USB Forensic Tracker: проверка истории подключений USB-устройств

USB Forensic Tracker извлекает из системного реестра Windows записи о каждом накопителе, который когда-либо подключался к компьютеру: серийный номер, производителя, время первого и последнего подключения, букву диска и учётную запись пользователя. Это позволяет установить, кто и когда копировал данные на внешний носитель — главный вопрос при расследовании утечек информации и инцидентов внутренней безопасности.

Инструмент относится к классу цифровой криминалистики (digital forensics) и применяется системными администраторами, специалистами по ИБ и аудиторами. Он не требует установки агентов заранее: анализ строится на артефактах, которые Windows сохраняет автоматически при каждом подключении USB-устройства.

Какие данные собирает USB Forensic Tracker

Программа читает несколько веток реестра и системные файлы, где операционная система фиксирует следы подключений. Среди ключевых источников — разделы USBSTOR и USB в кусте SYSTEM, а также файл setupapi.dev.log, в котором отражается установка драйверов устройств.

На выходе формируется таблица артефактов по каждому устройству. Типичный набор полей:

  • 🔌 Имя устройства и производитель — например, Kingston DataTraveler или SanDisk Ultra.
  • 🔢 Серийный номер — уникальный идентификатор флешки, по которому устройство отличают от других экземпляров той же модели.
  • 🕒 Время первого и последнего подключения — ключевые метки для построения хронологии.
  • 💽 Буква диска и метка тома — как накопитель отображался в системе.
  • 👤 Учётная запись — под каким пользователем устройство монтировалось (по данным MountedDevices и MountPoints2).

Часть сведений может отсутствовать: если устройство подключалось давно, а система обновлялась или очищалась, отдельные ветки реестра перезаписываются. Поэтому результат анализа — это то, что реально сохранилось в конкретной копии Windows, а не гарантированно полная история.

Как Windows фиксирует подключения USB

Каждый раз при вставке флешки система выполняет энумерацию устройства: запрашивает дескрипторы, подбирает драйвер и создаёт записи в реестре. Основной след остаётся в разделе HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR, где для каждого накопителя создаётся подраздел вида Disk&Ven_...&Prod_...&Rev_... с вложенным ключом серийного номера.

Отдельно стоит упомянуть куст SYSTEM и его копии ControlSet001, ControlSet002 — в них могут сохраняться записи о более ранних конфигурациях. USB Forensic Tracker умеет сопоставлять данные из разных наборов управления, что помогает восстановить историю даже после частичной очистки.

Пошаговая проверка компьютера

Работа с инструментом строится по стандартной схеме криминалистического анализа. Ниже — безопасная последовательность, которая не изменяет исследуемую систему.

☑️ Проверка истории USB-подключений

Выполнено: 0 / 5

Запуск с повышенными привилегиями обязателен: без прав администратора программа не сможет прочитать защищённые ветки реестра, и отчёт окажется неполным. Если анализируется чужая машина в рамках расследования, предварительно согласуйте порядок действий с юридической стороной — в ряде случаев требуется документирование процедуры.

После сбора данных полезно сразу экспортировать отчёт во внешний файл. Это фиксирует результат на момент проверки и позволяет вернуться к нему позже без повторного сканирования.

Интерпретация результатов анализа

Одна строка в отчёте — ещё не доказательство. Важно уметь отличать реальное копирование данных от штатного подключения, а также учитывать особенности отдельных артефактов.

АртефактЧто показываетОграничения
USBSTORФакт подключения, серийный номер, времяНе фиксирует, какие файлы копировались
MountedDevicesСопоставление устройства и буквы дискаЗаписи могут перезаписываться
MountPoints2Привязка к конкретному пользователюХранится в профиле, удаляется с ним
setupapi.dev.logДата первой установки драйвераМожет быть очищен или усечён
Журналы событийСобытия подключения/отключенияЗависят от настроек аудита

Обратите внимание на серийный номер устройства — это единственный артефакт, который надёжно связывает запись в системе с конкретным физическим накопителем. Время подключения и буква диска сами по себе не идентифицируют флешку: одна и та же буква назначается разным устройствам.

