cómo hacerlo.
Ambas soluciones anteriores requieren que tome una acción antes de que ocurra el problema. En su caso, trataré de ver la función de "versión anterior" para el sistema de archivos, que también debe estar habilitada, pero está predeterminada en Windows 7. Vaya a la carpeta donde residía su archivo, haga clic derecho en "restaurar versiones anteriores" ". Puede examinar los archivos antiguos al seleccionar una versión y presionar el botón "abrir". Si la "versión anterior" está habilitada en su disco duro / carpeta, es posible que tenga suerte y pueda reducir el intervalo de tiempo en el que se produjo la eliminación del archivo.
(Solo tengo un Windows 7 alemán, por lo que los textos anteriores pueden no ser precisos).
fuente