Series
Fundamentos del análisis forense USB
5 posts in this series. Read them in order or jump to any one.
- Análisis forense de dispositivos USB en Windows: el mapa
Todos los artefactos de Windows que registran una memoria USB — registro, setupapi.dev.log, eventos, LNK, Jump Lists, ShellBags — y cómo vincularlos.
- Recopilar artefactos USB con KAPE, Velociraptor o PowerShell
Qué recopilar para una investigación USB en Windows — hives, setupapi.dev.log, registros de eventos, archivos de usuario — y los pasos exactos.
- USBSTOR: números de serie y marcas de tiempo 0064–0067
Cómo leer Enum\USBSTOR y Enum\USB en el hive SYSTEM: fabricante, producto, número de serie, IDs generados por Windows, ContainerID y marcas de tiempo.
- Partition/Diagnostic 1006: conexiones USB y números de serie
El evento 1006 de Microsoft-Windows-Partition/Diagnostic registra cada disco USB con modelo, serie y VBR. Cómo leerlo y obtener el número de serie del volumen.
- setupapi.dev.log: la primera conexión de un dispositivo USB
Cómo leer las secciones de instalación de setupapi.dev.log, convertir su hora local a UTC y compararla con la primera instalación del registro.