Partition/Diagnostic 1006 : arrivées USB et numéros de série
L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.
En bref. Sous Windows 10 1703 et versions ultérieures, chaque arrivée de disque écrit un événement 1006 dans Microsoft-Windows-Partition/Diagnostic avec le fabricant, le modèle, le numéro de série, la capacité, l’ID du périphérique parent, la table de partitions, le MBR et les secteurs d’amorçage des volumes. Le secteur d’amorçage fournit le numéro de série de volume (VSN) — la valeur que stockent les raccourcis et les Jump Lists — ce qui fait de l’événement 1006 le pont entre un périphérique physique et les fichiers qui y ont été ouverts.
Contenu de l’événement
Les champs EventData utiles :
| Champ | Usage |
|---|---|
Manufacturer, Model, Revision, SerialNumber | Ce que renvoie la pile de stockage (peut différer du numéro de série du descripteur dans USBSTOR) |
ParentId | L’instance du périphérique USB, p. ex. USB\VID_3F10&PID_4C21\CS1234567890 — relie l’événement à Enum\USB |
BusType | 7 pour l’USB (12 SD, 13 MMC) ; les autres bus correspondent à des disques internes |
Capacity | En octets ; les praticiens constatent 0 lors du retrait |
PartitionStyle, PartitionTable, Mbr | Schéma MBR/GPT ; la signature de disque MBR apparaît aussi dans MountedDevices |
Vbr0…Vbr3 | Secteur d’amorçage de chaque partition, sous forme binaire |
La liste exacte des champs varie selon les builds de Windows : lisez les champs par leur nom plutôt que par leur position.
Le numéro de série de volume dans le VBR
Le numéro de série de volume se trouve à un offset fixe du secteur d’amorçage, qui dépend du système de fichiers (vérifiez d’abord le nom OEM à l’offset 3) :
| Système de fichiers | Identification | Offset du numéro de série | Taille |
|---|---|---|---|
| NTFS | OEM NTFS | 0x48 | 8 octets (Windows affiche les 4 de poids faible) |
| exFAT | OEM EXFAT | 0x64 | 4 octets |
| FAT32 | FAT32 à 0x52 | 0x43 | 4 octets |
| FAT12/16 | FAT1x à 0x36 | 0x27 | 4 octets |
Lisez les quatre octets en little-endian et affichez-les sous la forme XXXX-XXXX. Une clé formatée en exFAT avec les octets A2 51 9D 3C à l’offset 0x64 a pour numéro de série 3C9D-51A2 — exactement ce qu’enregistre dans son VolumeID un raccourci vers un fichier qui s’y trouve. Voir numéro de série de volume.
Un formatage crée un nouveau numéro de série. Si un même périphérique présente deux numéros de série dans ses événements 1006, il a été reformaté entre les deux : les fichiers ouverts sous chacun des numéros appartiennent à la même clé physique.
Arrivées, retraits et lacunes
Associez chaque arrivée (capacité > 0) à l’événement de capacité nulle suivant pour obtenir les périodes de connexion. Comparez ensuite avec le registre : 0066 (dernière arrivée) doit correspondre à l’arrivée la plus récente du journal. Si le registre est plus récent et qu’aucun événement ne correspond, le journal a tourné ou a été effacé ; si le journal est plus récent, la ruche a peut-être été copiée plus tôt. Ces deux situations méritent d’être consignées, pas lissées.
Limites
- Windows 10 1703 et versions ultérieures uniquement ; les systèmes plus anciens nécessitent setupapi.dev.log ainsi que les événements Kernel-PnP et DriverFrameworks.
- Le journal a une taille limitée et tourne.
- Le
SerialNumberde 1006 est le numéro de série de stockage, qui peut différer du numéro de série USB présent dans USBSTOR ;ParentIdest le lien fiable.
USB Forensics décode chaque enregistrement 1006, extrait le système de fichiers et le VSN de chaque VBR, puis les relie au périphérique et aux raccourcis qui mentionnent le même VSN — chaque fait étant accompagné d’une pastille pointant vers le numéro d’enregistrement. Plus de contexte dans la carte complète des artefacts USB.