Series
Grundlagen der USB-Forensik
5 posts in this series. Read them in order or jump to any one.
- USB-Geräteforensik unter Windows: die vollständige Übersicht
Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.
- USB-Artefakte mit KAPE, Velociraptor oder PowerShell sichern
Was für eine USB-Untersuchung unter Windows zu sichern ist — Hives, setupapi.dev.log, Ereignisprotokolle, Benutzerdateien — und die genauen Schritte.
- USBSTOR-Forensik: Seriennummern und Zeitstempel 0064–0067
Enum\USBSTOR und Enum\USB im SYSTEM-Hive lesen: Hersteller, Produkt, Seriennummer, von Windows erzeugte IDs, ContainerID und Eigenschafts-Zeitstempel.
- Partition/Diagnostic 1006: USB-Geräte und Volume-Serials
Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic erfasst USB-Datenträger mit Modell, Seriennummer und Bootsektoren. So lesen Sie es aus.
- setupapi.dev.log: Erstes Anschließen eines USB-Geräts
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.