צריך לדעתי בדיקה פורנזית
שזה מעבר על לוגים ועוד.
 
הבעיה שבמערכת הפעלה שאינה אירגונית, לא הרבה נשמר על פעילות רשת וקבצים.
 
הדרך הטובה ביותר תהיה לפתות את הפורץ להיכנס שוב, והפעם לתפוס אותו.
אפשר דרך השארת מידע מוטעה, ומעקב אחר המידע הזה (כמו תמונה מפוברקת טובה).