Finde heraus, die Datei Signatur / magic Nummer für die gesuchte Version des Word-Dokuments. Sobald Sie herausgefunden haben, wie viele Bytes das sind, erhalten Sie die ersten n-Bytes von jeder Datei, die verwendet wird head -c <number of bytes in signature> <filename>|hexdump
Vergleichen Sie dann die Ausgabe mit der gesuchten Signatur.
Beachten Sie, dass dies auf einem Linux-System funktionieren würde. Sie könnten das System mit einem Live-Image von booten Kali oder BackTrack und nutzen Sie einige der dort integrierten Forensik-Tools oder verwenden Sie sie einfach Debian . Auf diese Weise können Sie mit den anderen Tools die Änderungszeiten von Dateien usw. überprüfen, um festzustellen, ob große Stapel von Dateien geändert oder umbenannt wurden. Wenn Sie der Meinung sind, dass die Dateien in böswilliger Absicht hinzugefügt / geändert wurden, ist es möglicherweise eine gute Idee, das Dateisystem mit Hilfe von Forensik-Tools zu untersuchen, bevor es erneut mit dem Netzwerk verbunden werden kann.