Вот структурированный ответ для ForensicAnvil.ru, без воды, по запросу «как увидеть, какие устройства подключались к ПК».

Проблема: Необходимо определить, какие USB-устройства и внешние накопители когда-либо подключались к данному компьютеру


Обычно требуется при расследовании инцидентов: выявление факта копирования данных на флешку, определение неизвестного устройства (мышь/клавиатура) или поиск следов подключения мобильного телефона.

Причины: Сложность обнаружения из-за очистки журналов


Пользователь мог удалить историю подключений через стандартный интерфейс.
Реестр Windows или журналы событий могли быть частично перезаписаны.
Требуется анализ скрытых ключей реестра и логов Plug and Play.

Решение: Извлечение истории с помощью реестра и журналов событий


Используйте только встроенные средства Windows или легальное ПО (Sysinternals, NirSoft).

1. Просмотр истории подключений USB-накопителей через реестр (USBSTOR)

Самый надежный способ. Откройте `regedit` от имени Администратора.

Путь: `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR`
Что смотреть: Каждый GUID (например, `Disk&Ven_SanDisk&Prod_Ultra&Rev_1.00`) — это уникальное устройство, подключавшееся к ПК.
Дата первого/последнего подключения:
Перейдите в ветку `...\Properties\{83da6326-97a6-4088-9453-a1923f573b29}` (0064 — первое подключение, 0066 — последнее).
Декодируйте значение `0064` (FILETIME) с помощью PowerShell:
powershell
[datetime]::FromFileTime((Get-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Enum\USBSTOR\DISK&VEN_SANDISK&PROD_ULTRA&REV_1.00\4&1a2b3c4d&0\Properties\{83da6326-97a6-4088-9453-a1923f573b29}\0064").'(default)')


2. Определение устройств, подключавшихся к компьютеру, через журналы событий (Event Viewer)

Используйте для поиска конкретных дат, когда было вставлено устройство.

Путь: `Приложения и службы > Microsoft > Windows > Partition > Diagnostic`
Event ID 1006: Фиксирует подключение нового диска (например, флешки).
Что смотреть: Вкладка «Подробно» -> `FriendlyName` (имя накопителя) и `VolumeSize` (объем).
Путь: `Приложения и службы > Microsoft > Windows > DriverFrameworks-UserMode > Operational`
Event ID 2003: Логирует подключение любого USB-устройства (клавиатура, веб-камера, модем).
Event ID 2100: Логирует отключение.

3. Программное извлечение (легальные утилиты)

Если нужно выгрузить историю в отчет без ручного копания в реестре:

USBDeview (NirSoft): Показывает все USB-устройства, подключавшиеся к системе, с датами, серийными номерами и меткой «Отключено/Подключено». Не требует установки.
PowerShell (встроенный): Экспорт ключей реестра в CSV.
powershell
Get-ChildItem -Path "HKLM:\SYSTEM\CurrentControlSet\Enum\USBSTOR" -Recurse | ForEach-Object { $_.PSPath } | Out-File -FilePath C:\usb_history.txt


SEO-вкрапление: Для точного просмотра истории подключений USB и определения устройств, подключавшихся к компьютеру, ключевым является анализ ветки USBSTOR. Если вы хотите увидеть, какие устройства подключались к ПК в прошлом, не полагайтесь на визуальную историю в панели управления — используйте реестр или журналы Microsoft-Windows-Partition/Diagnostic.

Важно:
Анализ должен проводиться на выключенной системе или смонтированном образе диска (для forensic-экспертизы).
Манипуляции с реестром могут повлиять на работу системы — работайте с копией реестра или read-only.