别人的word文档不能修改如何防治被修改?

一、证据文件中有没有存在被删除的Doc文档?如果有的话,请导出并记录文件名及路径:操作步骤:1.使用过滤脚本-用类别扩展名过滤-选中办公文档文件-勾选只显示删除的文件-点击OK,如下图所示:2.检索出删除的Doc文档,一共检索出一个DOC文档D1.Doc,如下图所示:3.文件名:D1.Doc ,路径:Case1\Test\Deleted\D1.doc,如下图所示:二、证据文件中有没有存在被删除的图片?如果有的话,请记录文件名及路径:操作步骤:1.使用过滤脚本-用类别扩展名过滤-选中图像文件-勾选只显示删除的文件-点击OK,如下图所示:2.检索出删除的图像文件,一共检索出4张图片,如下图所示:3.文件名及路径,如下图所示:三、证据文件中哪几份Word文档扩展名被修改为.bmp? 请记录文件名及路径:操作步骤:1.使用过滤脚本-用个别扩展名过滤-选中bmp-点击OK,如下图所示:2.检索出所有的bmp文件,一共4个bmp文件,如下图所示:3.选中D1.bmp,通过Picture模式查看图片,经过查看D1.bmp,D2.bmp都能正常显示,如下图所示:4.选中R1.bmp,R2.bmp文件,通过Picture模式查看图片,经过查看R1.bmp,R2.bmp都无法正常显示图片,并观察对应的WinHex,发现R1和R2都是由Word修改成bmp文件,如下图所示:5.文件名及路径,如下图所示:四、证据文件中哪几个JPG图片扩展名修被改为.doc? 请记录文件名及路径:操作步骤:1.使用过滤脚本-用类别扩展名过滤-选中办公文档文件-勾选只显示删除的文件-点击OK,如下图所示:2.检索出所有的doc文件,一共7个doc文件,如下图所示:3.对比7个doc文件,我们通过WinHex发现其中R4.doc,R5.doc,R6.doc,的文件记录头都是JFIF图片类型,如下图所示:4.文件名及路径,如下图所示:五、嫌疑人涉嫌参赌,请导出赌博相关上网记录网页,并记录文件名及路径:操作步骤:1.使用Keywords-导入关键字-新建一个新的关键字为下注-填写Search expression和Name-选中Active Code-page,GREP-点击确定,如下图所示:2.选中新建的下注关键字,点击Search搜索,设置如下图所示:3.点击Start开始搜索,搜索成功后勾选Console,Note,如下图所示:4.找到菜单栏下Search Hits,点击刚刚我们搜索的关键字,在视图中以及显示出了关于下注的相关内容,如下图所示:六、证据文件中有几个压缩文件?请导出,并记录文件名及路径:操作步骤:1.使用个别扩展名过滤脚本-用类别扩展名过滤-选中压缩文件类下的所有类型格式-点击OK,如下图所示:2.检索压缩文件,一共检索出1个压缩文件,如下图所示:3.选中E1.rar文件,右键Export..导出,选择导出目录后点击OK,如下图所示:4.文件名及路径,如下图所示:七、该证据文件所在分区的文件系统,总容量,簇数量,扇区数量,每簇扇区数操作步骤:1.使用取证神探-选中加载的磁盘,查看证据文件所在分区的文件系统,总容量,簇数量,扇区数量,每簇扇区数,如下图所示:八、加载该证据文件生成分区的MD5散列值操作步骤1.使用取证神探-选中加载该证据文件生成分区的MD5散列值,生成分区的MD5散列值是:E880DA57990334D80C6DAB21D7F52557九、文件\Office\TXT\test用哪个编码可以正常查看,请选择(
D
):(A)GB2312
(B)Unicode
(C)Big5
(D)UTF-8十、证据文件中存在大于200K、创建日期大于2010-5-1且后缀名为.doc的文档,请找出,并记录文件名及路径:操作步骤:1.使用Queries模块-右键新建一个新的过滤条件组Query7-选中Query7右键Add Filters-勾选以下三个过滤条件-点击OK,如下图所示:2.检索文件,一共检索出2个符合以上要求的文件,如下图所示:3.文件名及路径,如下图所示:十一、该证据文件中Windows目录下存在哪些注册表文件,请找到并一一指出文件名及路径:操作步骤:1.使用取证神探-点击注册表分析,查看注册表文件,文件名及路径,如下图所示:十二、该证据文件所在的计算机的IP地址、子网掩码、网关和DNS服务器的内容操作步骤:1.使用取证神探-点击取证-勾选网卡信息,查看计算机的IP地址、子网掩码、网关和DNS服务器的内容,如下图所示:十三、证据文件所在的操作系统类型操作步骤:1.使用取证神探-点击取证-勾选系统信息,查看计算机的操作系统为Windows XP,如下图所示:十四、证据文件所在的操作系统运行CCPROXY.EXE的次数及最后运行时间1.此证据文件未搜索到CCPROXY.EXE的次数及最后运行时间十五、证据文件所在的操作系统的关机时间操作步骤:1.使用取证神探-点击取证-勾选系统信息,查看计算机的操作系统的关机时间为:2010/05/17 14:20:18,如下图所示:十六、证据文件所在的操作系统最近打开的文档和运行的程序操作步骤:1.使用取证神探-点击用户行为分析-勾选2010年文件夹-按时间降序排序,查看计算机的操作系统最近打开的文档和运行的程序为:创建W2.doc文档,如下图所示:十七、证据文件中有没有内容完全一样的文件,如有,请找出来操作步骤:使用哈希计算证据文件中内容完全一样的文件十八、查明证据文件所在的操作系统使用过的USB设备操作步骤:1.使用取证神探-点击取证-勾选USB设备使用记录,查看证据文件所在的操作系统使用过的USB设备,如下图所示:

