Por que o Windows se lembra de dispositivos de armazenamento USB depois que eles são desconectados

Preocupações sobre o Windows manter informações pessoais costumam surgir quando alguém se prepara para doar ou vender um PC antigo. Uma dúvida comum é se a redefinição do computador remove os dados armazenados e se o Windows preserva silenciosamente informações sobre dispositivos conectados anteriormente.
Publicações nas redes sociais às vezes afirmam que o Windows mantém um registro permanente de todos os dispositivos USB já conectados a um PC. Existe um comportamento real do Windows por trás dessa afirmação, mas publicações virais frequentemente o apresentam como muito mais invasivo do que ele realmente é.

O Linux e o macOS também mantêm informações de hardware e logs do sistema. A MS documenta esse comportamento do Windows há mais de uma década.
Veja o que o Windows armazena sobre unidades USB, por que mantém essas informações, como inspecionar os registros e o que acontece com eles quando o PC é redefinido.
Por que o Windows mantém informações sobre unidades USB
A MS documentou em 2012 que, quando um dispositivo de armazenamento USB é inserido, o Windows cria uma chave de Registro USBSTOR contendo as informações necessárias para que o sistema operacional identifique e configure esse dispositivo.
O local no Registro é:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
O Windows cria informações do dispositivo no Registro mesmo quando um dispositivo de armazenamento é conectado apenas por alguns instantes. A limpeza pode ficar a cargo de outro software, pois o Windows não consegue determinar se um dispositivo desconectado foi removido temporária ou permanentemente.
Quando uma unidade USB é desconectada, o Windows não tem como saber se ela será reconectada posteriormente. Por isso, o Plug and Play mantém a instância do dispositivo para que o sistema possa reconhecer e configurar a unidade com mais eficiência na próxima vez que ela for conectada.
A MS chama os dispositivos fisicamente desconectados cujas entradas permanecem no Registro de dispositivos não presentes ou dispositivos fantasma. Eles podem ser exibidos no Gerenciador de Dispositivos selecionando Exibir > Mostrar dispositivos ocultos.

USBSTOR não é uma lista de todos os acessórios USB conectados ao computador. Ele se aplica a dispositivos de armazenamento em massa gerenciados pelo driver Usbstor.sys. O Windows também usa o driver separado Uaspstor.sys para dispositivos baseados no protocolo USB Attached SCSI mais recente, desenvolvido para melhorar o desempenho do armazenamento.
Teclados, webcams, mouses e microfones USB não aparecem em USBSTOR apenas por usarem uma conexão USB.

Esse comportamento não é exclusivo do Windows. O Linux usa o udev para manter um banco de dados de dispositivos processados, enquanto o macOS mantém informações de hardware por meio do IOKit e registra eventos do sistema por meio do seu sistema unificado de logs. Os sistemas operacionais precisam dessas informações para identificar o hardware, carregar os drivers apropriados e ajudar na solução de problemas.
O Windows realmente se lembra de dispositivos de armazenamento USB conectados anteriormente, mas a distinção importante é quais informações ele realmente mantém.
O que o Windows sabe sobre uma unidade USB
O Windows pode armazenar um nome legível do dispositivo, como SanDisk Ultra USB Device, juntamente com identificadores de hardware e de instância derivados das informações fornecidas pelo dispositivo.
Dependendo do hardware, as informações mantidas podem incluir:
O nome do dispositivo e os identificadores de hardware.
O número de série ou informações sobre o local da conexão.
A data em que o dispositivo foi configurado pela primeira vez.
O horário mais recente de conexão ou remoção.
A letra de unidade atribuída ao volume.
No entanto, os registros USBSTOR discutidos aqui não contêm uma lista dos arquivos armazenados na unidade. Sozinhos, eles também não mostram se algum arquivo foi copiado. Outros recursos do Windows, incluindo Itens Recentes ou a auditoria de armazenamento removível, podem deixar evidências separadas.
Consultando registros USBSTOR
Para inspecionar os registros USBSTOR, abra o Windows PowerShell e execute:
reg query "HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR" /s
A opção /s consulta todas as subchaves abaixo de USBSTOR. Cada chave de modelo contém uma ou mais subchaves de instância do dispositivo. Dependendo do dispositivo, um identificador de instância pode incluir o número de série ou informações de localização.
O nome de um dispositivo, por si só, não prova que uma unidade física específica foi conectada. Várias unidades podem compartilhar identificadores de hardware, e os dispositivos USB não são obrigados a informar um número de série.
Criando uma lista de dispositivos mais organizada
O cmdlet de Plug and Play do PowerShell pode produzir uma lista mais legível:
Get-PnpDevice -Class DiskDrive |
Where-Object { $_.InstanceId -like 'USBSTOR\*' } |
Format-List Status, FriendlyName, InstanceId
Get-PnpDevice exibe os dispositivos conhecidos pelo Plug and Play, incluindo aqueles que não estão mais conectados. Adicionar -PresentOnly limita os resultados ao hardware conectado no momento.
Para testar esse comportamento, conecte uma unidade USB, execute o primeiro comando e anote seu InstanceId. Ejete e desconecte a unidade com segurança e, em seguida, execute o comando original junto com:
Get-PnpDevice -PresentOnly -Class DiskDrive |
Format-List FriendlyName, InstanceId
Se o Windows tiver mantido o registro, a unidade desaparecerá dos resultados de -PresentOnly, mas continuará aparecendo na lista mais ampla do Plug and Play.
Verificando os carimbos de data e hora do dispositivo
Para inspecionar os carimbos de data e hora disponíveis, atribua o identificador de instância completo a $deviceId e execute:
$deviceId = 'PASTE_THE_FULL_INSTANCE_ID_HERE'
Get-PnpDeviceProperty -InstanceId $deviceId |
Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } |
Format-List KeyName, Data
FirstInstallDate indica quando o Windows instalou essa instância do dispositivo pela primeira vez.
InstallDate indica quando ela foi instalada mais recentemente e pode mudar após uma atualização de driver.
LastArrivalDate e LastRemovalDate contêm apenas os valores aplicáveis mais recentes.
Esses campos não fornecem um histórico completo de todas as vezes em que a unidade USB foi conectada ou removida.
Analisando o log do SetupAPI
O Windows também registra a atividade de instalação de dispositivos no log de texto simples do SetupAPI, localizado em:
%SystemRoot%\INF\setupapi.dev.log
Use o seguinte comando do PowerShell para pesquisar o dispositivo selecionado no log:
Select-String -Path "$env:SystemRoot\INF\setupapi.dev.log" -SimpleMatch -Pattern $deviceId -Context 3,12
Uma entrada correspondente mostra que o SetupAPI registrou um evento de instalação do dispositivo. Ela não deve ser interpretada como um registro completo de todas as conexões posteriores.
Inspecionando mapeamentos persistentes de letras de unidade
A consulta de Registro a seguir exibe o banco de dados de nomes persistentes do gerenciador de montagem:
reg query "HKLM\SYSTEM\MountedDevices"
Esse banco de dados mapeia volumes para letras de unidade e pode manter nomes de volumes que não estão mais conectados. Uma entrada como \DosDevices\F: não identifica uma unidade SanDisk específica, a menos que seus dados binários sejam associados ao volume desse dispositivo.
Como remover registros de dispositivos USB
Para remover uma entrada de dispositivo mantida, abra o Gerenciador de Dispositivos, habilite Exibir > Mostrar dispositivos ocultos, clique com o botão direito na unidade esmaecida e selecione Desinstalar dispositivo.

