Skip to content

¿Qué archivos se abrieron desde una memoria USB? LNK y más

Vincula accesos directos, Jump Lists, ShellBags y eventos 4663 con un dispositivo USB físico mediante números de serie, letras de unidad y horas.

Publicado el 3 min de lectura

En resumen. Los artefactos por usuario responden a quién y qué. Los accesos directos y las Jump Lists guardan el número de serie del volumen, la etiqueta y el tipo de unidad del destino — el número de serie los vincula con un único dispositivo físico. Las ShellBags y Security 4663 solo conocen una letra de unidad o un \Device\HarddiskVolumeN, así que solo pueden vincularse con un dispositivo por hora y letra, y deben marcarse como inferidos. MountPoints2 nombra a los usuarios que montaron el volumen.

Accesos directos (.lnk)

Cuando un usuario abre un archivo, el Explorador actualiza un acceso directo en %APPDATA%\Microsoft\Windows\Recent. Su bloque LinkInfo contiene un VolumeID:

además de la LocalBasePath (E:\exfil\Payroll_2026.xlsx) y las horas de creación, modificación y acceso del destino en el momento en que se escribió el acceso directo.

Cruza el número de serie con el que se decodifica del registro de arranque del dispositivo en Partition/Diagnostic 1006, o con EMDMgmt. Si coinciden, el archivo estaba en ese dispositivo — aunque más tarde otra memoria recibiera la misma letra de unidad.

La hora de modificación del propio archivo de acceso directo es la mejor referencia de "última apertura". Solo se conserva si la recopilación preservó las horas de los archivos: KAPE y robocopy lo hacen, algunas copias no.

Jump Lists

Los archivos AutomaticDestinations\<AppID>.automaticDestinations-ms contienen una DestList (una entrada por elemento con una hora de último acceso) y un acceso directo incrustado por entrada. Aportan dos cosas respecto a los accesos directos sueltos: una hora de acceso fiable por elemento y la aplicación (el AppID, p. ej. f01b4d95cf55d32a para el Explorador). El acceso directo incrustado lleva los mismos campos de VolumeID.

ShellBags

Las claves BagMRU de UsrClass.dat (y, en versiones antiguas, de NTUSER.DAT) registran las carpetas exploradas en el Explorador: My Computer → E:\ → exfil. La ruta empieza solo con una letra de unidad. Para vincular E:\exfil con un dispositivo, busca el dispositivo que tenía la letra E: y estaba conectado cuando se escribió por última vez la clave BagMRU. Si dos dispositivos usaron E: en momentos distintos, decide la hora; si ambos estaban conectados, no adivines.

Security 4663

Con Auditar almacenamiento extraíble habilitado, el acceso a archivos en medios extraíbles genera eventos 4663 con la cuenta, el proceso, la máscara de acceso (0x2 WriteData, 0x1 ReadData) y una ruta como \Device\HarddiskVolume8\exfil\Payroll_2026.xlsx. El número de volumen no es estable entre conexiones, así que atribuye un número de volumen a un dispositivo solo si cada acceso ocurrió mientras ese dispositivo, y ningún otro, estaba conectado.

MountPoints2

Cada NTUSER.DAT tiene Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{volume GUID} para los volúmenes montados en la sesión de ese usuario. Cruza el GUID con MountedDevices para obtener el dispositivo (MountPoints2). La hora LastWrite de la clave se aproxima al último montaje por parte de ese usuario.

En la práctica

USB Forensics vincula los accesos directos y las Jump Lists por número de serie (indicado por la fuente), las ShellBags por letra de unidad y hora, y los 4663 por número de volumen y hora (inferido), y muestra la diferencia en cada fila. El caso práctico de exfiltración los reúne todos en un mismo caso.

Artículos relacionados

Una intrusión ficticia analizada con USB Forensics: localizar la memoria, confirmar cuándo se conectó, atribuir la cuenta y listar los archivos copiados.
Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.
El evento 1006 de Microsoft-Windows-Partition/Diagnostic registra cada disco USB con modelo, serie y VBR. Cómo leerlo y obtener el número de serie del volumen.