Проблема: Отсутствие прямого системного лога «файл скопирован» в Windows. Стандартные даты изменения/создания файлов не фиксируют операцию копирования.

Причины:
1. USB-артефакты не сохраняют факт копирования — Windows пишет только подключение/отключение (Event ID 20001, 20003 в `Microsoft-Windows-Kernel-PnP/Operational`).
2. Журнал чтения не активен по умолчанию — аудит доступа к объектам (Audit Object Access) отключён.
3. Файловая система FAT32/exFAT не хранит журнал изменений ($UsnJrnl не используется), в отличие от NTFS.

Решение (легально, только для своего оборудования):

1. Анализ журналов событий Windows

Если заранее включён аудит доступа (через GPO: `Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy → Object Access → Audit File System`):
- Откройте `Event Viewer` → `Windows Logs → Security`.
- Фильтр по Event ID 4663 (An attempt was made to access an object).
- Ищите `AccessMask` = 0x1 (ReadData) для файлов на томе флешки. Это косвенный признак чтения (в т.ч. копирования).

Пример PowerShell:
powershell
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4663} | Where-Object {$_.Properties[6].Value -eq '0x1'}


2. Проверка артефактов ShellBags (реестр)

ShellBags хранят историю открытия папок и смены видов отображения. Если папка с флешки отображалась в «Детали» или «Плитка» — это доказывает факт входа в неё, но не копирования.
- Путь: `HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\BagMRU` и `Bags`.
- Экспортируйте ветку до и после подключения флешки. Сравните.

3. Анализ $UsnJrnl (журнал изменений NTFS)

Работает только если флешка отформатирована в NTFS. Журнал хранит записи о последних операциях (создание, удаление, переименование, но не чтение). Однако если файл был скопирован на флешку — запись появится.

Пример получения:
cmd
fsutil usn readjournal C: filename= $UsnJrnl

Или утилитой $MFT анализатор (например, `MFTECmd`). Искать `Reason: DATA_EXTEND + FILE_CREATE` — это создание нового файла (слепок копирования).

4. Prefetch и Jump Lists

- Prefetch (`.pf` файлы в `C:\Windows\Prefetch`): Записывает запуски .exe. Если программа-копировальщик (Far, Total Commander) открывалась после подключения флешки — это косвенный признак.
- Jump Lists (`.automaticDestinations-ms`): хранят ссылки на открытые файлы. Проверяйте через `JLECmd`.

Итог: 100% доказательство копирования в Windows без предустановленного аудита невозможно. Единственный надёжный метод для флешки NTFS — анализ $UsnJrnl на предмет массового чтения (косвенно). Для FAT32 — только ShellBags + антивирусные логи (если настроен DLP).