Skip to content

Welche Dateien kamen vom USB-Stick? LNK und Jump Lists

Verknüpfungen, Jump Lists, ShellBags und 4663-Ereignisse über Volume-Seriennummer, Laufwerksbuchstabe und Zeit einem USB-Gerät und Benutzer zuordnen.

Veröffentlicht am 3 Min. Lesezeit

Kurzfassung. Benutzerbezogene Artefakte beantworten das Wer und das Was. Verknüpfungen und Jump Lists speichern Volume-Seriennummer, Label und Laufwerkstyp des Ziels — die Seriennummer verbindet sie mit genau einem physischen Gerät. ShellBags und Security 4663 kennen nur einen Laufwerksbuchstaben bzw. einen Pfad \Device\HarddiskVolumeN; sie lassen sich einem Gerät daher nur über Zeit und Buchstabe zuordnen und sollten als abgeleitet gekennzeichnet werden. MountPoints2 nennt die Benutzer, die das Volume gemountet haben.

Verknüpfungen (.lnk)

Öffnet ein Benutzer eine Datei, aktualisiert der Explorer eine Verknüpfung in %APPDATA%\Microsoft\Windows\Recent. Ihr LinkInfo-Block enthält eine VolumeID:

  • DriveType — 2 steht für Wechselmedien;
  • DriveSerialNumber — die Volume-Seriennummer;
  • VolumeLabel;

dazu den LocalBasePath (E:\exfil\Payroll_2026.xlsx) sowie Erstellungs-, Änderungs- und Zugriffszeit des Ziels zum Zeitpunkt, als die Verknüpfung geschrieben wurde.

Gleichen Sie die Seriennummer mit der ab, die aus dem Bootsektor des Geräts in Partition/Diagnostic 1006 dekodiert wurde, oder mit EMDMgmt. Stimmen sie überein, lag die Datei auf diesem Gerät — selbst wenn später ein anderer Stick denselben Laufwerksbuchstaben erhielt.

Die Änderungszeit der Verknüpfungsdatei selbst ist der beste Wert für „zuletzt geöffnet“. Sie bleibt nur erhalten, wenn die Sammlung die Dateizeiten bewahrt hat: KAPE und robocopy tun das, manche Kopiermethoden nicht.

Jump Lists

Dateien unter AutomaticDestinations\<AppID>.automaticDestinations-ms enthalten eine DestList (ein Eintrag pro Element mit einer letzten Zugriffszeit) und pro Eintrag eine eingebettete Verknüpfung. Gegenüber einzelnen Verknüpfungen liefern sie zwei zusätzliche Informationen: eine verlässliche Zugriffszeit pro Element und die Anwendung (die AppID, z. B. f01b4d95cf55d32a für den Explorer). Die eingebettete Verknüpfung enthält dieselben VolumeID-Felder.

ShellBags

Die BagMRU-Schlüssel in UsrClass.dat (und in älteren Versionen NTUSER.DAT) erfassen im Explorer durchsuchte Ordner: My Computer → E:\ → exfil. Der Pfad beginnt nur mit einem Laufwerksbuchstaben. Um E:\exfil einem Gerät zuzuordnen, suchen Sie das Gerät, das den Buchstaben E: hatte und angeschlossen war, als der BagMRU-Schlüssel zuletzt geschrieben wurde. Haben zwei Geräte E: zu unterschiedlichen Zeiten genutzt, entscheidet die Zeit; waren beide angeschlossen, sollten Sie nicht raten.

Security 4663

Ist Audit Removable Storage aktiviert, erzeugen Dateizugriffe auf Wechselmedien 4663-Ereignisse mit Konto, Prozess, Zugriffsmaske (0x2 WriteData, 0x1 ReadData) und einem Pfad wie \Device\HarddiskVolume8\exfil\Payroll_2026.xlsx. Die Volume-Nummer ist über mehrere Verbindungen hinweg nicht stabil; ordnen Sie eine Volume-Nummer einem Gerät daher nur zu, wenn jeder Zugriff erfolgte, während dieses und kein anderes Gerät angeschlossen war.

MountPoints2

Jede NTUSER.DAT enthält Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{volume GUID} für die in der Sitzung dieses Benutzers gemounteten Volumes. Gleichen Sie die GUID mit MountedDevices ab, um das Gerät zu ermitteln (MountPoints2). Die LastWrite-Zeit des Schlüssels ist ein Näherungswert für den letzten Mount durch diesen Benutzer.

In der Praxis

USB Forensics verknüpft Verknüpfungen und Jump Lists über die Seriennummer (von der Quelle angegeben), ShellBags über Laufwerksbuchstabe und Zeit und 4663-Ereignisse über Volume-Nummer und Zeit (abgeleitet) und zeigt den Unterschied in jeder Zeile an. Die Schritt-für-Schritt-Untersuchung einer Exfiltration zeigt alle diese Artefakte in einem Fall.

Verwandte Artikel

Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.
Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic erfasst USB-Datenträger mit Modell, Seriennummer und Bootsektoren. So lesen Sie es aus.