A MS afirma que as chaves de Registro de um dispositivo são excluídas automaticamente quando ele é desinstalado. Administradores de TI também podem remover entradas de armazenamento fantasma em massa com o utilitário DevNodeClean da MS.
Não exclua manualmente as chaves USBSTOR do Registro. A remoção incorreta dessas entradas pode prejudicar a funcionalidade USB e até mesmo tornar o PC inutilizável.
Redefinir o Windows remove esses registros?
A MS recomenda a opção de redefinição Remover tudo quando um PC for vendido, doado, reciclado ou transferido para um novo proprietário. Essa opção reinstala o Windows e remove arquivos pessoais, aplicativos e configurações. Como o sistema operacional é reinstalado, os registros da instalação anterior do USBSTOR não devem ser transferidos.
Há uma limitação importante: uma redefinição padrão não formata o volume do Windows. Em vez disso, ela remove os arquivos do usuário individualmente. Antes de transferir o computador, habilite Limpar dados em Alterar configurações. Segundo a MS, isso dificulta a recuperação dos arquivos excluídos por outra pessoa, embora não atenda aos padrões governamentais ou do setor para eliminação de dados.
Se o computador contiver partições ou unidades adicionais, selecione também a opção de remover arquivos de todas as unidades.
O Windows mantém diversas formas de metadados por motivos técnicos legítimos. Um exemplo é o tunelamento do sistema de arquivos, que pode atribuir a um arquivo recém-criado a data de criação de um arquivo excluído recentemente com o mesmo nome. Uma redefinição Remover tudo configurada corretamente remove a instalação anterior do Windows e seus dados, mas não deve ser considerada um método universal de eliminação forense.
Um registro USB pode provar que arquivos foram copiados?
Não. Uma entrada USBSTOR não pode, por si só, provar roubo de dados ou cópia de arquivos. Ela pode mostrar que o Windows detectou determinado dispositivo de armazenamento, mas não consegue determinar quais arquivos foram copiados, se as informações foram transferidas para o dispositivo ou a partir dele, nem quem o conectou fisicamente.
O Windows pode auditar o acesso a arquivos em dispositivos de armazenamento removível por meio da política Auditar Armazenamento Removível, que pode gerar eventos como o ID de Evento 4663. No entanto, essa política precisa ter sido habilitada antes da atividade relevante. Habilitá-la posteriormente não permite reconstruir registros anteriores de acesso a arquivos.

As alegações virais estão corretas apenas no sentido limitado de que o Windows pode se lembrar de um dispositivo de armazenamento USB depois que ele é desconectado, assim como outros sistemas operacionais populares para computadores também fazem. O registro USBSTOR não contém os arquivos da unidade, não pode provar de forma independente que alguém copiou dados e não é permanente. Registros de auditoria separados ou outras evidências forenses podem revelar atividades com arquivos, mas essas informações são distintas do registro de dispositivo USBSTOR.