USB Forensic Tracker извлекает из системного реестра Windows записи о каждом накопителе, который когда-либо подключался к компьютеру: серийный номер, производителя, время первого и последнего подключения, букву диска и учётную запись пользователя. Это позволяет установить, кто и когда копировал данные на внешний носитель — главный вопрос при расследовании утечек информации и инцидентов внутренней безопасности.
Инструмент относится к классу цифровой криминалистики (digital forensics) и применяется системными администраторами, специалистами по ИБ и аудиторами. Он не требует установки агентов заранее: анализ строится на артефактах, которые Windows сохраняет автоматически при каждом подключении USB-устройства.
Какие данные собирает USB Forensic Tracker
Программа читает несколько веток реестра и системные файлы, где операционная система фиксирует следы подключений. Среди ключевых источников — разделы USBSTOR и USB в кусте SYSTEM, а также файл setupapi.dev.log, в котором отражается установка драйверов устройств.
На выходе формируется таблица артефактов по каждому устройству. Типичный набор полей:
- 🔌 Имя устройства и производитель — например, Kingston DataTraveler или SanDisk Ultra.
- 🔢 Серийный номер — уникальный идентификатор флешки, по которому устройство отличают от других экземпляров той же модели.
- 🕒 Время первого и последнего подключения — ключевые метки для построения хронологии.
- 💽 Буква диска и метка тома — как накопитель отображался в системе.
- 👤 Учётная запись — под каким пользователем устройство монтировалось (по данным
MountedDevicesиMountPoints2).
Часть сведений может отсутствовать: если устройство подключалось давно, а система обновлялась или очищалась, отдельные ветки реестра перезаписываются. Поэтому результат анализа — это то, что реально сохранилось в конкретной копии Windows, а не гарантированно полная история.
Как Windows фиксирует подключения USB
Каждый раз при вставке флешки система выполняет энумерацию устройства: запрашивает дескрипторы, подбирает драйвер и создаёт записи в реестре. Основной след остаётся в разделе HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR, где для каждого накопителя создаётся подраздел вида Disk&Ven_...&Prod_...&Rev_... с вложенным ключом серийного номера.
Отдельно стоит упомянуть куст SYSTEM и его копии ControlSet001, ControlSet002 — в них могут сохраняться записи о более ранних конфигурациях. USB Forensic Tracker умеет сопоставлять данные из разных наборов управления, что помогает восстановить историю даже после частичной очистки.
Пошаговая проверка компьютера
Работа с инструментом строится по стандартной схеме криминалистического анализа. Ниже — безопасная последовательность, которая не изменяет исследуемую систему.
☑️ Проверка истории USB-подключений
Запуск с повышенными привилегиями обязателен: без прав администратора программа не сможет прочитать защищённые ветки реестра, и отчёт окажется неполным. Если анализируется чужая машина в рамках расследования, предварительно согласуйте порядок действий с юридической стороной — в ряде случаев требуется документирование процедуры.
После сбора данных полезно сразу экспортировать отчёт во внешний файл. Это фиксирует результат на момент проверки и позволяет вернуться к нему позже без повторного сканирования.
Интерпретация результатов анализа
Одна строка в отчёте — ещё не доказательство. Важно уметь отличать реальное копирование данных от штатного подключения, а также учитывать особенности отдельных артефактов.
| Артефакт | Что показывает | Ограничения |
|---|---|---|
| USBSTOR | Факт подключения, серийный номер, время | Не фиксирует, какие файлы копировались |
| MountedDevices | Сопоставление устройства и буквы диска | Записи могут перезаписываться |
| MountPoints2 | Привязка к конкретному пользователю | Хранится в профиле, удаляется с ним |
| setupapi.dev.log | Дата первой установки драйвера | Может быть очищен или усечён |
| Журналы событий | События подключения/отключения | Зависят от настроек аудита |
Обратите внимание на серийный номер устройства — это единственный артефакт, который надёжно связывает запись в системе с конкретным физическим накопителем. Время подключения и буква диска сами по себе не идентифицируют флешку: одна и та же буква назначается разным устройствам.
