Skip to content

Series

Grundlagen der USB-Forensik

5 posts in this series. Read them in order or jump to any one.

  1. USB-Geräteforensik unter Windows: die vollständige Übersicht

    Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.

  2. USB-Artefakte mit KAPE, Velociraptor oder PowerShell sichern

    Was für eine USB-Untersuchung unter Windows zu sichern ist — Hives, setupapi.dev.log, Ereignisprotokolle, Benutzerdateien — und die genauen Schritte.

  3. USBSTOR-Forensik: Seriennummern und Zeitstempel 0064–0067

    Enum\USBSTOR und Enum\USB im SYSTEM-Hive lesen: Hersteller, Produkt, Seriennummer, von Windows erzeugte IDs, ContainerID und Eigenschafts-Zeitstempel.

  4. Partition/Diagnostic 1006: USB-Geräte und Volume-Serials

    Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic erfasst USB-Datenträger mit Modell, Seriennummer und Bootsektoren. So lesen Sie es aus.

  5. setupapi.dev.log: Erstes Anschließen eines USB-Geräts

    Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.

All posts in this series

Alle Windows-Artefakte, die einen USB-Stick erfassen — Registry, setupapi.dev.log, Ereignisprotokolle, LNK, Jump Lists, ShellBags — und ihre Zuordnung.
Was für eine USB-Untersuchung unter Windows zu sichern ist — Hives, setupapi.dev.log, Ereignisprotokolle, Benutzerdateien — und die genauen Schritte.
Enum\USBSTOR und Enum\USB im SYSTEM-Hive lesen: Hersteller, Produkt, Seriennummer, von Windows erzeugte IDs, ContainerID und Eigenschafts-Zeitstempel.
Ereignis 1006 in Microsoft-Windows-Partition/Diagnostic erfasst USB-Datenträger mit Modell, Seriennummer und Bootsektoren. So lesen Sie es aus.
Installationsabschnitte in setupapi.dev.log lesen, ihre Ortszeiten nach UTC umrechnen und mit dem Erstinstallationsdatum der Registry vergleichen.