⚠️ Внимание: наличие записи о подключении USB-накопителя не доказывает копирование файлов. Для выводов об утечке данных требуются дополнительные источники — журналы файловой системы, теневые копии, данные DLP-систем.

Ограничения и ложные срабатывания

Метод имеет естественные границы. Смартфоны при подключении могут регистрироваться не как накопители, а как MTP-устройства, и их следы ложатся в другие ветки реестра. Устройства без уникального серийного номера (встречается у дешёвых флешек) хуже поддаются идентификации.

Также учитывайте, что существуют утилиты очистки USB-следов. Если ветки USBSTOR подозрительно пусты на машине, где флешки явно использовались, — это само по себе косвенный признак попытки замести следы.

Почему в отчёте нет старой флешки

Записи в реестре перезаписываются при обновлениях Windows, очистке системы и удалении устройств через «Безопасное извлечение» с последующей чисткой. Проверьте альтернативные ControlSet и файл setupapi.dev.log — там данные могли сохраниться.

Защита и контроль USB на своём компьютере

Обратная сторона темы — профилактика. Если вы администрируете машины с конфиденциальными данными, разумно заранее настроить контроль съёмных носителей, а не разбираться с последствиями.

  • 🛡️ Включите групповые политики ограничения съёмных носителей (gpmc.msc → политики Removable Storage Access).
  • 📋 Настройте аудит событий подключения устройств, чтобы журналы сохранялись централизованно.
  • 🔐 Рассмотрите шифрование дисков (BitLocker) — тогда скопированные данные останутся защищёнными.
  • 📦 Используйте DLP-решения для контроля копирования на внешние носители.
📊 Для какой задачи вы используете анализ USB-подключений
Расследование инцидента ИБ
Проверка своего компьютера
Аудит рабочих машин в организации
Изучение цифровой криминалистики
⚠️ Внимание: изменение групповых политик и настроек аудита на рабочих машинах организации выполняйте только в согласовании с ИТ- и ИБ-службами — некорректные ограничения могут нарушить бизнес-процессы.

Альтернативные инструменты

USB Forensic Tracker — не единственное решение в этой нише. Классическая утилита USBDeview от NirSoft показывает похожий список устройств в простом интерфейсе, а комплексные криминалистические пакеты (Autopsy, FTK, EnCase) включают анализ USB-артефактов как часть полного исследования образа диска.

Выбор зависит от задачи: для быстрой проверки одной машины достаточно лёгкой утилиты, для официального расследования потребуется инструментарий с документированием целостности данных и цепочки custody.

Частые вопросы

Показывает ли USB Forensic Tracker, какие файлы копировали на флешку?

Нет. Программа фиксирует факт и время подключения устройства, его идентификаторы и пользователя, но не содержимое передаваемых файлов. Для таких выводов нужны другие источники: журналы файловой системы, DLP-отчёты, теневые копии.

Работает ли анализ после форматирования диска?

Если была переустановлена система, записи реестра старой копии Windows теряются вместе с ней. Частично артефакты могут сохраниться в резервных копиях, теневых копиях или незанятых областях диска — но это уже задача полноценной криминалистической экспертизы накопителя.

Видны ли подключения телефона через USB?

Зависит от режима подключения. В режиме накопителя (Mass Storage) телефон оставляет стандартные следы в USBSTOR, в режиме MTP записи формируются иначе и могут попадать в другие разделы реестра. Полное отсутствие записи не означает, что подключения не было.

Можно ли удалить следы своих USB-подключений?

Технически записи в реестре можно удалить, но такие действия на чужой или корпоративной машине могут расцениваться как уничтожение доказательств и нарушение политики безопасности. На своём компьютере очистка возможна, однако отдельные артефакты всё равно могут остаться в логах и резервных копиях.

Нужны ли права администратора для запуска?

Да. Ключевые ветки реестра, где хранятся USB-артефакты, доступны только с повышенными привилегиями. Без них отчёт будет неполным или пустым.