В последнее время в социальных сетях распространяются утверждения о том, что Windows ведет «постоянный учет» всех когда-либо подключавшихся USB-устройств. Хотя записи о накопителях действительно сохраняются в реестре после их извлечения, это не является секретной функцией отслеживания, а представляет собой задокументированное поведение системы, существующее уже более десяти лет.

Механизм хранения данных о USB-устройствах
Когда пользователь подключает USB-накопитель, Windows создает соответствующую запись в реестре по пути HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR. Как отмечал Джейсон Уокер, инженер Microsoft, в своем блоге еще в 2012 году, эта запись содержит всю необходимую для работы системы информацию. В ней могут быть указаны имя устройства, идентификаторы оборудования и экземпляра, серийный номер, а также данные о моменте первой настройки, времени последнего подключения и извлечения, и даже присвоенная буква диска.
Важно понимать, что эти записи не содержат перечня файлов, которые находились на накопителе, и не позволяют подтвердить факт копирования конкретной информации. Кроме того, поскольку разные устройства могут иметь одинаковые аппаратные идентификаторы, а некоторые накопители не передают серийный номер, такая запись не гарантирует идентификацию конкретного физического экземпляра устройства.
Почему записи остаются в реестре
Согласно технической документации Microsoft, Windows сохраняет информацию о старых устройствах, потому что операционная система «не знает, временно или навсегда удалено устройство». Функция Plug and Play удерживает идентификатор экземпляра устройства, чтобы при повторном подключении накопитель был распознан и настроен автоматически. Такие физически отсоединенные, но числящиеся в реестре устройства Microsoft называет «фантомными» (non-present).
В Диспетчере устройств их можно увидеть, выбрав раздел Вид и активировав Показать скрытые устройства: такие накопители отображаются серым цветом. При этом раздел USBSTOR относится только к устройствам хранения, работающим через драйвер Usbstor.sys. Накопители, использующие протокол USB Attached SCSI, управляются драйвером Uaspstor.sys, а периферия вроде клавиатур или мышей в списке USBSTOR не фиксируется. Аналогичные механизмы сбора данных о подключенном оборудовании присутствуют также в Linux и macOS.
Ограниченность истории подключений
Windows не ведет полный и постоянный журнал всех соединений. Поля LastArrivalDate и LastRemovalDate хранят только одно значение — последнее. Таким образом, по реестру невозможно восстановить хронологию всех предыдущих подключений устройства. Хотя существует файл SetupAPI (%SystemRoot%\INF\setupapi.dev.log), он лишь фиксирует факт установки драйвера, а не последующие подключения.
Пользователи могут просматривать список известных системе устройств с помощью PowerShell-команды Get-PnpDevice. Если использовать ключ -PresentOnly, будут показаны только физически подключенные накопители. Если требуется удалить запись об устройстве, достаточно щелкнуть правой кнопкой мыши на «фантомный» накопитель в Диспетчере устройств и выбрать пункт Удалить устройство. Это действие стирает соответствующие ключи реестра. Для массовой очистки администраторы также используют утилиту DevNodeClean.
Безопасность данных при переустановке Windows
При использовании функции сброса системы Вернуть компьютер в исходное состояние (с параметром удаления всех файлов), записи USBSTOR из реестра не сохраняются, так как Windows устанавливается заново. Тем не менее, для тех, кто планирует продать или подарить компьютер, Microsoft рекомендует дополнительно активировать функцию Очистка данных в настройках. Хотя она затрудняет восстановление удаленных файлов, в компании подчеркивают, что этот метод не соответствует государственным стандартам уничтожения информации. В случае наличия нескольких разделов на диске, пользователям рекомендуется выбирать опцию удаления файлов со всех дисков.
Технические нюансы хранения данных и возможности аудита
Важно подчеркнуть, что записи в реестре не являются «постоянным архивом» активности. Например, InstallDate — дата установки устройства — обновляется каждый раз, когда для этого оборудования устанавливается или обновляется драйвер. Кроме того, существующий реестр дает лишь фрагментарную картину: если устройство не передает серийный номер (что не является обязательным требованием для USB-периферии), система не сможет отличить один экземпляр накопителя от другого, если они имеют идентичные аппаратные идентификаторы.
Помимо раздела USBSTOR, в Windows существует ключ MountedDevices. Он связывает тома с буквами дисков и может содержать имена томов, которые уже давно были извлечены из системы. Однако эти данные также не являются инструментом для полноценного трекинга подключений.
Для администраторов и пользователей, которым требуется детальный контроль, существует функция Audit Removable Storage (политика аудита съемных носителей). Она позволяет фиксировать операции доступа к файлам на внешних накопителях, генерируя соответствующие события (например, событие 4663). Однако здесь кроется важный нюанс: эта функция начинает логирование только после активации. Она не способна «задним числом» зафиксировать действия, совершенные до включения политики аудита.
Особенности работы с «фантомными» устройствами
Хотя удаление записей через «Диспетчер устройств» является штатным методом, эксперты предостерегают от попыток ручного редактирования или удаления ключей в ветке USBSTOR напрямую через редактор реестра. Подобное вмешательство может привести к серьезным сбоям в работе операционной системы и нарушить корректную работу драйверов.
Также стоит развеять миф о «шпионских» миниатюрах: проверка, проведенная 28 сентября, показала, что утверждение о сохранении Windows «вечной» миниатюры каждой удаленной фотографии является ложным. Однако стоит учитывать, что превью (миниатюры), созданные «Проводником», могут сохраняться в системном кэше даже после того, как оригинальные файлы были удалены с USB-накопителя.
Сброс системы и конфиденциальность
Согласно документации Microsoft по процедуре сброса ПК, опция «Удалить все» (Remove everything) приводит к переустановке Windows, стиранию пользовательских файлов, установленных приложений и системных настроек. В этом процессе Windows не форматирует том целиком, а удаляет файлы по одному, что делает процедуру отличной от полного форматирования диска. Именно поэтому для передачи устройства другому владельцу компания настаивает на включении опции «Очистка данных» (Clean data). Она делает восстановление удаленных файлов сторонними лицами технически более сложным процессом, хотя Microsoft официально признает, что этот метод не отвечает государственным или отра Fлевым стандартам безопасности данных. Если на компьютере присутствует второй раздел, пользователю необходимо отдельно активировать настройку для удаления файлов со всех существующих томов, чтобы минимизировать риск восстановления данных.






