Как проверить, какие флешки подключались к компьютеру

Windows автоматически записывает сведения о каждом подключённом USB-накопителе в системный реестр и журналы событий — там сохраняются название устройства, серийный номер, дата первого и последнего подключения. Проверить эту историю можно штатными средствами системы без установки сторонних программ: достаточно открыть редактор реестра или просмотр событий.

Такая проверка нужна в разных ситуациях: администратор выясняет, не копировал ли кто-то данные на чужой носитель, пользователь ищет следы подозрительной активности на своём ПК, а иногда требуется просто вспомнить, какая флешка использовалась раньше. Ниже разберём все рабочие методы — от простых до продвинутых.

Где Windows хранит данные о подключённых USB-устройствах

Операционная система фиксирует информацию о съёмных накопителях в нескольких местах одновременно. Основной источник — системный реестр, а именно ветка HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR. Здесь создаётся отдельный подраздел для каждого устройства с указанием производителя, модели и серийного номера.

Кроме реестра, следы остаются в следующих местах:

  • 📋 Журнал событий Windows — фиксирует моменты подключения и отключения устройств;
  • 📄 Файл setupapi.dev.log — содержит записи об установке драйверов новых устройств;
  • 🔑 Раздел реестра MountedDevices — хранит соответствие букв дисков и подключавшихся томов;
  • 🕒 Ключ USBSTOR с параметрами времени — позволяет определить дату первого и последнего подключения.

Записи в разделе USBSTOR сохраняются даже после извлечения флешки и не удаляются при обычной очистке диска. Именно поэтому историю подключений можно восстановить спустя месяцы.

Проверка через редактор реестра

Самый доступный способ — посмотреть ветку USBSTOR вручную. Для этого нажмите Win + R, введите regedit и подтвердите запуск. Затем перейдите по пути:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

Внутри вы увидите папки с именами вида Disk&Ven_Kingston&Prod_DataTraveler_3.0 — из названия уже понятны производитель и модель накопителя. Вложенный подраздел содержит серийный номер устройства, а в его параметрах — дополнительные сведения, включая FriendlyName (понятное имя устройства).

Чтобы узнать время подключения, откройте подраздел с серийным номером и посмотрите на дату изменения ключа, а также на вложенную папку Properties — там в подразделах хранятся отметки времени первой установки и последнего подключения в бинарном виде. Интерпретировать их проще через специальные утилиты, о которых речь пойдёт ниже.

☑️ Проверка флешек через реестр

Выполнено: 0 / 5
⚠️ Внимание: ветка USBSTOR находится в разделе HKLM, поэтому для полного доступа к некоторым подразделам могут потребоваться права администратора. Ничего не меняйте в реестре без необходимости — достаточно просмотра.

Просмотр журнала событий Windows

Второй штатный инструмент — Просмотр событий. Запустите его командой eventvwr.msc через окно «Выполнить». Информация о подключении накопителей распределена по нескольким журналам, и универсального единого списка здесь нет.

Наиболее полезен журнал Microsoft-Windows-DriverFrameworks-UserMode/Operational, находящийся в разделе «Журналы приложений и служб». Если он включён, в нём фиксируются события подключения устройств с указанием идентификаторов. Учтите, что по умолчанию этот журнал может быть отключён — тогда истории в нём не будет.

Дополнительно проверьте файл C:\Windows\inf\setupapi.dev.log. Откройте его в блокноте и поиском по слову USBSTOR или по названию модели найдите записи об установке драйвера — рядом с каждой записью стоит точная метка даты и времени.

Быстрый способ: программа USBDeview

Если копаться в реестре вручную не хочется, используйте бесплатную портативную утилиту USBDeview от NirSoft. Она не требует установки и сразу после запуска показывает таблицу всех USB-устройств, которые когда-либо подключались к компьютеру.

