Домой Софт Безопасность Microsoft объясняет, почему Windows «помнит» USB-накопители после отключения

Microsoft объясняет, почему Windows «помнит» USB-накопители после отключения

Разбираемся, почему Windows сохраняет записи об истории подключения USB-устройств, стоит ли этого опасаться и как правильно очищать «фантомные» накопители в системе.

1
0

Хранит ли Windows данные об истории подключения USB-устройств?

Вопрос о том, оставляет ли Windows следы использования USB-накопителей после их извлечения, периодически становится поводом для вирусных публикаций в социальных сетях. Авторы подобных постов часто утверждают, что система ведет перманентную запись каждого подключенного устройства. Хотя в основе этих заявлений лежат реальные механизмы работы Windows, подобные утверждения зачастую излишне драматизируют ситуацию. Важно понимать, что аналогичные логи аппаратного обеспечения и системную информацию поддерживают также Linux и macOS.

Почему Windows «запоминает» USB-накопители

Еще в 2012 году инженер Microsoft Джейсон Уокер объяснял в официальном блоге компании, что при подключении USB-накопителя в реестре создается ключ USBSTOR. В нем содержатся все данные, необходимые операционной системе для взаимодействия с устройством. Путь к этому ключу: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR.

Согласно документации Microsoft, создание записей в реестре происходит даже при кратковременном подключении. Windows не удаляет их автоматически, так как не может определить, планирует ли пользователь использовать устройство снова или извлек его навсегда. Технология Plug and Play сохраняет конфигурацию, чтобы при повторном подключении накопитель был мгновенно распознан.

Такие записи, принадлежащие физически отсутствующим устройствам, называются «фантомными» (non-present devices). Их можно увидеть в «Диспетчере устройств», выбрав вкладку «Вид» и пункт «Показать скрытые устройства». При этом важно учитывать:

  • USBSTOR касается только накопителей, обрабатываемых драйвером Usbstor.sys.
  • Для устройств, использующих протокол UASP (USB Attached SCSI Protocol), предназначенный для повышения производительности, применяется отдельный драйвер — Uaspstor.sys.
  • Клавиатуры, веб-камеры, компьютерные мыши и микрофоны не отображаются в USBSTOR.

Подобные механизмы необходимы любой современной ОС для идентификации оборудования, загрузки корректных драйверов и упрощения диагностики при возникновении неполадок. Так, в Linux за это отвечает база данных udev, а в macOS — система IOKit и единый механизм логирования системных событий.

Что именно фиксирует система

Windows может сохранять понятное имя устройства (например, «SanDisk Ultra USB Device»), а также идентификаторы оборудования и экземпляра, сформированные на основе данных самого накопителя. В зависимости от специфики устройства, идентификатор экземпляра может включать:

  • Серийный номер или информацию о расположении.
  • Дату и время первой настройки устройства.
  • Дату и время последнего подключения или извлечения.
  • Назначенную букву диска.

Важно отметить, что записи в USBSTOR не содержат списка файлов, находившихся на носителе, и сами по себе не доказывают факт копирования каких-либо данных. Следы операций с файлами могут сохраняться другими функциями Windows, такими как «Последние элементы» (Recent Items) или аудит съемных носителей. Кроме того, наличие имени (например, SanDisk) не является неоспоримым доказательством подключения конкретного экземпляра, так как разные накопители могут иметь общие аппаратные ID, а многие устройства не передают уникальный серийный номер.

Как проверить историю подключений

Просмотреть записи в реестре можно через PowerShell, выполнив команду:
reg query “HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR” /s
Ключ /s позволяет запросить все подраделы внутри USBSTOR. Для получения более структурированного списка лучше воспользоваться командлетом Plug and Play:
Get-PnpDevice -Class DiskDrive | Where-Object { $_.InstanceId -like ‘USBSTOR\*’ } | Format-List Status, FriendlyName, InstanceId
Команда Get-PnpDevice выводит список всех устройств, известных системе Plug and Play, независимо от того, подключены они в данный момент или нет. Если добавить параметр -PresentOnly, в списке останутся только текущие устройства. Чтобы убедиться в этом, можно подключить накопитель, выполнить команду, зафиксировать его InstanceId, а затем безопасно извлечь устройство и запустить команду повторно.

Анализ и управление историей USB-устройств в Windows

Отслеживание метаданных и временных меток устройств

Для идентификации подключенных накопителей можно использовать команду Get-PnpDevice -PresentOnly -Class DiskDrive | Format-List FriendlyName, InstanceId. Если Windows сохранила запись, при отключении накопитель исчезнет из списка -PresentOnly, но останется в общем реестре устройств. Чтобы проверить временные метки, необходимо вставить InstanceId в переменную $deviceId и выполнить команду Get-PnpDeviceProperty -InstanceId $deviceId | Where-Object { $_.KeyName -match ‘_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$’ } | Format-List KeyName, Data.

Скрытые USB-накопители в диспетчере устройств Windows
Windows 11 сохраняет USB-накопители как скрытые неактивные устройства после их извлечения
  • FirstInstallDate: время, когда Windows впервые установила данный экземпляр устройства.
  • InstallDate: время последней установки; согласно Microsoft, эта метка меняется при каждом обновлении драйвера.
  • LastArrivalDate и LastRemovalDate: фиксируют одиночные значения, поэтому ни одно из этих полей не предоставляет полную историю всех подключений накопителя.

