Записи о каждой флешке, внешнем диске или телефоне, которые когда-либо подключались к компьютеру, остаются в системном реестре Windows даже после извлечения устройства — проверить их можно через ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR. Именно там система фиксирует серийный номер, производителя и идентификатор накопителя, поэтому «стёртого» подключения в привычном смысле не существует.
Эта информация полезна в нескольких сценариях: диагностика конфликтов драйверов, поиск «чужой» флешки на рабочем ПК, аудит корпоративных машин и очистка следов перед продажей компьютера. Ниже разберём, где именно Windows хранит журнал подключений, как посмотреть его встроенными средствами и сторонними утилитами, а также как безопасно удалить устаревшие записи.
Где Windows хранит данные о подключённых USB-устройствах
Основной источник — системный реестр. При первом подключении устройства Windows создаёт для него записи сразу в нескольких ветках, и часть из них сохраняется бессрочно, пока их не удалить вручную.
- 🔑
HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR— флешки и внешние диски: производитель, модель, серийный номер. - 🔑
HKLM\SYSTEM\CurrentControlSet\Enum\USB— все USB-устройства, включая мыши, клавиатуры и хабы, с VID и PID. - 🔑
HKLM\SYSTEM\MountedDevices— соответствие букв дисков и подключавшихся томов. - 🔑 Файл
setupapi.dev.logв папкеC:\Windows\inf— журнал установки драйверов с датами и временем.
Обратите внимание: ветки CurrentControlSet — это фактически ссылка на активный набор параметров (например, ControlSet001). Старые наборы могут содержать записи о подключениях, которые уже не видны в текущей ветке, что иногда используют при более глубоком анализе.
Просмотр истории через реестр вручную
Самый доступный способ, не требующий установки программ, — редактор реестра. Нажмите Win + R, введите regedit и перейдите в раздел Enum\USBSTOR. Каждый подраздел верхнего уровня имеет имя вида Disk&Ven_Kingston&Prod_DataTraveler_3.0 — из него уже видны производитель и модель накопителя.
Внутри каждого такого раздела находится подраздел с серийным номером устройства. В нём параметр FriendlyName показывает понятное имя, а вложенные данные позволяют связать устройство с буквой диска через MountedDevices. Точное время последнего подключения по реестру определить сложно — для этого удобнее использовать логи или специализированные утилиты.
⚠️ Внимание: разделы Enum защищены системой. Даже с правами администратора удаление или изменение записей может потребовать смены владельца раздела, а ошибочная правка способна нарушить распознавание устройств. Перед любыми изменениями создайте точку восстановления.
Просмотр истории с помощью USBDeview
Наиболее известная бесплатная утилита для этой задачи — USBDeview от NirSoft. Она не требует установки, запускается напрямую и показывает единой таблицей все USB-устройства, которые когда-либо регистрировались в системе, включая отключённые в данный момент.
В таблице USBDeview отображаются имя устройства, тип, серийный номер, дата первого и последнего подключения, а также статус — подключено ли устройство сейчас. Колонки с датами программа извлекает из метаданных реестра, поэтому их точность зависит от того, что записала сама система. Данные можно отсортировать по дате последнего подключения и выгрузить в отчёт.
Альтернативы существуют, но принцип у них схожий: чтение тех же веток реестра и логов установки. Доверять стоит только утилитам из проверенных источников — инструменты такого типа требуют прав администратора и имеют доступ к чувствительным данным.
Журнал установки драйверов setupapi.dev.log
Файл C:\Windows\inf\setupapi.dev.log фиксирует события установки устройств в хронологическом порядке. Откройте его в «Блокноте» и найдите строку с идентификатором устройства, например по фрагменту USBSTOR или имени производителя — рядом будут отметки времени с точностью до секунды.
Этот способ требует терпения: файл объёмный, а записи в нём технические. Зато именно он позволяет восстановить хронологию — когда устройство впервые определилось системой, успешно ли установился драйвер и не было ли ошибок. Для диагностики проблем «флешка определяется через раз» это порой информативнее реестра.
Как удалить записи о подключённых устройствах
Полностью «стереть прошлое» одной кнопкой нельзя, но устаревшие записи удалить можно. Самый безопасный путь — через Диспетчер устройств: включите показ скрытых устройств (меню «Вид» → «Показать скрытые устройства»), после чего неподключённые устройства отобразятся полупрозрачными значками и их можно удалить через контекстное меню.
