Skip to content

USBSTOR-Forensik: Seriennummern und Zeitstempel 0064–0067

Enum\USBSTOR und Enum\USB im SYSTEM-Hive lesen: Hersteller, Produkt, Seriennummer, von Windows erzeugte IDs, ContainerID und Eigenschafts-Zeitstempel.

Veröffentlicht am 3 Min. Lesezeit

Kurzfassung. SYSTEM\ControlSet00x\Enum\USBSTOR\<Disk&Ven_…&Prod_…&Rev_…>\<serial>&<LUN> identifiziert jedes USB-Massenspeichergerät. Sein Unterschlüssel Properties\{83da6326-97a6-4088-9453-a1923f573b29} enthält vier FILETIMEs: 0064 Installationsdatum, 0065 Erstinstallationsdatum, 0066 letztes Anschließen, 0067 letztes Entfernen. Eine Seriennummer, deren zweites Zeichen ein & ist, wurde von Windows erzeugt.

Aufbau eines USBSTOR-Eintrags

Enum\USBSTOR\Disk&Ven_Contoso&Prod_SecureFlash&Rev_1.00\CS1234567890&0
    FriendlyName = Contoso SecureFlash USB Device
    ContainerID  = {5c1e2a7d-8b34-4f0e-9d61-2a7c4e9b0f13}
    Properties\{83da6326-97a6-4088-9453-a1923f573b29}\0064 … 0067
  • Der Klassenschlüssel kodiert Hersteller, Produkt und Revision, wie sie das Gerät in seinen SCSI-Inquiry-Daten meldet; Unterstriche stehen für Leerzeichen.
  • Der Instanzschlüssel lautet Seriennummer & LUN. Entfernen Sie das abschließende &0, um mit anderen Quellen zu vergleichen.
  • FriendlyName ist der Name, den der Geräte-Manager anzeigt; ContainerID gruppiert die Geräteknoten, die zum selben physischen Gerät gehören (ContainerID).

Lesen Sie das Control Set, auf das Select\Current verweist: Andere Control Sets können ältere Kopien enthalten.

Enum\USB: die USB-Seite desselben Geräts

Enum\USB\VID_3F10&PID_4C21\CS1234567890 ist der USB-Geräteknoten: Hersteller- und Produkt-ID, der Service (USBSTOR bei Massenspeichern, HidUsb bei einer Maus) und dieselbe ContainerID. Bei Geräten mit echter Seriennummer stimmt der Instanzname mit der USBSTOR-Seriennummer überein; bei anderen erhalten beide Seiten unterschiedliche erzeugte IDs, und nur die ContainerID verbindet sie.

Nicht jeder Eintrag unter Enum\USB ist ein Speicher: Auch Hubs, Tastaturen und Mäuse stehen dort. Filtern Sie nach dem Service oder nach einer Verbindung zu USBSTOR.

Die Eigenschafts-Zeitstempel

Ab Windows 8 speichert Windows Geräteeigenschaften unter dem Instanzschlüssel. Die vier hier relevanten stammen aus devpkey.h, wo sie die Eigenschafts-IDs 100 bis 103 von {83da6326-97a6-4088-9453-a1923f573b29} sind:

SchlüsselEigenschaftBedeutung
0064DEVPKEY_Device_InstallDateLetzte Installation des Geräts
0065DEVPKEY_Device_FirstInstallDateErstinstallation auf diesem System
0066DEVPKEY_Device_LastArrivalDateLetztes Anschließen
0067DEVPKEY_Device_LastRemovalDateLetztes Entfernen

Jeder Zeitstempel ist der Standardwert seines Schlüssels, vom Typ 0xFFFF0010 (eine Geräteeigenschaft vom Typ FILETIME). Windows 7 verwendete eine tiefere Struktur (00000065\00000000, Wert Data). Einige veröffentlichte Leitfäden vertauschen 0064 und 0065; maßgeblich sind die obigen Eigenschaftsdefinitionen, und Tools wie regipy folgen ihnen.

Zwei Einschränkungen: Diese Schlüssel enthalten nur das letzte Anschließen und Entfernen, und das Deinstallieren des Geräts im Geräte-Manager löscht sie — das nächste Anschließen beginnt von vorn. Deshalb kann setupapi.dev.log eine frühere Erstinstallation zeigen als 0065; siehe setupapi.dev.log für USB.

Von Windows erzeugte Seriennummern

Meldet ein Gerät keine Seriennummer (oder eine, die Windows nicht für eindeutig hält), bildet Windows eine Instanz-ID wie 7&1f2e3d4c&0. Das Erkennungsmerkmal ist das & an zweiter Stelle. Die ID hängt davon ab, wo das Gerät angeschlossen wurde, und ist auf einem anderen Computer bedeutungslos. Identifizieren Sie ein solches Gerät stattdessen über Hersteller, Produkt, Kapazität, Volume-Seriennummer und zeitlichen Ablauf. Mehr dazu unter Von Windows erzeugte Seriennummer.

Über USBSTOR hinaus

  • Einträge unter Enum\SWD\WPDBUSENUM (die Sicht auf das Volume als tragbares Gerät) enthalten das Volume-Label als FriendlyName.
  • MountedDevices liefert den Laufwerksbuchstaben und die Volume-GUID.
  • Die benutzerbezogene Seite beginnt mit MountPoints2.

USB Forensics liest all diese Quellen und zeigt die Zeitstempel jedes Geräts mit einem Chip an, der den genauen Schlüssel ihrer Herkunft nennt — neben den Datensätzen aus den Ereignisprotokollen, die sie bestätigen oder ihnen widersprechen.

Verwandte Artikel

Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.
Ein fiktiver Einbruch, analysiert mit USB Forensics: den Stick finden, das Anschließen datieren, das Konto zuordnen und kopierte Dateien auflisten.
Verknüpfungen, Jump Lists, ShellBags und 4663-Ereignisse über Volume-Seriennummer, Laufwerksbuchstabe und Zeit einem USB-Gerät und Benutzer zuordnen.