Quien borro mis archivos?

Hola! nunca había entrado a este apartado de elotrolado pero tengo una duda, a ver si alguien puede ayudarme, trabajo en una empresa donde básicamente mucha gente se dedica a recibir archivos de clientes y los pasan a gente de producción para que se procesen por medio de una red local, pero al día de hoy me encontré con la sorpresa de que un supuesto virus se había encargado de borrar archivos de un año y 3 meses, así de la nada, mas de 600gb, borro absolutamente todo , estos archivos se encuentran en una partición del disco duro, pero la partición principal ( entiéndase la unidad C ) esta intacta, completamente

encontré un programa llamado pandora recovery, y lo corrí en la unidad que se borro y pues efectivamente me pone todos los archivos en carpetas, algunas que no reconozco pero archivos del día de hoy y de ayer que me fue muy fácil identificar también estan, creo que recuperar todo seria un lio, así que no voy hacerlo , ya hay una solución provisional en funcionamiento pero tengo mucho interés en saber que paso, este programa, si por ejemplo alguien desde la red local desde otro PC hubiera borrado los archivos me abrían aparecido con ese programa? o fue alguien desde este mismo pc el que los borro y por eso me aparecen para recuperar?

lo primero que hice aqui fue revisar la papelera de reciclaje, pero pues obviamente estaba vacía, hay alguna manera de saber si se borraron desde este pc si ese programa no ayuda para eso? p saber si fue desde la red?

bueno espero haberme explicado bien y ojala me puedan hechar una mano :) saludos

por cierto no se si el post esta en el lugar debido, si no pues de antemano una disculpa
Mira un poco cómo funciona el Visor de Eventos de Windows, seguramente podrás sacar información útil.

Si quieres que cualquiera NO elimine los archivos, no estaría demás tener una política de usuarios y dejar el control total únicamente a los Administradores, dejando sólo lo necesario a los usuarios 'normales'. Una politica de copias de seguridad también te puede ayudar a futuro para restaurar ficheros que han sido eliminados por error.
Tener activadas las "shadow copies" tampoco está de más :)

https://windowserver.wordpress.com/2014 ... nteriores/
y alguna manera de confirmar que los archivos fueron borrados desde este pc o si fue mediante la red?
Como ya ha comentado Newton, el visor de eventos de Windows es el único testigo fiable que hay,

En mi pueblo, iría a la calle el que borrara los archivos, seguido de quien configurara así un equipo para una empresa.
Habláis del Visor de Eventos, pero, desde mi ignorancia en Windows modernos..., ¿acaso viene activada por defecto la auditoría en las últimas versiones de Windows?
El Visor de Eventos no sé si te va a poder ayudar en cuanto que no registra todos los movimientos que se realizan en el sistema de ficheros. No obstante, lo que sí registra son las horas de inicio, cierre del sistema y acceso de los usuarios.

Tal vez no puedas saber a ciencia cierta quién borró los archivos, pero sí que podrás saber quién estaba en ese PC, o quién inició sesión cuando los hechos acontecieron. Haría falta hacer una investigación al respecto, desde luego.
6 respuestas