2024-01-28 · 案例剖析
员工离职后怀疑他带走了数据。他的电脑你已经收回来了。怎么查?查文件访问、USB记录、邮件、云盘、删除文件。

员工离职后,公司按规定收回了他的工作电脑。现在怀疑他在离职前几天拷贝了公司客户资料和技术文档。怎么从这台电脑里找到证据?这是商业泄密案件中最常见的取证环节。
离职前一两周有没有大量打开、复制、压缩公司文件?Windows的"最近使用的文件"记录、资源管理器历史、压缩软件(WinRAR/7-Zip)的历史记录都能看到。如果他把几百个文件打成一个压缩包——这就是要带走的信号。
员工有没有插过U盘、移动硬盘?什么时候插的?拷了什么文件?Windows系统日志里记录了USB设备的插入时间、设备序列号。对比插入时间和文件访问时间,就能还原他拷走了什么。
有没有把公司文件作为附件发到个人邮箱(QQ邮箱、163邮箱)?已发送邮件、草稿箱里都能看到。如果用的是网页版邮箱,浏览器历史记录里有线索。
有没有把文件同步到个人云盘(百度网盘、腾讯微云、iCloud)?有没有用微信文件传输助手、QQ、钉钉传到自己手机?这些软件的传输记录都能查到。
员工可能删了拷贝记录、清空了回收站。但删除的文件可以通过专业数据恢复软件从硬盘里恢复——只要没有被新数据覆盖。删了不代表没了。
相关服务:商业泄密排查