Skip to content

Partition/Diagnostic 1006: USB-Geräte und Volume-Serials

Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic erfasst USB-Datenträger mit Modell, Seriennummer und Bootsektoren. So lesen Sie es aus.

Veröffentlicht am 3 Min. Lesezeit

Kurzfassung. Ab Windows 10 1703 schreibt jedes Anschließen eines Datenträgers Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic, mit Hersteller, Modell, Seriennummer, Kapazität, übergeordneter Geräte-ID, Partitionstabelle, MBR und Volume Boot Records. Aus dem Bootsektor ergibt sich die Volume-Seriennummer (VSN) — genau der Wert, den Verknüpfungen und Jump Lists speichern. Damit ist 1006 die Brücke zwischen einem physischen Gerät und den darauf geöffneten Dateien.

Was das Ereignis enthält

Die interessanten EventData-Felder:

FeldVerwendung
Manufacturer, Model, Revision, SerialNumberWas der Speicher-Stack meldet (kann von der Deskriptor-Seriennummer in USBSTOR abweichen)
ParentIdDie USB-Geräteinstanz, z. B. USB\VID_3F10&PID_4C21\CS1234567890 — verbindet das Ereignis mit Enum\USB
BusType7 für USB (12 SD, 13 MMC); andere Busse sind interne Datenträger
CapacityBytes; in der Praxis 0 beim Entfernen
PartitionStyle, PartitionTable, MbrMBR-/GPT-Layout; die MBR-Datenträgersignatur erscheint auch in MountedDevices
Vbr0…Vbr3Volume Boot Record jeder Partition, als Binärdaten

Die genaue Feldliste variiert zwischen Windows-Builds; lesen Sie die Felder daher über ihren Namen, nicht über ihre Position.

Volume-Seriennummer aus dem VBR

Die Volume-Seriennummer liegt an einem festen Offset des Bootsektors, abhängig vom Dateisystem (prüfen Sie zuerst den OEM-Namen an Offset 3):

DateisystemErkennungOffset der SeriennummerGröße
NTFSOEM NTFS 0x488 Bytes (Windows zeigt die unteren 4)
exFATOEM EXFAT 0x644 Bytes
FAT32FAT32 an 0x520x434 Bytes
FAT12/16FAT1x an 0x360x274 Bytes

Lesen Sie die vier Bytes im Little-Endian-Format und geben Sie sie als XXXX-XXXX aus. Ein mit exFAT formatierter Stick mit den Bytes A2 51 9D 3C an 0x64 hat die Seriennummer 3C9D-51A2 — genau das, was eine Verknüpfung zu einer Datei darauf in ihrer VolumeID speichert. Siehe Volume-Seriennummer.

Formatieren erzeugt eine neue Seriennummer. Zeigt ein Gerät in seinen 1006-Ereignissen zwei Seriennummern, wurde es dazwischen neu formatiert: Die unter beiden Seriennummern geöffneten Dateien gehören zum selben physischen Stick.

Anschließen, Entfernen und Lücken

Kombinieren Sie jedes Anschließen (Kapazität > 0) mit dem nächsten Ereignis mit Kapazität null, um Verbindungszeiträume zu erhalten. Vergleichen Sie diese dann mit der Registry: 0066 (letztes Anschließen) sollte dem jüngsten Anschließen im Protokoll entsprechen. Ist die Registry neuer und passt kein Ereignis, wurde das Protokoll überschrieben oder gelöscht; ist das Protokoll neuer, wurde der Hive möglicherweise früher kopiert. Beide Situationen sollten Sie dokumentieren, nicht glätten.

Grenzen

  • Nur ab Windows 10 1703; ältere Systeme benötigen setupapi.dev.log sowie Ereignisse aus Kernel-PnP und DriverFrameworks.
  • Das Protokoll hat eine Größenbegrenzung und wird überschrieben.
  • Die SerialNumber in 1006 ist die Speicher-Seriennummer, die von der USB-Seriennummer in USBSTOR abweichen kann; ParentId ist die verlässliche Verbindung.

USB Forensics dekodiert jeden 1006-Datensatz, ermittelt Dateisystem und VSN aus jedem VBR und verknüpft sie mit dem Gerät und mit den Verknüpfungen, die dieselbe VSN nennen — jede Angabe mit einem Chip, der auf die Datensatznummer verweist. Mehr Kontext bietet die vollständige Übersicht der USB-Artefakte.

Verwandte Artikel

Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.
Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.
Verknüpfungen, Jump Lists, ShellBags und 4663-Ereignisse über Volume-Seriennummer, Laufwerksbuchstabe und Zeit einem USB-Gerät und Benutzer zuordnen.