USBSTOR-Forensik: Seriennummern und Zeitstempel 0064–0067
Enum\USBSTOR und Enum\USB im SYSTEM-Hive lesen: Hersteller, Produkt, Seriennummer, von Windows erzeugte IDs, ContainerID und Eigenschafts-Zeitstempel.
Kurzfassung. SYSTEM\ControlSet00x\Enum\USBSTOR\<Disk&Ven_…&Prod_…&Rev_…>\<serial>&<LUN> identifiziert jedes USB-Massenspeichergerät. Sein Unterschlüssel Properties\{83da6326-97a6-4088-9453-a1923f573b29} enthält vier FILETIMEs: 0064 Installationsdatum, 0065 Erstinstallationsdatum, 0066 letztes Anschließen, 0067 letztes Entfernen. Eine Seriennummer, deren zweites Zeichen ein & ist, wurde von Windows erzeugt.
Aufbau eines USBSTOR-Eintrags
Enum\USBSTOR\Disk&Ven_Contoso&Prod_SecureFlash&Rev_1.00\CS1234567890&0
FriendlyName = Contoso SecureFlash USB Device
ContainerID = {5c1e2a7d-8b34-4f0e-9d61-2a7c4e9b0f13}
Properties\{83da6326-97a6-4088-9453-a1923f573b29}\0064 … 0067
- Der Klassenschlüssel kodiert Hersteller, Produkt und Revision, wie sie das Gerät in seinen SCSI-Inquiry-Daten meldet; Unterstriche stehen für Leerzeichen.
- Der Instanzschlüssel lautet Seriennummer
&LUN. Entfernen Sie das abschließende&0, um mit anderen Quellen zu vergleichen. - FriendlyName ist der Name, den der Geräte-Manager anzeigt; ContainerID gruppiert die Geräteknoten, die zum selben physischen Gerät gehören (ContainerID).
Lesen Sie das Control Set, auf das Select\Current verweist: Andere Control Sets können ältere Kopien enthalten.
Enum\USB: die USB-Seite desselben Geräts
Enum\USB\VID_3F10&PID_4C21\CS1234567890 ist der USB-Geräteknoten: Hersteller- und Produkt-ID, der Service (USBSTOR bei Massenspeichern, HidUsb bei einer Maus) und dieselbe ContainerID. Bei Geräten mit echter Seriennummer stimmt der Instanzname mit der USBSTOR-Seriennummer überein; bei anderen erhalten beide Seiten unterschiedliche erzeugte IDs, und nur die ContainerID verbindet sie.
Nicht jeder Eintrag unter Enum\USB ist ein Speicher: Auch Hubs, Tastaturen und Mäuse stehen dort. Filtern Sie nach dem Service oder nach einer Verbindung zu USBSTOR.
Die Eigenschafts-Zeitstempel
Ab Windows 8 speichert Windows Geräteeigenschaften unter dem Instanzschlüssel. Die vier hier relevanten stammen aus devpkey.h, wo sie die Eigenschafts-IDs 100 bis 103 von {83da6326-97a6-4088-9453-a1923f573b29} sind:
| Schlüssel | Eigenschaft | Bedeutung |
|---|---|---|
0064 | DEVPKEY_Device_InstallDate | Letzte Installation des Geräts |
0065 | DEVPKEY_Device_FirstInstallDate | Erstinstallation auf diesem System |
0066 | DEVPKEY_Device_LastArrivalDate | Letztes Anschließen |
0067 | DEVPKEY_Device_LastRemovalDate | Letztes Entfernen |
Jeder Zeitstempel ist der Standardwert seines Schlüssels, vom Typ 0xFFFF0010 (eine Geräteeigenschaft vom Typ FILETIME). Windows 7 verwendete eine tiefere Struktur (00000065\00000000, Wert Data). Einige veröffentlichte Leitfäden vertauschen 0064 und 0065; maßgeblich sind die obigen Eigenschaftsdefinitionen, und Tools wie regipy folgen ihnen.
Zwei Einschränkungen: Diese Schlüssel enthalten nur das letzte Anschließen und Entfernen, und das Deinstallieren des Geräts im Geräte-Manager löscht sie — das nächste Anschließen beginnt von vorn. Deshalb kann setupapi.dev.log eine frühere Erstinstallation zeigen als 0065; siehe setupapi.dev.log für USB.
Von Windows erzeugte Seriennummern
Meldet ein Gerät keine Seriennummer (oder eine, die Windows nicht für eindeutig hält), bildet Windows eine Instanz-ID wie 7&1f2e3d4c&0. Das Erkennungsmerkmal ist das & an zweiter Stelle. Die ID hängt davon ab, wo das Gerät angeschlossen wurde, und ist auf einem anderen Computer bedeutungslos. Identifizieren Sie ein solches Gerät stattdessen über Hersteller, Produkt, Kapazität, Volume-Seriennummer und zeitlichen Ablauf. Mehr dazu unter Von Windows erzeugte Seriennummer.
Über USBSTOR hinaus
- Einträge unter Enum\SWD\WPDBUSENUM (die Sicht auf das Volume als tragbares Gerät) enthalten das Volume-Label als FriendlyName.
- MountedDevices liefert den Laufwerksbuchstaben und die Volume-GUID.
- Die benutzerbezogene Seite beginnt mit MountPoints2.
USB Forensics liest all diese Quellen und zeigt die Zeitstempel jedes Geräts mit einem Chip an, der den genauen Schlüssel ihrer Herkunft nennt — neben den Datensätzen aus den Ereignisprotokollen, die sie bestätigen oder ihnen widersprechen.