Series
Les fondamentaux de l’analyse forensique USB
5 posts in this series. Read them in order or jump to any one.
- Analyse forensique USB sous Windows : la carte complète
Chaque artefact Windows qui trace une clé USB — registre, setupapi.dev.log, journaux d’événements, LNK, Jump Lists, ShellBags — et comment les relier.
- Collecte USB avec KAPE, Velociraptor ou PowerShell
Quoi collecter pour une investigation USB sous Windows — ruches, setupapi.dev.log, journaux d’événements, fichiers utilisateur — et les étapes exactes.
- USBSTOR : numéros de série et horodatages 0064–0067
Lire Enum\USBSTOR et Enum\USB dans la ruche SYSTEM : fabricant, produit, numéro de série, ID générés, ContainerID et horodatages des propriétés.
- Partition/Diagnostic 1006 : arrivées USB et numéros de série
L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.
- setupapi.dev.log : dater la première connexion USB
Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.