Windows также записывает данные об установке устройств в текстовый лог %SystemRoot%\INF\setupapi.dev.log. Поиск по нему осуществляется командой Select-String -Path «$env:SystemRoot\INF\setupapi.dev.log» -SimpleMatch -Pattern $deviceId -Context 3,12. Совпадение подтверждает, что SetupAPI зафиксировал событие установки, однако этот лог не является полным архивом всех последующих подключений. Дополнительно команда reg query «HKLM\SYSTEM\MountedDevices» позволяет увидеть базу данных диспетчера монтирования, которая сопоставляет тома с буквами дисков и может хранить имена для томов, уже отсутствующих в системе. Записи вида \DosDevices\F: не идентифицируют накопитель SanDisk, пока их бинарные данные не будут сопоставлены с томом конкретного устройства.

Удаление записей и сброс системы

Для удаления записи о диске в «Диспетчере устройств» необходимо выбрать режим просмотра скрытых устройств, нажать правой кнопкой мыши на серую иконку диска и выбрать «Удалить устройство». По заявлению Microsoft, ключи реестра устройства удаляются автоматически при деинсталляции. ИТ-администраторы могут массово очищать записи о «призрачных» накопителях с помощью утилиты DevNodeClean. Крайне не рекомендуется вручную удалять ключи USBSTOR, так как это может привести к неработоспособности ПК.

При подготовке ноутбука к продаже или передаче другому владельцу функция «Вернуть компьютер в исходное состояние» с параметром «Удалить все» (Remove everything) переустанавливает Windows и удаляет личные файлы, приложения и настройки. Поскольку ОС переустанавливается, старые записи USBSTOR не должны сохраняться. Однако существует нюанс: сброс не выполняет форматирование тома Windows, а удаляет файлы пользователя по отдельности. Поэтому перед передачей устройства необходимо включить функцию «Очистка данных» (Clean data) в разделе «Изменить параметры». Microsoft отмечает, что это затрудняет восстановление удаленных файлов, хотя и «не соответствует государственным и отраслевым стандартам стирания данных». Если на ноутбуке есть второй раздел, следует выбрать опцию удаления файлов со всех дисков. Хотя Windows хранит множество метаданных по техническим причинам (например, для туннелирования файловой системы), полное удаление через «Удалить все» очищает старую установку Windows, но не является полноценным инструментом криминалистического стирания данных.

история подключения USB-устройств Windows — иллюстрация 2 к материалу
Скриншот вирусного поста, утверждающего, что Windows хранит имена USB-дисков после их удаления

USB-записи как доказательство кражи данных

Утверждения о том, что записи о USB-накопителях являются доказательством кражи данных, не имеют под собой оснований. Запись USBSTOR лишь подтверждает факт взаимодействия Windows с конкретным устройством. Сама по себе она не сообщает, какие файлы были скопированы, перемещались ли данные на накопитель или с него, и кто физически подключал устройство. Windows может логировать доступ к файлам на съемных носителях через политику Audit Removable Storage, генерируя события, такие как 4663, но только если эта функция была включена заранее. Активация аудита постфактум не восстановит историю прошлых действий. Популярные сообщения в сети верно подмечают, что Windows помнит USB-накопитель после извлечения, подобно другим современным ОС, однако эти записи не содержат контент диска и не доказывают факт копирования файлов. Для подтверждения доступа к данным требуются отдельные методы аудита или иные криминалистические доказательства.

история подключения USB-устройств Windows — иллюстрация 3 к материалу
Настройка отображения скрытых устройств в «Диспетчере устройств»

Дополнительные аспекты хранения данных

Важно понимать, что Microsoft документирует такое поведение системы уже более десяти лет. Причина, по которой Windows сохраняет записи о «фантомных» устройствах, заключается в том, что система не получает уведомления о том, является ли извлечение накопителя временным или окончательным. Поддержание реестра в актуальном состоянии возложено на стороннее программное обеспечение, в то время как сама ОС сохраняет данные для обеспечения корректной работы функции Plug and Play при повторном подключении того же оборудования.

Необходимо отметить, что помимо системных логов Windows, существуют и другие источники метаданных. Например, так называемое «туннелирование файловой системы» (file-system tunnelling) позволяет новому файлу унаследовать дату создания от того, который был удален ранее. Несмотря на то, что процедура «Удалить все» (Remove everything) существенно очищает систему, Microsoft прямо предупреждает: данная функция не является универсальным инструментом для криминалистического удаления данных. Она лишь подготавливает компьютер к смене владельца или утилизации, но не гарантирует полного уничтожения всех следов в соответствии с жесткими государственными или отраслевыми стандартами безопасности.

история подключения USB-устройств Windows — иллюстрация 4 к материалу
Фантомные устройства в разделе «Дисковые накопители»

Ограничения и безопасность

При работе с системным реестром и логами следует соблюдать осторожность. Специалисты настоятельно не рекомендуют пытаться вручную удалять разделы в ветке USBSTOR, так как это может привести к нарушению работоспособности операционной системы и аппаратных компонентов. Для корпоративных сред, где требуется массовая очистка данных о неиспользуемых устройствах, предусмотрена специализированная утилита DevNodeClean от Microsoft, которая позволяет безопасно удалить записи о всех устройствах, находящихся в состоянии «не в сети».

история подключения USB-устройств Windows — иллюстрация 5 к материалу
Как удалить фантомный USB-накопитель

В вопросах цифровой безопасности полезно помнить, что наличие записи в системе — это лишь констатация факта взаимодействия с устройством. Она не является доказательством правонарушения или несанкционированного копирования информации. Истинный аудит операций с файлами на съемных носителях возможен только в том случае, если системная политика Audit Removable Storage была активирована до того, как произошло потенциальное событие. Включение аудита «задним числом» не позволит восстановить историю действий, совершенных до изменения настроек безопасности, что делает подобные вирусные заявления о «слежке» крайне преувеличенными и технически необоснованными в контексте реальной форензики.