2010-06-29 46 views

回答

1

我懷疑它會在任何地方的事件日誌記錄,但有可能會留下文件系統的痕跡。

更新:使用UnixTools我可以確認有文件系統的痕跡。如果您導航到C:\$Recycle.Bin,則會有多個條目(即使該容器顯示爲空)。這些條目似乎對應於系統上的安全ID(SIDs)。在我的測試中,最近修改的是我上次清空回收站的日期和時間。

這意味着它可能可以通過Windows API以編程方式檢索。

+0

呃,可能只有當你沒有添加任何東西,因爲它被清空。你說的最後修改日期是正確的? – 2010-06-29 15:54:25

+0

正確。如果回收站完全是空的,那麼你可以得到它被清空的日期/時間。否則你得到的日期/時間最新的文件被「回收」。 – Konrad 2010-06-29 15:59:40