Puedes hacerlo:
1) Verifique los archivos: /var/log/kern.log
y /var/log/kern.log.1
busque la hora y fecha en que su amigo conectó el almacenamiento masivo USB. Por ejemplo, el mío dice:
9 de abril 13:41:37 kernel desguai7: [16788.372616] Soporte de almacenamiento masivo USB registrado.
9 de abril 13:41:38 kernel desguai7: [16789.370861] scsi 6: 0: 0: 0: acceso directo SanDisk Cruzer Blade 1.20 PQ: 0 ANSI: 5
9 de abril 13:41:38 núcleo desguai7: [16789.386614] sd 6: 0: 0: 0: adjunto scsi genérico sg2 tipo 0
9 de abril 13:41:38 kernel desguai7: [16789.390966] sd 6: 0: 0: 0: [sdb] 15633408 Bloques lógicos de 512 bytes: (8.00 GB / 7.45 GiB)
9 de abril 13:41:38 kernel desguai7: [16789.392246] sd 6: 0: 0: 0: [sdb] La protección contra escritura está desactivada
9 de abril 13:41:38 kernel desguai7: [16789.392258] sd 6: 0: 0: 0: [sdb] Sentido de modo: 43 00 00 00
9 de abril 13:41:38 kernel desguai7: [16789.392980] sd 6: 0: 0: 0: [sdb] Escribir caché: deshabilitado, leer caché: habilitado, no es compatible con DPO o FUA
9 de abril 13:41:38 kernel desguai7: [16789.401326] sdb: sdb1
9 de abril 13:41:38 kernel desguai7: [16789.404486] sd 6: 0: 0: 0: [sdb] Disco extraíble SCSI adjunto
Entonces, el 9 de abril, a las 13:41 (1:41 pm), se registró un almacenamiento masivo USB (conectado) en mi computadora.
2) Ahora veamos la última vez que se accede a algunos archivos y busquemos fechas coincidentes. Abra una terminal y pegue esto:
find ~/the/folder/noone/should/have/looked/ -exec stat -c %n%x "{}" \; | grep "2012-04-09 13:41"
Se le presentarán los nombres de archivo a los que se accedió en el momento en que se conectó el almacenamiento masivo USB.
Un pequeño truco:
Puede usar comodines con grep, como cambiar grep "2012-04-09 13:41"
para grep "2012-04-09 13:4[1234]"
obtener acceso a todos los archivos de 13:41 a 13:44.
ps .: No funcionará si ha accedido al archivo después de su amigo.