☑️ Безопасная очистка истории USB-подключений
В USBDeview для этого есть функция деинсталляции выбранных записей — она удаляет устройство из системы так же, как это сделал бы Диспетчер устройств. Прямая правка веток Enum в реестре — крайняя мера: права на эти разделы принадлежат системе, и обход защиты повышает риск повредить конфигурацию.
⚠️ Внимание: не удаляйте записи корневых USB-концентраторов и контроллеров (в имени обычно присутствует Root Hub или Host Controller). Их удаление может временно отключить все USB-порты до перезагрузки или переустановки драйверов чипсета.
Сравнение способов просмотра истории USB
| Способ | Что показывает | Нужны права администратора | Сложность |
|---|---|---|---|
| Реестр (regedit) | Модель, серийный номер, VID/PID | Для просмотра — обычно нет | Средняя |
| USBDeview | Полный список с датами подключений | Да | Низкая |
| setupapi.dev.log | Хронология установки драйверов | Нет | Высокая |
| Диспетчер устройств | Скрытые (отключённые) устройства | Да | Низкая |
Для разовой проверки удобнее всего USBDeview, для форензики и споров о том, «подключали ли что-то к компьютеру», — связка реестра и лога установки. Серийный номер флешки из ветки USBSTOR — самый надёжный идентификатор: две флешки одной модели система различает именно по нему.
Почему записей может не быть или они неполные
Иногда история выглядит подозрительно пустой. Возможные объяснения: систему недавно переустанавливали, реестр очищали специальными утилитами, либо устройство подключалось к порту, обслуживаемому другим контроллером, и запись попала в иную часть базы устройств. Кроме того, устройства без серийного номера (такое встречается у дешёвых флешек) идентифицируются системой по сгенерированному идентификатору, привязанному к порту.
⚠️ Внимание: отсутствие записей не доказывает, что устройство не подключалось — историю могли удалить. И наоборот: наличие записи говорит лишь о факте регистрации устройства в системе, а не о том, кто и с какой целью его подключал.
Что означают VID и PID в записях
VID (Vendor ID) — идентификатор производителя, PID (Product ID) — идентификатор модели устройства. По паре VID/PID Windows подбирает драйвер. Эти коды можно встретить в именах разделов ветки Enum\USB и в свойствах устройства в Диспетчере устройств (вкладка «Сведения» → «ИД оборудования»).
Практическое применение: аудит и диагностика
На корпоративных машинах история USB-подключений помогает расследовать инциденты утечки данных: по серийному номеру и датам можно установить, какой накопитель подключался в конкретный период. Для централизованного контроля в таких средах обычно применяют групповые политики и специализированные DLP-средства, а ручной просмотр реестра остаётся инструментом разбора уже случившегося.
В домашней диагностике история полезна иначе. Если система перестала определять флешку, которая раньше работала, найдите её старую запись в Диспетчере устройств среди скрытых устройств и удалите — при следующем подключении Windows установит устройство заново, что нередко снимает конфликт драйверов. Это обратимая и безопасная операция.
Часто задаваемые вопросы
Видно ли в истории, какие файлы копировали на флешку?
Нет. Реестр и логи фиксируют факт подключения устройства, его идентификаторы и время, но не операции с файлами. Данные о копировании могут косвенно встречаться в других журналах (например, в списке недавних документов), но это отдельные механизмы.
Хранит ли Windows историю подключения телефонов по USB?
Да. Смартфоны регистрируются в системе как USB-устройства (часто как MTP-устройства), и записи о них остаются в тех же ветках реестра Enum, а также отображаются в USBDeview.
Можно ли посмотреть историю подключений без прав администратора?
Чтение большинства веток реестра с историей USB обычно доступно обычному пользователю, а вот удаление записей и работа USBDeview в полном объёме требуют прав администратора.
Очищается ли история при переустановке Windows?
При чистой установке с форматированием системного раздела — да, реестр создаётся заново. При обновлении «поверх» с сохранением параметров часть записей может сохраниться.
Зачем флешке серийный номер и всегда ли он есть?
Серийный номер позволяет системе различать одинаковые устройства и корректно назначать им буквы дисков. Однако у части недорогих накопителей он отсутствует или неуникален — тогда Windows генерирует идентификатор сама, и привязка к конкретному экземпляру устройства становится менее надёжной.