Você consegue fazer isso:
1) Verifique os arquivos: /var/log/kern.log
e /var/log/kern.log.1
pesquise a hora e a data em que seu amigo conectou o armazenamento em massa USB. Por exemplo, o meu diz:
9 de abril 13:41:37 kernel desguai7: [16788.372616] Suporte para armazenamento em massa USB registrado.
9 de abril 13:41:38 kernel desguai7: [16789.370861] scsi 6: 0: 0: 0: SanDisk Cruzer Blade de acesso direto 1,20 PQ: 0 ANSI: 5
9 de abril 13:41:38 kernel desguai7: [16789.386614] sd 6: 0: 0: 0: Attached scsi generic sg2 type 0
9 de abril 13:41:38 kernel desguai7: [16789.390966] sd 6: 0: 0: 0: [sdb] 15633408 blocos lógicos de 512 bytes: (8,00 GB / 7,45 GiB)
9 de abril 13:41:38 desguai7 kernel: [16789.392246] sd 6: 0: 0: 0: [sdb] A proteção de gravação está desativada
9 de abril 13:41:38 kernel desguai7: [16789.392258] sd 6: 0: 0: 0: [sdb] Sentido do modo: 43 00 00 00
9 de abril 13:41:38 kernel desguai7: [16789.392980] sd 6: 0: 0: 0: [sdb] Cache de gravação: desativado, cache de leitura: ativado, não suporta DPO ou FUA
9 de abril 13:41:38 kernel desguai7: [16789.401326] sdb: sdb1
9 de abril 13:41:38 kernel desguai7: [16789.404486] sd 6: 0: 0: 0: [sdb] Disco removível SCSI anexado
Então, em 9 de abril, às 13:41 (13:41), um armazenamento em massa USB foi registrado (conectado) no meu computador.
2) Agora vamos ver a última vez que alguns arquivos são acessados e procurar datas correspondentes. Abra um terminal e cole este:
find ~/the/folder/noone/should/have/looked/ -exec stat -c %n%x "{}" \; | grep "2012-04-09 13:41"
Você receberá os nomes dos arquivos que foram acessados no momento em que o armazenamento em massa USB foi conectado.
Um pequeno truque:
Você pode usar curingas com grep, como alterar grep "2012-04-09 13:41"
para grep "2012-04-09 13:4[1234]"
obter todos os arquivos acessados de 13:41 a 13:44.
ps .: Não funcionará se você tiver acessado o arquivo após o seu amigo.