Skip to content

USB-Exfiltration untersuchen: ein durchgespieltes Beispiel

Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.

Veröffentlicht am 3 Min. Lesezeit

Kurzfassung. Dieses Beispiel verwendet die synthetische Beispielsammlung der Website (fiktiver Rechner FIN-WKS-07, unberechtigtes Konto svc_backup, 14. September 2026). In rund zehn Minuten zeigt das Tool einen neuen USB-Stick, angeschlossen um 10:30 UTC, gemountet von svc_backup, genutzt, um Gehalts- und Personaldateien nach E:\exfil zu schreiben, und um 10:50 entfernt — jeder Schritt gestützt durch mehrere unabhängige Quellen.

Alles Folgende ist fiktiv: Geräte, Seriennummern und Personen existieren nicht.

Die Fragestellung

Das Vorfallszeitfenster ist 10:00–10:55 UTC am 2026-09-14: Ein unberechtigtes Konto wurde angelegt, Werkzeuge wurden bereitgestellt, und Daten haben den Rechner verlassen. Geschah das über ein Wechselmedium?

1. Laden und Quellen prüfen

Das Ablegen der Sammlung (SYSTEM, SOFTWARE, setupapi.dev.log, fünf Ereignisprotokolle, die Hives zweier Benutzer, Verknüpfungen und eine Jump List) ergibt drei Geräte. Der Tab Quellen bestätigt, dass jede Datei ausgewertet wurde, und vermerkt, dass die setupapi-Zeiten aus Romance Standard Time anhand der Sommerzeitregeln des Hives umgerechnet wurden.

2. Das Zeitfenster setzen

Ist der Zeitraum auf das Vorfallszeitfenster gesetzt, bleibt ein Gerät übrig: Contoso SecureFlash, Seriennummer CS1234567890. Das Befund-Panel meldet vier Punkte:

  • Im gewählten Zeitfenster angeschlossen.
  • Massenspeichergerät erst kürzlich aufgetaucht — seine Erstinstallation liegt wenige Minuten vor dem jüngsten Beleg.
  • Dateien auf einem Wechselmedium geöffnet, kopiert oder gelesen — sieben Datei- und Ordnerereignisse, drei davon Schreibvorgänge.
  • Gerät von einem unerwarteten Konto genutzt — svc_backup trägt einen dienstkontoartigen Namen.

3. Wann war das Gerät angeschlossen?

Der Eintrag Erstinstallation um 10:30:13.998 UTC fasst drei setupapi-Abschnitte (Ortszeit 12:30, umgerechnet), die 0065-Schlüssel FirstInstallDate der USB- und USBSTOR-Knoten sowie eine UserPnp-Treiberinstallation zusammen. Der Eintrag Angeschlossen eine Sekunde später fasst Security 6416, Kernel-PnP 400/410, Partition/Diagnostic 1006 und DriverFrameworks 2003 mit den 0066-Schlüsseln LastArrivalDate zusammen. Das Entfernen um 10:50:40 fasst DriverFrameworks 2100/2102 (unerwartetes Entfernen), 1006 mit Kapazität 0 und die 0067-Schlüssel zusammen. Für dieses Gerät widerspricht keine Quelle einer anderen.

4. Welches Volume, welches Konto?

Der Bootsektor im Ereignis 1006 ergibt ein exFAT-Volume mit der Seriennummer 3C9D-51A2; EMDMgmt verbindet die Seriennummer des Geräts mit dem Label BACKUP und derselben Volume-Seriennummer; MountedDevices liefert E: und die Volume-GUID; MountPoints2 von svc_backup führt diese GUID um 10:30:21.

5. Was wurde darauf getan?

  • 10:41:30 — ShellBags: svc_backup hat E:\exfil durchsucht (abgeleitet aus Buchstabe und Zeit).
  • 10:44:58–10:45:31 — Security 4663: rclone.exe und der Explorer haben HR\salaries_2026.csv, HR\contracts_2026.zip und Payroll_2026.xlsx auf \Device\HarddiskVolume8 geschrieben (abgeleitet: nur dieses Gerät war angeschlossen).
  • 10:46:20 — Verknüpfung + Explorer-Jump-List: E:\exfil geöffnet, Volume-Seriennummer 3C9D-51A2 (von den Quellen angegeben).
  • 10:48:02 — Verknüpfung und 4663: Payroll_2026.xlsx in Excel geöffnet.

6. Kontext und Vorbehalte

Zwei ältere, von alice genutzte Geräte liegen außerhalb des Zeitfensters, vervollständigen aber das Bild: ein Fabrikam TravelDrive mit zwei Volume-Seriennummern (im August neu formatiert) und ein Litware-Kartenleser mit einer von Windows erzeugten Seriennummer, dessen Erstinstallation laut setupapi 48 Tage vor der Erstinstallation laut Registry liegt — eine Neuinstallation, die als Widerspruch angezeigt und nicht verborgen wird.

Abgeleitete Zeilen lassen sich mit einem Kontrollkästchen ausblenden; Exporte behalten eine Spalte confidence. Lesen Sie, wie Dateien einem Stick zugeordnet werden, und testen Sie das Beispiel auf der Startseite.

Verwandte Artikel

Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.
Verknüpfungen, Jump Lists, ShellBags und 4663-Ereignisse über Volume-Seriennummer, Laufwerksbuchstabe und Zeit einem USB-Gerät und Benutzer zuordnen.
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.