看了下前面几位伙伴的回答,不知道你们注意到没有,题主的要求是Word保存为Word文档,而不是保存为PDF的文档。这里给大家介绍几种很简单的方法(小编使用的Word2010)。1.在快速访问工具栏添加“保护文档”按钮,一键开启文档保护。优点:这种方法很便捷,简单,无需密码,只需要简单设置一下。一.我们先打开2010word文档,如下图。二.点击左上角“文件”。三.点击“选项”四.在“选项”界面弹出后,我们点击“快速访问工具栏”。五.在上图红色的大圈圈中,“从下列位置选择命令”下拉框选择“不在功能区的命令”,选择“保护文档”,然后点击“添加”按钮,点击确定,该界面消失。六.我们再看一下,文档的左上角“快速访问工具栏”增加了一个绿色的圆形按钮,鼠标放上去显示“文档保护”。见下图:七.点击“保护文档”,弹出选择框,如下图:这里我们选择“只读”,密码是非必选项,建议不要密码,防止密码忘记的情况。点击确认生效。这个时候文档无法被更改。是不是很方便呢? 当然还有其他方法,回到上面第五步“从下列位置选择命令”下拉框选择“不在功能区的命令”,选择“锁定”,然后点击“添加”按钮,点击确定。如下图:两者都可以直接保护文档不被更改,实现一键保护文档/锁定,再点击取消保护/锁定。3.其他方法来保护文档。Word对文档还有更多的保护或者限制的手段。一.这里还是点击“文件”,看见弹出的页面中间部分有“权限”模块。这里我们点击“限制编辑”。二.点击限制编辑后弹出如下编辑窗口。三.我们选择“编辑限制”。下拉框选择“不允许任何更改,只读”,那么别的用户只能看这个文档,不能做其他编辑了。四.“启动强制保护”。五.通过密码保护文档,输入密码并确认。文档就开启了保护。如下图。第二种方法相比第一种多了密码保护,可说是安全性更好了,但是如果你忘记密码后怎么办呢?解决办法:一.将已经设置了权限的文档另存为网页格式,如下图所示:二.然后用记事本打开htm文件,找到'<w:DocumentProtection>forms</w:DocumentProtection>',其中forms表示模式的意思,例如下图中我的就是readonly只读模式,我们将'DocumentProtection'改为'unDocumentProtection',保存即可。(有的伙伴觉得里面代码太多,找不到上面这条语句,你们可以在记事本工具栏,点击“编辑”-查找,可以通过查找DocumentProtection来定位的,查找的快捷键是Ctrl F)三.用Word重新打开保存之后的htm网页文件,即可进行编辑了,在将其保存为doc格式就行了。大家不妨动手试试吧,这个方法很好用的,只有试了才记得住哈。

我要回帖

更多关于 别人的word文档不能修改 的文章