⚠️ Внимание: наличие записи о подключении USB-накопителя не доказывает копирование файлов. Для выводов об утечке данных требуются дополнительные источники — журналы файловой системы, теневые копии, данные DLP-систем.
Ограничения и ложные срабатывания
Метод имеет естественные границы. Смартфоны при подключении могут регистрироваться не как накопители, а как MTP-устройства, и их следы ложатся в другие ветки реестра. Устройства без уникального серийного номера (встречается у дешёвых флешек) хуже поддаются идентификации.
Также учитывайте, что существуют утилиты очистки USB-следов. Если ветки USBSTOR подозрительно пусты на машине, где флешки явно использовались, — это само по себе косвенный признак попытки замести следы.
Почему в отчёте нет старой флешки
Записи в реестре перезаписываются при обновлениях Windows, очистке системы и удалении устройств через «Безопасное извлечение» с последующей чисткой. Проверьте альтернативные ControlSet и файл setupapi.dev.log — там данные могли сохраниться.
Защита и контроль USB на своём компьютере
Обратная сторона темы — профилактика. Если вы администрируете машины с конфиденциальными данными, разумно заранее настроить контроль съёмных носителей, а не разбираться с последствиями.
- 🛡️ Включите групповые политики ограничения съёмных носителей (
gpmc.msc→ политики Removable Storage Access). - 📋 Настройте аудит событий подключения устройств, чтобы журналы сохранялись централизованно.
- 🔐 Рассмотрите шифрование дисков (BitLocker) — тогда скопированные данные останутся защищёнными.
- 📦 Используйте DLP-решения для контроля копирования на внешние носители.
⚠️ Внимание: изменение групповых политик и настроек аудита на рабочих машинах организации выполняйте только в согласовании с ИТ- и ИБ-службами — некорректные ограничения могут нарушить бизнес-процессы.
Альтернативные инструменты
USB Forensic Tracker — не единственное решение в этой нише. Классическая утилита USBDeview от NirSoft показывает похожий список устройств в простом интерфейсе, а комплексные криминалистические пакеты (Autopsy, FTK, EnCase) включают анализ USB-артефактов как часть полного исследования образа диска.
Выбор зависит от задачи: для быстрой проверки одной машины достаточно лёгкой утилиты, для официального расследования потребуется инструментарий с документированием целостности данных и цепочки custody.
Частые вопросы
Показывает ли USB Forensic Tracker, какие файлы копировали на флешку?
Нет. Программа фиксирует факт и время подключения устройства, его идентификаторы и пользователя, но не содержимое передаваемых файлов. Для таких выводов нужны другие источники: журналы файловой системы, DLP-отчёты, теневые копии.
Работает ли анализ после форматирования диска?
Если была переустановлена система, записи реестра старой копии Windows теряются вместе с ней. Частично артефакты могут сохраниться в резервных копиях, теневых копиях или незанятых областях диска — но это уже задача полноценной криминалистической экспертизы накопителя.
Видны ли подключения телефона через USB?
Зависит от режима подключения. В режиме накопителя (Mass Storage) телефон оставляет стандартные следы в USBSTOR, в режиме MTP записи формируются иначе и могут попадать в другие разделы реестра. Полное отсутствие записи не означает, что подключения не было.
Можно ли удалить следы своих USB-подключений?
Технически записи в реестре можно удалить, но такие действия на чужой или корпоративной машине могут расцениваться как уничтожение доказательств и нарушение политики безопасности. На своём компьютере очистка возможна, однако отдельные артефакты всё равно могут остаться в логах и резервных копиях.
Нужны ли права администратора для запуска?
Да. Ключевые ветки реестра, где хранятся USB-артефакты, доступны только с повышенными привилегиями. Без них отчёт будет неполным или пустым.