Skip to content

Partition/Diagnostic 1006 : arrivées USB et numéros de série

L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.

Publié le 4 min de lecture

En bref. Sous Windows 10 1703 et versions ultérieures, chaque arrivée de disque écrit un événement 1006 dans Microsoft-Windows-Partition/Diagnostic avec le fabricant, le modèle, le numéro de série, la capacité, l’ID du périphérique parent, la table de partitions, le MBR et les secteurs d’amorçage des volumes. Le secteur d’amorçage fournit le numéro de série de volume (VSN) — la valeur que stockent les raccourcis et les Jump Lists — ce qui fait de l’événement 1006 le pont entre un périphérique physique et les fichiers qui y ont été ouverts.

Contenu de l’événement

Les champs EventData utiles :

ChampUsage
Manufacturer, Model, Revision, SerialNumberCe que renvoie la pile de stockage (peut différer du numéro de série du descripteur dans USBSTOR)
ParentIdL’instance du périphérique USB, p. ex. USB\VID_3F10&PID_4C21\CS1234567890 — relie l’événement à Enum\USB
BusType7 pour l’USB (12 SD, 13 MMC) ; les autres bus correspondent à des disques internes
CapacityEn octets ; les praticiens constatent 0 lors du retrait
PartitionStyle, PartitionTable, MbrSchéma MBR/GPT ; la signature de disque MBR apparaît aussi dans MountedDevices
Vbr0…Vbr3Secteur d’amorçage de chaque partition, sous forme binaire

La liste exacte des champs varie selon les builds de Windows : lisez les champs par leur nom plutôt que par leur position.

Le numéro de série de volume dans le VBR

Le numéro de série de volume se trouve à un offset fixe du secteur d’amorçage, qui dépend du système de fichiers (vérifiez d’abord le nom OEM à l’offset 3) :

Système de fichiersIdentificationOffset du numéro de sérieTaille
NTFSOEM NTFS 0x488 octets (Windows affiche les 4 de poids faible)
exFATOEM EXFAT 0x644 octets
FAT32FAT32 à 0x520x434 octets
FAT12/16FAT1x à 0x360x274 octets

Lisez les quatre octets en little-endian et affichez-les sous la forme XXXX-XXXX. Une clé formatée en exFAT avec les octets A2 51 9D 3C à l’offset 0x64 a pour numéro de série 3C9D-51A2 — exactement ce qu’enregistre dans son VolumeID un raccourci vers un fichier qui s’y trouve. Voir numéro de série de volume.

Un formatage crée un nouveau numéro de série. Si un même périphérique présente deux numéros de série dans ses événements 1006, il a été reformaté entre les deux : les fichiers ouverts sous chacun des numéros appartiennent à la même clé physique.

Arrivées, retraits et lacunes

Associez chaque arrivée (capacité > 0) à l’événement de capacité nulle suivant pour obtenir les périodes de connexion. Comparez ensuite avec le registre : 0066 (dernière arrivée) doit correspondre à l’arrivée la plus récente du journal. Si le registre est plus récent et qu’aucun événement ne correspond, le journal a tourné ou a été effacé ; si le journal est plus récent, la ruche a peut-être été copiée plus tôt. Ces deux situations méritent d’être consignées, pas lissées.

Limites

  • Windows 10 1703 et versions ultérieures uniquement ; les systèmes plus anciens nécessitent setupapi.dev.log ainsi que les événements Kernel-PnP et DriverFrameworks.
  • Le journal a une taille limitée et tourne.
  • Le SerialNumber de 1006 est le numéro de série de stockage, qui peut différer du numéro de série USB présent dans USBSTOR ; ParentId est le lien fiable.

USB Forensics décode chaque enregistrement 1006, extrait le système de fichiers et le VSN de chaque VBR, puis les relie au périphérique et aux raccourcis qui mentionnent le même VSN — chaque fait étant accompagné d’une pastille pointant vers le numéro d’enregistrement. Plus de contexte dans la carte complète des artefacts USB.

Articles liés

Chaque artefact Windows qui trace une clé USB — registre, setupapi.dev.log, journaux d’événements, LNK, Jump Lists, ShellBags — et comment les relier.
Une intrusion fictive analysée avec USB Forensics : trouver la clé, confirmer quand elle a été branchée, attribuer le compte et lister les fichiers copiés.
Relier raccourcis, Jump Lists, ShellBags et événements 4663 à une clé USB par numéro de série de volume, lettre de lecteur et heure, et nommer l’utilisateur.