Artículos etiquetados: #usb-forensics
Una intrusión ficticia analizada con USB Forensics: localizar la memoria, confirmar cuándo se conectó, atribuir la cuenta y listar los archivos copiados.
Vincula accesos directos, Jump Lists, ShellBags y eventos 4663 con un dispositivo USB físico mediante números de serie, letras de unidad y horas.
Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.
El evento 1006 de Microsoft-Windows-Partition/Diagnostic registra cada disco USB con modelo, serie y VBR. Cómo leerlo y obtener el número de serie del volumen.
Cómo leer Enum\USBSTOR y Enum\USB en el hive SYSTEM: fabricante, producto, número de serie, IDs generados por Windows, ContainerID y marcas de tiempo.
Qué recopilar para una investigación USB en Windows — hives, setupapi.dev.log, registros de eventos, archivos de usuario — y los pasos exactos.
Todos los artefactos de Windows que registran una memoria USB — registro, setupapi.dev.log, eventos, LNK, Jump Lists, ShellBags — y cómo vincularlos.