Для каждого накопителя отображаются:

  • 💾 название устройства и описание;
  • 🔢 серийный номер;
  • 📅 дата первого и последнего подключения;
  • 🔌 буква диска, которая присваивалась накопителю;
  • ✅ текущий статус — подключено устройство сейчас или нет.

Данные можно отсортировать по дате и экспортировать в отчёт. Аналогичные возможности есть у утилит USB Oblivion и встроенных средств криминалистических программ, но для бытовой проверки USBDeview — самый простой вариант.

📊 Зачем вам понадобилась история подключения флешек?
Проверяю чужую активность на своём ПК
Рабочая проверка / аудит
Ищу, какая флешка подключалась раньше
Просто из любопытства

Сравнение методов проверки

Каждый способ имеет свои ограничения. Сводная таблица поможет выбрать подходящий:

МетодЧто показываетСложностьНужны права админа
Реестр (USBSTOR)Модель, серийный номер, время подключенияСредняяДа
Просмотр событийМоменты подключения/отключенияСредняяДа
setupapi.dev.logДата установки драйвера устройстваНизкаяНет (для чтения)
USBDeviewПолная история в удобном видеНизкаяЖелательно

Ограничения и нюансы

История подключений не всегда полная. Если система переустанавливалась, реестр очищался специальными утилитами или раздел USBSTOR удалялся вручную, часть данных будет утеряна. Журналы событий также имеют ограниченный размер и перезаписываются по мере заполнения.

⚠️ Внимание: отсутствие записи о конкретной флешке не доказывает, что она не подключалась — следы могли быть удалены. И наоборот, наличие записи подтверждает лишь факт подключения, но не то, какие файлы копировались.
Можно ли узнать, какие файлы копировали на флешку

Штатными средствами Windows — практически нет. Система не ведёт журнал копирования файлов на съёмные носители. Косвенные данные могут дать список недавних документов, ярлыки в папке Recent и кэш эскизов, но это не является надёжным доказательством. Для полноценного аудита нужны специализированные DLP-системы, настроенные заранее.

Ещё один нюанс: серийный номер флешки — более надёжный идентификатор, чем название модели, поскольку одинаковых накопителей одной модели может быть несколько. Именно по серийному номеру стоит различать устройства в записях.

Как удалить следы подключения флешек

Иногда требуется обратная задача — очистить историю. Записи удаляются из раздела USBSTOR вручную через реестр (потребуются права администратора и, возможно, изменение разрешений на раздел) либо автоматически через утилиты вроде USB Oblivion, которая стирает следы USB-накопителей из реестра.

Перед удалением создайте точку восстановления системы или экспортируйте изменяемые ветки реестра через меню «Файл → Экспорт» — это позволит откатить изменения при ошибке.

Часто задаваемые вопросы

Видно ли в истории подключение телефона или внешнего диска?

Да. Внешние жёсткие диски отображаются в USBSTOR наравне с флешками. Смартфоны, подключённые в режиме накопителя (MTP), также оставляют записи, хотя могут фиксироваться в других разделах реестра — USBDeview показывает и их.

Как долго хранится история подключений?

Записи в реестре хранятся бессрочно, пока их не удалят вручную или специальными утилитами. Журналы событий перезаписываются по мере заполнения, поэтому давность доступных событий зависит от активности системы.

Можно ли посмотреть историю без прав администратора?

Частично. Файл setupapi.dev.log обычно доступен на чтение обычному пользователю, а вот полный доступ к ветке USBSTOR и журналам событий может потребовать повышенных прав — это зависит от настроек системы.

Работают ли эти методы в Windows 10 и Windows 11?

Да, структура реестра и расположение логов в обеих системах совпадают. Утилита USBDeview также совместима с актуальными версиями Windows.

Что делать, если раздел USBSTOR пуст?

Возможно, история была очищена, система недавно переустановлена или к компьютеру действительно не подключали USB-накопители. Дополнительно проверьте setupapi.dev.log и журналы событий — следы могли сохраниться там.