USB-Artefakte mit KAPE, Velociraptor oder PowerShell sichern
Was für eine USB-Untersuchung unter Windows zu sichern ist — Hives, setupapi.dev.log, Ereignisprotokolle, Benutzerdateien — und die genauen Schritte.
Kurzfassung. Sichern Sie die SYSTEM- und SOFTWARE-Hives, C:\Windows\INF\setupapi.dev*.log, fünf Ereignisprotokolle (Partition/Diagnostic, Kernel-PnP/Configuration, DriverFrameworks-UserMode/Operational, Security, System) und für jedes Profil NTUSER.DAT, UsrClass.dat sowie den Ordner Recent. Das KAPE-Target USBDetective oder Windows.Triage.Targets in Velociraptor mit demselben Target erfasst all das in einem Durchlauf.
Die Dateiliste
| Datei | Wozu |
|---|---|
C:\Windows\System32\config\SYSTEM | USBSTOR, USB, WPDBUSENUM, MountedDevices, Eigenschafts-Zeitstempel, Zeitzone |
C:\Windows\System32\config\SOFTWARE | Volume-Labels (Windows Portable Devices), EMDMgmt, ProfileList |
C:\Windows\INF\setupapi.dev.log (und rotierte setupapi.dev.*.log) | Erstinstallation jedes Geräts |
…\winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtx | Ereignis 1006: Anschließen, Entfernen, Volume Boot Records |
…\Microsoft-Windows-Kernel-PnP%4Configuration.evtx | Ereignisse 400/410/420/430 |
…\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtx | Ereignisse 2003/2100–2102 (oft deaktiviert) |
…\Security.evtx, …\System.evtx | 6416 und 4663, sofern überwacht; UserPnp-Treiberinstallationen |
C:\Users\<user>\NTUSER.DAT | MountPoints2 |
C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.dat | ShellBags |
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\ | Verknüpfungen und Jump Lists |
Behalten Sie die Ordnerstruktur bei: Das Konto, zu dem eine Benutzerdatei gehört, wird aus ihrem Pfad Users\<name>\ abgeleitet.
KAPE
In einer Eingabeaufforderung mit Administratorrechten im KAPE-Ordner:
kape.exe --tsource C: --tdest C:\triage\kape --target USBDetective
USBDetective ist ein zusammengesetztes Target, das die setupapi-Protokolle, die Registry-Hives (System und Benutzer), die Ereignisprotokolle, LNK-Dateien und Jump Lists sowie Amcache sammelt. Legen Sie C:\triage\kape (oder ein ZIP davon) in USB Forensics ab.
Velociraptor
Sammeln Sie in aktuellen Versionen Windows.Triage.Targets (aus dem Velociraptor-Triage-Projekt) mit dem Target USBDetective — oder RegistryHives, EventLogs, USBDevicesLogs und LNKFilesAndJumpLists — über die GUI, einen Hunt oder einen Offline-Collector. Laden Sie anschließend das Sammlungs-ZIP herunter und legen Sie es unverändert ab. Velociraptor kodiert Zeichen wie : in Pfaden per Prozentkodierung; das Tool dekodiert sie.
Ältere Versionen enthalten noch Windows.KapeFiles.Targets, das dieselben Target-Namen als Parameter entgegennimmt.
Ohne Tools: PowerShell auf dem laufenden System
Das Panel So erhalten Sie Ihre Daten auf der Website enthält einen kopierfertigen Block. Er verwendet:
reg save HKLM\SYSTEMundHKLM\SOFTWAREfür die gesperrten Hives,wevtutil eplfür jedes Ereignisprotokoll, wobei das Security-Protokoll auf die Ereignisse 6416 und 4663 gefiltert wird,reg save HKU\<SID>undHKU\<SID>_Classesfür die Hives angemeldeter Benutzer,robocopyfür den OrdnerRecentjedes Profils.
reg save erreicht keine Benutzer, die nicht angemeldet sind: Für sie verwenden Sie KAPE, Velociraptor oder ein Datenträgerabbild.
Stolperfallen
- Ereignisprotokolle werden überschrieben. Ein stark genutztes Security-Protokoll deckt eventuell nur wenige Tage ab. Sichern Sie früh und suchen Sie in Volumeschattenkopien nach älteren Versionen.
- Zeitzonen. setupapi.dev.log steht in Ortszeit; sichern Sie SYSTEM, damit die Zeiten umgerechnet werden können.
- „Dirty“ Hives. Raw-Kopien können ausstehende Schreibvorgänge in
.LOG1/.LOG2haben. Bewahren Sie die Protokolle auf und spielen Sie sie mit einem Registry-Tool ein, wenn die neuesten Änderungen relevant sind. - Zuerst hashen. Bilden Sie vor der Analyse Hashwerte der Sammlung und arbeiten Sie mit Kopien.
Nach der Sicherung erklärt die vollständige Übersicht der USB-Artefakte, was jede Datei beiträgt.