Причины:
- Windows (и другие ОС) по умолчанию не логирует операции копирования на ФС-уровне.
- Встроенная функция `Recent Places` или списки последних файлов в решении системных логов не предназначены для подтверждения факта копирования именно на USB-носитель.
- При удалении файлов или перезаписи метаданных (время доступа) анализ усложняется.
Решение:
1. Анализ артефактов USB в Windows (как просмотреть историю копирования на флэшку)
- Prefetch (pf): Файлы `.pf` в `%SystemRoot%\Prefetch` содержат пути к запущенным приложениям. Если файл был скопирован (например, через cmd или `Copy`), запуск `cmd.exe` даст его путь, но не сам факт копирования. Используйте `strings .pf | findstr /i "F:"` (замените `F:` на букву флешки).- Jump Lists (юмп-листы): Данные в `%APPDATA%\Microsoft\Windows\Recent` (сетевые, USB). Открыть через `$RECYCLE.BIN` — неэффективно.
- Event Logs (события, связанные с копированием на usb): В `Applications and Services Logs/Microsoft/Windows/DriverFrameworks-UserMode/Operational` (ID 2003, 2100, 2102) логируется подключение USB, но не копирование.
- USN Journal (журнал изменений NTFS): Самый надежный источник для как посмотреть что копировали на флешку.
#### Инструкция (легально, без стороннего ПО):
1. Вставьте флешку, откройте `cmd` от администратора.
2. Выполните: `fsutil usn readjournal C: > C:\usn.txt` (замените `C:` на системный диск).
3. Отфильтруйте записи по букве флешки: `findstr /i "F:" C:\usn.txt > C:\usn_filtered.txt`.
4. Анализируйте Reason и FileName. Копирование создаёт запись `Data Overwrite | Data Extend | File Create`.
Важно: USN-журнал не хранит источник копирования (например, «скопировано из папки X на локальном диске»). Только факт, что файл появился на томе с определённым именем и временем.
2. Анализ через альтернативные потоки данных (ADS) — для NTFS-флешек
- Файлы на флешке могут содержать скрытые ADS (например, `Zone.Identifier`), где указан URL-источник, если файл скачан, но не при копировании. Для выявления: `dir /r I:\` (путь к флешке).3. Кроссплатформенный способ (без прав администратора)
- На Linux/Mac с флешкой: `sudo strings /dev/sdX1 | grep -i "copy\|\.jpg\|\.docx"` — покажет flotsam (остаточные данные), но не даст гарантии целостности.4. Инструменты форензики (легальные, для экспертизы)
- USBDeview (NirSoft) — показывает время подключения/отключения, PID, VID, серийный номер. Не покажет файлы.- FTK Imager — создаёт образ флешки, затем можно проверить `$OrphanFiles`, `$Recycle.Bin`, `$LogFile`.
- Autopsy (Sleuth Kit) — реконструирует действия пользователя по MFT и Journal.
Итог: Единственный надёжный метод — анализ USN-журнала системы, куда была вставлена флешка, или полная криминалистическая экспертиза образа (MFT, $LogFile, $UsnJrnl). Для обычного пользователя «история копирования файлов на usb в windows» отсутствует.