USB-Exfiltration untersuchen: ein durchgespieltes Beispiel
Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.
Kurzfassung. Dieses Beispiel verwendet die synthetische Beispielsammlung der Website (fiktiver Rechner FIN-WKS-07, unberechtigtes Konto svc_backup, 14. September 2026). In rund zehn Minuten zeigt das Tool einen neuen USB-Stick, angeschlossen um 10:30 UTC, gemountet von svc_backup, genutzt, um Gehalts- und Personaldateien nach E:\exfil zu schreiben, und um 10:50 entfernt — jeder Schritt gestützt durch mehrere unabhängige Quellen.
Alles Folgende ist fiktiv: Geräte, Seriennummern und Personen existieren nicht.
Die Fragestellung
Das Vorfallszeitfenster ist 10:00–10:55 UTC am 2026-09-14: Ein unberechtigtes Konto wurde angelegt, Werkzeuge wurden bereitgestellt, und Daten haben den Rechner verlassen. Geschah das über ein Wechselmedium?
1. Laden und Quellen prüfen
Das Ablegen der Sammlung (SYSTEM, SOFTWARE, setupapi.dev.log, fünf Ereignisprotokolle, die Hives zweier Benutzer, Verknüpfungen und eine Jump List) ergibt drei Geräte. Der Tab Quellen bestätigt, dass jede Datei ausgewertet wurde, und vermerkt, dass die setupapi-Zeiten aus Romance Standard Time anhand der Sommerzeitregeln des Hives umgerechnet wurden.
2. Das Zeitfenster setzen
Ist der Zeitraum auf das Vorfallszeitfenster gesetzt, bleibt ein Gerät übrig: Contoso SecureFlash, Seriennummer CS1234567890. Das Befund-Panel meldet vier Punkte:
- Im gewählten Zeitfenster angeschlossen.
- Massenspeichergerät erst kürzlich aufgetaucht — seine Erstinstallation liegt wenige Minuten vor dem jüngsten Beleg.
- Dateien auf einem Wechselmedium geöffnet, kopiert oder gelesen — sieben Datei- und Ordnerereignisse, drei davon Schreibvorgänge.
- Gerät von einem unerwarteten Konto genutzt —
svc_backupträgt einen dienstkontoartigen Namen.
3. Wann war das Gerät angeschlossen?
Der Eintrag Erstinstallation um 10:30:13.998 UTC fasst drei setupapi-Abschnitte (Ortszeit 12:30, umgerechnet), die 0065-Schlüssel FirstInstallDate der USB- und USBSTOR-Knoten sowie eine UserPnp-Treiberinstallation zusammen. Der Eintrag Angeschlossen eine Sekunde später fasst Security 6416, Kernel-PnP 400/410, Partition/Diagnostic 1006 und DriverFrameworks 2003 mit den 0066-Schlüsseln LastArrivalDate zusammen. Das Entfernen um 10:50:40 fasst DriverFrameworks 2100/2102 (unerwartetes Entfernen), 1006 mit Kapazität 0 und die 0067-Schlüssel zusammen. Für dieses Gerät widerspricht keine Quelle einer anderen.
4. Welches Volume, welches Konto?
Der Bootsektor im Ereignis 1006 ergibt ein exFAT-Volume mit der Seriennummer 3C9D-51A2; EMDMgmt verbindet die Seriennummer des Geräts mit dem Label BACKUP und derselben Volume-Seriennummer; MountedDevices liefert E: und die Volume-GUID; MountPoints2 von svc_backup führt diese GUID um 10:30:21.
5. Was wurde darauf getan?
- 10:41:30 — ShellBags:
svc_backuphatE:\exfildurchsucht (abgeleitet aus Buchstabe und Zeit). - 10:44:58–10:45:31 — Security 4663:
rclone.exeund der Explorer habenHR\salaries_2026.csv,HR\contracts_2026.zipundPayroll_2026.xlsxauf\Device\HarddiskVolume8geschrieben (abgeleitet: nur dieses Gerät war angeschlossen). - 10:46:20 — Verknüpfung + Explorer-Jump-List:
E:\exfilgeöffnet, Volume-Seriennummer 3C9D-51A2 (von den Quellen angegeben). - 10:48:02 — Verknüpfung und 4663:
Payroll_2026.xlsxin Excel geöffnet.
6. Kontext und Vorbehalte
Zwei ältere, von alice genutzte Geräte liegen außerhalb des Zeitfensters, vervollständigen aber das Bild: ein Fabrikam TravelDrive mit zwei Volume-Seriennummern (im August neu formatiert) und ein Litware-Kartenleser mit einer von Windows erzeugten Seriennummer, dessen Erstinstallation laut setupapi 48 Tage vor der Erstinstallation laut Registry liegt — eine Neuinstallation, die als Widerspruch angezeigt und nicht verborgen wird.
Abgeleitete Zeilen lassen sich mit einem Kontrollkästchen ausblenden; Exporte behalten eine Spalte confidence. Lesen Sie, wie Dateien einem Stick zugeordnet werden, und testen Sie das Beispiel auf der Startseite.