A–Z
Glosario
Definiciones claras de los términos de análisis forense USB usados en las guías.
- ContainerID
- GUID que Windows asigna a todos los nodos de un mismo dispositivo físico y que vincula las entradas de Enum\USB, Enum\USBSTOR y SWD\WPDBUSENUM.
- ID de instancia de dispositivo
- Nombre con forma de ruta que Windows da a un nodo de dispositivo, como USBSTOR\Disk&Ven_X&Prod_Y&Rev_1.00\SERIAL&0, usado en registro, eventos y setupapi.
- Marcas de tiempo de propiedades del dispositivo (0064–0067)
- FILETIME bajo la clave Properties\{83da6326-…} de un dispositivo: 0064 instalación, 0065 primera instalación, 0066 última conexión, 0067 extracción.
- EMDMgmt
- Clave del hive SOFTWARE escrita por ReadyBoost que empareja el número de serie de un dispositivo USB con su etiqueta y el número de serie del volumen.
- MountedDevices
- Clave del hive SYSTEM que asocia las letras de unidad y los GUID de volumen con el disco o dispositivo al que pertenece cada volumen.
- MountPoints2
- Clave de NTUSER.DAT que lista los volúmenes montados en la sesión de un usuario por GUID de volumen: el vínculo entre un dispositivo USB y una cuenta.
- Evento 1006 de Partition/Diagnostic
- Evento de Windows 10+ que se registra en cada llegada de un disco, con modelo, número de serie, capacidad, tabla de particiones y registros de arranque.
- USBSTOR
- La clave Enum\USBSTOR del hive SYSTEM, donde Windows guarda una entrada por dispositivo de almacenamiento USB con fabricante, producto y número de serie.
- GUID de volumen
- Identificador que Windows asigna a cada volumen que monta, como en \\?\Volume{…}; vincula MountedDevices con el MountPoints2 de cada usuario.
- Número de serie del volumen (VSN)
- Número de serie de 32 bits escrito en el sector de arranque de un volumen al formatearlo, mostrado como XXXX-XXXX y guardado en accesos directos y Jump Lists.
- Número de serie generado por Windows
- ID de instancia USB que Windows genera cuando el dispositivo no informa un número de serie utilizable; se reconoce por un & en segunda posición.
- WPDBUSENUM
- El enumerador de Windows Portable Devices: entradas SWD\WPDBUSENUM del registro cuyo FriendlyName es la etiqueta o la letra de unidad de un volumen USB.