Skip to content

USB-Artefakte mit KAPE, Velociraptor oder PowerShell sichern

Was für eine USB-Untersuchung unter Windows zu sichern ist — Hives, setupapi.dev.log, Ereignisprotokolle, Benutzerdateien — und die genauen Schritte.

Veröffentlicht am 3 Min. Lesezeit

Kurzfassung. Sichern Sie die SYSTEM- und SOFTWARE-Hives, C:\Windows\INF\setupapi.dev*.log, fünf Ereignisprotokolle (Partition/Diagnostic, Kernel-PnP/Configuration, DriverFrameworks-UserMode/Operational, Security, System) und für jedes Profil NTUSER.DAT, UsrClass.dat sowie den Ordner Recent. Das KAPE-Target USBDetective oder Windows.Triage.Targets in Velociraptor mit demselben Target erfasst all das in einem Durchlauf.

Die Dateiliste

DateiWozu
C:\Windows\System32\config\SYSTEMUSBSTOR, USB, WPDBUSENUM, MountedDevices, Eigenschafts-Zeitstempel, Zeitzone
C:\Windows\System32\config\SOFTWAREVolume-Labels (Windows Portable Devices), EMDMgmt, ProfileList
C:\Windows\INF\setupapi.dev.log (und rotierte setupapi.dev.*.log)Erstinstallation jedes Geräts
…\winevt\Logs\Microsoft-Windows-Partition%4Diagnostic.evtxEreignis 1006: Anschließen, Entfernen, Volume Boot Records
…\Microsoft-Windows-Kernel-PnP%4Configuration.evtxEreignisse 400/410/420/430
…\Microsoft-Windows-DriverFrameworks-UserMode%4Operational.evtxEreignisse 2003/2100–2102 (oft deaktiviert)
…\Security.evtx, …\System.evtx6416 und 4663, sofern überwacht; UserPnp-Treiberinstallationen
C:\Users\<user>\NTUSER.DATMountPoints2
C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.datShellBags
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\Verknüpfungen und Jump Lists

Behalten Sie die Ordnerstruktur bei: Das Konto, zu dem eine Benutzerdatei gehört, wird aus ihrem Pfad Users\<name>\ abgeleitet.

KAPE

In einer Eingabeaufforderung mit Administratorrechten im KAPE-Ordner:

kape.exe --tsource C: --tdest C:\triage\kape --target USBDetective

USBDetective ist ein zusammengesetztes Target, das die setupapi-Protokolle, die Registry-Hives (System und Benutzer), die Ereignisprotokolle, LNK-Dateien und Jump Lists sowie Amcache sammelt. Legen Sie C:\triage\kape (oder ein ZIP davon) in USB Forensics ab.

Velociraptor

Sammeln Sie in aktuellen Versionen Windows.Triage.Targets (aus dem Velociraptor-Triage-Projekt) mit dem Target USBDetective — oder RegistryHives, EventLogs, USBDevicesLogs und LNKFilesAndJumpLists — über die GUI, einen Hunt oder einen Offline-Collector. Laden Sie anschließend das Sammlungs-ZIP herunter und legen Sie es unverändert ab. Velociraptor kodiert Zeichen wie : in Pfaden per Prozentkodierung; das Tool dekodiert sie.

Ältere Versionen enthalten noch Windows.KapeFiles.Targets, das dieselben Target-Namen als Parameter entgegennimmt.

Ohne Tools: PowerShell auf dem laufenden System

Das Panel So erhalten Sie Ihre Daten auf der Website enthält einen kopierfertigen Block. Er verwendet:

  • reg save HKLM\SYSTEM und HKLM\SOFTWARE für die gesperrten Hives,
  • wevtutil epl für jedes Ereignisprotokoll, wobei das Security-Protokoll auf die Ereignisse 6416 und 4663 gefiltert wird,
  • reg save HKU\<SID> und HKU\<SID>_Classes für die Hives angemeldeter Benutzer,
  • robocopy für den Ordner Recent jedes Profils.

reg save erreicht keine Benutzer, die nicht angemeldet sind: Für sie verwenden Sie KAPE, Velociraptor oder ein Datenträgerabbild.

Stolperfallen

  • Ereignisprotokolle werden überschrieben. Ein stark genutztes Security-Protokoll deckt eventuell nur wenige Tage ab. Sichern Sie früh und suchen Sie in Volumeschattenkopien nach älteren Versionen.
  • Zeitzonen. setupapi.dev.log steht in Ortszeit; sichern Sie SYSTEM, damit die Zeiten umgerechnet werden können.
  • „Dirty“ Hives. Raw-Kopien können ausstehende Schreibvorgänge in .LOG1/.LOG2 haben. Bewahren Sie die Protokolle auf und spielen Sie sie mit einem Registry-Tool ein, wenn die neuesten Änderungen relevant sind.
  • Zuerst hashen. Bilden Sie vor der Analyse Hashwerte der Sammlung und arbeiten Sie mit Kopien.

Nach der Sicherung erklärt die vollständige Übersicht der USB-Artefakte, was jede Datei beiträgt.

Verwandte Artikel

Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.
Verknüpfungen, Jump Lists, ShellBags und 4663-Ereignisse über Volume-Seriennummer, Laufwerksbuchstabe und Zeit einem USB-Gerät und Benutzer zuordnen.
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.