Skip to content

Series

Fundamentos del análisis forense USB

5 posts in this series. Read them in order or jump to any one.

  1. Análisis forense de dispositivos USB en Windows: el mapa

    Todos los artefactos de Windows que registran una memoria USB — registro, setupapi.dev.log, eventos, LNK, Jump Lists, ShellBags — y cómo vincularlos.

  2. Recopilar artefactos USB con KAPE, Velociraptor o PowerShell

    Qué recopilar para una investigación USB en Windows — hives, setupapi.dev.log, registros de eventos, archivos de usuario — y los pasos exactos.

  3. USBSTOR: números de serie y marcas de tiempo 0064–0067

    Cómo leer Enum\USBSTOR y Enum\USB en el hive SYSTEM: fabricante, producto, número de serie, IDs generados por Windows, ContainerID y marcas de tiempo.

  4. Partition/Diagnostic 1006: conexiones USB y números de serie

    El evento 1006 de Microsoft-Windows-Partition/Diagnostic registra cada disco USB con modelo, serie y VBR. Cómo leerlo y obtener el número de serie del volumen.

  5. setupapi.dev.log: la primera conexión de un dispositivo USB

    Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.

All posts in this series

Todos los artefactos de Windows que registran una memoria USB — registro, setupapi.dev.log, eventos, LNK, Jump Lists, ShellBags — y cómo vincularlos.
Qué recopilar para una investigación USB en Windows — hives, setupapi.dev.log, registros de eventos, archivos de usuario — y los pasos exactos.
Cómo leer Enum\USBSTOR y Enum\USB en el hive SYSTEM: fabricante, producto, número de serie, IDs generados por Windows, ContainerID y marcas de tiempo.
El evento 1006 de Microsoft-Windows-Partition/Diagnostic registra cada disco USB con modelo, serie y VBR. Cómo leerlo y obtener el número de serie del volumen.
Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.