Skip to content

Beiträge mit Tag: #usb-forensics

Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.
Verknüpfungen, Jump Lists, ShellBags und 4663-Ereignisse über Volume-Seriennummer, Laufwerksbuchstabe und Zeit einem USB-Gerät und Benutzer zuordnen.
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.
Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic erfasst USB-Datenträger mit Modell, Seriennummer und Bootsektoren. So lesen Sie es aus.
Enum\USBSTOR und Enum\USB im SYSTEM-Hive lesen: Hersteller, Produkt, Seriennummer, von Windows erzeugte IDs, ContainerID und Eigenschafts-Zeitstempel.
Was für eine USB-Untersuchung unter Windows zu sichern ist — Hives, setupapi.dev.log, Ereignisprotokolle, Benutzerdateien — und die genauen Schritte.
Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.