Articles tagués: #usb-forensics
Une intrusion fictive analysée avec USB Forensics : trouver la clé, confirmer quand elle a été branchée, attribuer le compte et lister les fichiers copiés.
Relier raccourcis, Jump Lists, ShellBags et événements 4663 à une clé USB par numéro de série de volume, lettre de lecteur et heure, et nommer l’utilisateur.
Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.
L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.
Lire Enum\USBSTOR et Enum\USB dans la ruche SYSTEM : fabricant, produit, numéro de série, ID générés, ContainerID et horodatages des propriétés.
Quoi collecter pour une investigation USB sous Windows — ruches, setupapi.dev.log, journaux d’événements, fichiers utilisateur — et les étapes exactes.
Chaque artefact Windows qui trace une clé USB — registre, setupapi.dev.log, journaux d’événements, LNK, Jump Lists, ShellBags — et comment les relier.