15/11/2021
💻 Узнаем историю USB подключений
Это одна из типовых задач в форензике при расследовании большинства инцидентов. Естестенно, нам интересно понять, какие usb подключались к рабочим станциям. Тому может быть множество причин: сужение круга подозреваемых, анализ самого устройства, сопоставление тайминга подключения устройства с произошедшим инцидентом и многое другое.
Есть несколько способов получить эту информацию. Речь пойдет о Windows, так как в организациях редко стоит Linux или MAC OS.
1️⃣ Вручную смотрим логи
\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR - тут отображаются устройства-носители (как раз флешки и прочее)
\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USB - тут отображаются телефоны, мышь, usb-камеры и подобное
2️⃣ Используем готовые решения
✅ USB Historian - http://4discovery.com/our-tools/usb-historian/
✅ USB Deview - https://dfiles.eu/files/uhh9vyg5k
Обе утилиты бесплатные. Пользовался ими сам несколько раз.