Skip to content

Series

Les fondamentaux de l’analyse forensique USB

5 posts in this series. Read them in order or jump to any one.

  1. Analyse forensique USB sous Windows : la carte complète

    Chaque artefact Windows qui trace une clé USB — registre, setupapi.dev.log, journaux d’événements, LNK, Jump Lists, ShellBags — et comment les relier.

  2. Collecte USB avec KAPE, Velociraptor ou PowerShell

    Quoi collecter pour une investigation USB sous Windows — ruches, setupapi.dev.log, journaux d’événements, fichiers utilisateur — et les étapes exactes.

  3. USBSTOR : numéros de série et horodatages 0064–0067

    Lire Enum\USBSTOR et Enum\USB dans la ruche SYSTEM : fabricant, produit, numéro de série, ID générés, ContainerID et horodatages des propriétés.

  4. Partition/Diagnostic 1006 : arrivées USB et numéros de série

    L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.

  5. setupapi.dev.log : dater la première connexion USB

    Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.

All posts in this series

Chaque artefact Windows qui trace une clé USB — registre, setupapi.dev.log, journaux d’événements, LNK, Jump Lists, ShellBags — et comment les relier.
Quoi collecter pour une investigation USB sous Windows — ruches, setupapi.dev.log, journaux d’événements, fichiers utilisateur — et les étapes exactes.
Lire Enum\USBSTOR et Enum\USB dans la ruche SYSTEM : fabricant, produit, numéro de série, ID générés, ContainerID et horodatages des propriétés.
L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.
Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.