Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

USB Forensics Device History

forensics

Définition

La forensique USB analyse les artefacts Windows liés aux connexions de périphériques USB (clés USB, disques durs externes, appareils mobiles) pour documenter quels dispositifs ont été connectés à un système, quand, et par quel utilisateur. Ces informations sont précieuses dans les investigations d'exfiltration de données et de violation de politique d'utilisation acceptable. Windows enregistre automatiquement l'historique des connexions USB dans plusieurs emplacements du registre. La ruche SYSTEM (HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR) contient la liste de tous les périphériques USB de stockage connectés avec leurs informations : fabricant, produit, et numéro de série (si fourni par le périphérique). Cette clé de registre est l'artefact USB principal car elle persiste même après déconnexion et contient l'historique complet. Les artefacts USB complémentaires incluent : HKLM\SYSTEM\MountedDevices (association entre les lettres de lecteur et les identifiants de volume USB), HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2 (montages de volumes pour chaque utilisateur, révélant quel utilisateur a accédé au périphérique), les fichiers setupapi.dev.log dans C:\Windows\INF\ (logs d'installation des pilotes USB avec timestamps précis de première connexion), et les Event Logs (EventID 6416 — New external device recognized). Le numéro de série USB est particulièrement précieux forensiquement. Un numéro de série USB unique identifie un périphérique spécifique et permet de le retrouver parmi de multiples périphériques USB similaires. La présence de ce numéro dans USBSTOR peut être corrélée avec le serial number physique inscrit sur le périphérique. Pour les périphériques sans numéro de série (certains appareils moins chers), Windows génère un identifiant unique qui se termine par '&0' dans la clé USBSTOR. L'analyse croisée entre les timestamps USBSTOR, les MFT timestamps des fichiers copiés depuis/vers la clé USB, et les LNK files pointant vers des fichiers sur le périphérique USB permet de reconstruire précisément les données transférées et leur timing.

Fonctionnement

Quand un USB est inséré, Windows : 1) Crée une entrée HKLM\SYSTEM\...\USBSTOR\DiskVid&Pid&Rev\SerialNumber, 2) Installe les pilotes (log dans setupapi.dev.log), 3) Monte le volume et crée une entrée MountedDevices, 4) L'utilisateur qui accède crée une entrée HKCU\...\MountPoints2. Les timestamps USBSTOR (LastWriteTime de la clé de registre) indiquent la dernière connexion, setupapi.dev.log la première connexion avec timestamp précis.

Application DFIR

Investigation USB forensique : 1) RegRipper plugin usbstor → extraire tous les périphériques USB connectés avec VID/PID/Serial, 2) setupapi.dev.log → timestamp de première connexion de chaque périphérique, 3) MountPoints2 → quel utilisateur a accédé au périphérique (par profil utilisateur), 4) LNK files dans Recent → fichiers ouverts depuis la clé USB (chemin avec lettre de lecteur), 5) Corréler avec MFT timestamps des fichiers créés sur la machine lors de la période d'utilisation USB. Identifier le fabricant via USB ID database (usb.ids).

Outils

RegRipper (plugin usbstor), USBDeview (Nirsoft, liste USB history avec timestamps), Registry Explorer (HKLM\SYSTEM\USBSTOR exploration), USB Device Viewer (Windows natif). Analyse croisée : MFTECmd + Timeline Explorer (corréler timestamps USB + MFT fichiers), EvtxECmd (EventID 6416, 7045). Identification périphérique : usb.ids (fabricants), devid.info. Forensique clé USB elle-même : Autopsy/FTK sur l'image de la clé USB (fichiers supprimés, MFT).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis