Warum Windows USB-Speichergeräte auch nach dem Trennen speichert

Bedenken darüber, dass Windows persönliche Informationen speichert, kommen häufig auf, wenn jemand einen alten PC spenden oder verkaufen möchte. Eine häufige Frage ist, ob beim Zurücksetzen des Computers gespeicherte Daten entfernt werden und ob Windows unbemerkt Informationen über zuvor angeschlossene Geräte aufbewahrt.
In Beiträgen in sozialen Medien wird mitunter behauptet, Windows führe eine dauerhafte Aufzeichnung jedes USB-Geräts, das jemals mit einem PC verbunden war. Dieser Behauptung liegt ein tatsächliches Verhalten von Windows zugrunde, doch virale Beiträge stellen es oft als weitaus übergriffiger dar, als es tatsächlich ist.

Auch Linux und macOS speichern Hardwareinformationen und Systemprotokolle. MS dokumentiert dieses Verhalten von Windows seit mehr als einem Jahrzehnt.
Im Folgenden erfahren Sie, welche Informationen Windows über USB-Laufwerke speichert, warum diese Daten aufbewahrt werden, wie Sie die Einträge überprüfen können und was beim Zurücksetzen des PCs mit ihnen geschieht.
Warum Windows Informationen über USB-Laufwerke speichert
MS dokumentierte bereits 2012, dass Windows beim Anschließen eines USB-Speichergeräts einen USBSTOR-Registrierungsschlüssel erstellt, der die Informationen enthält, die das Betriebssystem zur Identifizierung und Konfiguration des Geräts benötigt.
Der Registrierungspfad lautet:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
Windows erstellt selbst dann Registrierungsinformationen für ein Gerät, wenn ein Speichergerät nur kurz angeschlossen wird. Die Bereinigung kann anderer Software überlassen werden, da Windows nicht feststellen kann, ob ein getrenntes Gerät nur vorübergehend oder dauerhaft entfernt wurde.
Wenn ein USB-Laufwerk getrennt wird, kann Windows nicht wissen, ob es später erneut angeschlossen wird. Plug & Play behält daher die Geräteinstanz bei, damit das System das Laufwerk beim nächsten Anschließen effizienter erkennen und konfigurieren kann.
MS bezeichnet physisch getrennte Geräte, deren Registrierungseinträge erhalten bleiben, als nicht vorhandene Geräte oder Phantomgeräte. Sie können im Geräte-Manager angezeigt werden, indem Sie Ansicht > Ausgeblendete Geräte anzeigen auswählen.

USBSTOR ist keine Liste aller USB-Zubehörgeräte, die mit dem Computer verbunden wurden. Es gilt für Massenspeichergeräte, die vom Treiber Usbstor.sys verwaltet werden. Windows verwendet außerdem den separaten Treiber Uaspstor.sys für Geräte, die auf dem neueren Protokoll USB Attached SCSI basieren, das zur Verbesserung der Speicherleistung entwickelt wurde.
USB-Tastaturen, Webcams, Mäuse und Mikrofone erscheinen nicht allein deshalb unter USBSTOR, weil sie einen USB-Anschluss verwenden.

Dieses Verhalten ist nicht auf Windows beschränkt. Linux verwendet udev, um eine Datenbank verarbeiteter Geräte zu verwalten, während macOS Hardwareinformationen über IOKit speichert und Systemereignisse über sein einheitliches Protokollierungssystem erfasst. Betriebssysteme benötigen diese Informationen, um Hardware zu identifizieren, geeignete Treiber zu laden und die Fehlerbehebung zu unterstützen.
Windows merkt sich zuvor angeschlossene USB-Speichergeräte. Entscheidend ist jedoch, welche Informationen tatsächlich gespeichert werden.
Was Windows über ein USB-Laufwerk weiß
Windows kann einen lesbaren Gerätenamen wie SanDisk Ultra USB Device zusammen mit Hardware- und Instanzkennungen speichern, die aus den vom Gerät gemeldeten Informationen abgeleitet werden.
Je nach Hardware können die gespeicherten Informationen Folgendes umfassen:
Den Gerätenamen und die Hardwarekennungen.
Die Seriennummer oder Informationen zum Anschlussort.
Das Datum, an dem das Gerät erstmals konfiguriert wurde.
Den Zeitpunkt der letzten Verbindung oder Trennung.
Den dem Volume zugewiesenen Laufwerksbuchstaben.
Die hier behandelten USBSTOR-Einträge enthalten jedoch keine Liste der auf dem Laufwerk gespeicherten Dateien. Für sich genommen zeigen sie auch nicht, ob Dateien kopiert wurden. Andere Windows-Funktionen, darunter „Zuletzt verwendete Elemente“ oder die Überwachung von Wechseldatenträgern, können separate Spuren hinterlassen.
USBSTOR-Einträge abfragen
Um USBSTOR-Einträge zu überprüfen, öffnen Sie Windows PowerShell und führen Sie folgenden Befehl aus:
reg query "HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR" /s
Mit der Option /s werden alle Unterschlüssel unterhalb von USBSTOR abgefragt. Jeder Modellschlüssel enthält einen oder mehrere Unterschlüssel für Geräteinstanzen. Je nach Gerät kann eine Instanzkennung eine Seriennummer oder Informationen zum Anschlussort enthalten.
Ein Gerätename allein beweist nicht, dass ein bestimmtes physisches Laufwerk angeschlossen war. Mehrere Laufwerke können dieselben Hardwarekennungen verwenden, und USB-Geräte müssen keine Seriennummer melden.
Eine übersichtlichere Geräteliste erstellen
Das Plug-&-Play-Cmdlet von PowerShell kann eine übersichtlichere Liste erstellen:
Get-PnpDevice -Class DiskDrive |
Where-Object { $_.InstanceId -like 'USBSTOR\*' } |
Format-List Status, FriendlyName, InstanceId
Get-PnpDevice zeigt die Plug & Play bekannten Geräte an, einschließlich der Geräte, die nicht mehr angeschlossen sind. Durch Hinzufügen von -PresentOnly werden die Ergebnisse auf die derzeit angeschlossene Hardware beschränkt.
Um dieses Verhalten zu testen, schließen Sie ein USB-Laufwerk an, führen Sie den ersten Befehl aus und notieren Sie dessen InstanceId. Werfen Sie das Laufwerk sicher aus und trennen Sie es. Führen Sie anschließend den ursprünglichen Befehl sowie folgenden Befehl aus:
Get-PnpDevice -PresentOnly -Class DiskDrive |
Format-List FriendlyName, InstanceId
Wenn Windows den Eintrag gespeichert hat, verschwindet das Laufwerk aus den Ergebnissen von -PresentOnly, bleibt jedoch in der umfassenderen Plug-&-Play-Liste enthalten.
Gerätezeitstempel überprüfen
Um die verfügbaren Zeitstempel zu überprüfen, weisen Sie die vollständige Instanzkennung $deviceId zu und führen Sie Folgendes aus:
$deviceId = 'PASTE_THE_FULL_INSTANCE_ID_HERE'
Get-PnpDeviceProperty -InstanceId $deviceId |
Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } |
Format-List KeyName, Data
FirstInstallDate gibt an, wann Windows diese Geräteinstanz erstmals installiert hat.
InstallDate gibt an, wann sie zuletzt installiert wurde, und kann sich nach einer Treiberaktualisierung ändern.
LastArrivalDate und LastRemovalDate enthalten jeweils nur die neuesten zutreffenden Werte.
Diese Felder bieten keinen vollständigen Verlauf aller Zeitpunkte, zu denen das USB-Laufwerk angeschlossen oder getrennt wurde.
Das SetupAPI-Protokoll überprüfen
Windows zeichnet Geräteinstallationsaktivitäten außerdem in der SetupAPI-Klartextprotokolldatei unter folgendem Pfad auf:
%SystemRoot%\INF\setupapi.dev.log
Verwenden Sie den folgenden PowerShell-Befehl, um das Protokoll nach dem ausgewählten Gerät zu durchsuchen:
Select-String -Path "$env:SystemRoot\INF\setupapi.dev.log" -SimpleMatch -Pattern $deviceId -Context 3,12
Ein übereinstimmender Eintrag zeigt, dass SetupAPI ein Installationsereignis für das Gerät aufgezeichnet hat. Er sollte nicht als vollständige Aufzeichnung jeder späteren Verbindung interpretiert werden.
Dauerhafte Zuordnungen von Laufwerksbuchstaben überprüfen
Die folgende Registrierungsabfrage zeigt die Datenbank mit dauerhaften Namen des Mount-Managers an:
reg query "HKLM\SYSTEM\MountedDevices"
Diese Datenbank ordnet Volumes Laufwerksbuchstaben zu und kann Namen von Volumes speichern, die nicht mehr verbunden sind. Ein Eintrag wie \DosDevices\F: identifiziert kein bestimmtes SanDisk-Laufwerk, sofern seine Binärdaten nicht dem Volume dieses Geräts zugeordnet werden.
So entfernen Sie Einträge von USB-Geräten
Um einen gespeicherten Geräteeintrag zu entfernen, öffnen Sie den Geräte-Manager, aktivieren Sie Ansicht > Ausgeblendete Geräte anzeigen, klicken Sie mit der rechten Maustaste auf das ausgegraute Laufwerk und wählen Sie Gerät deinstallieren.

Laut MS werden die Registrierungsschlüssel eines Geräts automatisch gelöscht, wenn das Gerät deinstalliert wird. IT-Administratoren können mit MSs Dienstprogramm DevNodeClean auch mehrere Phantom-Speichereinträge gleichzeitig entfernen.
Löschen Sie USBSTOR-Registrierungsschlüssel nicht manuell. Das unsachgemäße Entfernen dieser Einträge kann die USB-Funktionalität beeinträchtigen und den PC möglicherweise unbrauchbar machen.
Werden diese Einträge beim Zurücksetzen von Windows entfernt?
MS empfiehlt die Zurücksetzungsoption Alles entfernen, wenn ein PC verkauft, gespendet, recycelt oder an einen neuen Besitzer übertragen wird. Diese Option installiert Windows neu und entfernt persönliche Dateien, Anwendungen und Einstellungen. Da das Betriebssystem neu installiert wird, sollten die Einträge der vorherigen USBSTOR-Installation nicht übernommen werden.
Dabei gibt es eine wichtige Einschränkung: Bei einem standardmäßigen Zurücksetzen wird das Windows-Volume nicht formatiert. Stattdessen werden Benutzerdateien einzeln entfernt. Aktivieren Sie vor der Weitergabe des Computers unter Einstellungen ändern die Option Daten bereinigen. Laut MS erschwert dies anderen Personen die Wiederherstellung gelöschter Dateien, erfüllt jedoch keine behördlichen oder branchenspezifischen Standards zur Datenlöschung.
Wenn der Computer zusätzliche Partitionen oder Laufwerke enthält, wählen Sie außerdem die Option zum Entfernen von Dateien von allen Laufwerken.
Windows speichert aus legitimen technischen Gründen viele Arten von Metadaten. Ein Beispiel ist das Dateisystem-Tunneling, durch das eine neu erstellte Datei das Erstellungsdatum einer kürzlich gelöschten Datei mit demselben Namen erhalten kann. Ein ordnungsgemäß konfiguriertes Zurücksetzen mit Alles entfernen entfernt die vorherige Windows-Installation und deren Daten, sollte jedoch nicht als universelle Methode zur forensisch sicheren Datenlöschung betrachtet werden.
Kann ein USB-Eintrag beweisen, dass Dateien kopiert wurden?
Nein. Ein USBSTOR-Eintrag allein kann weder Datendiebstahl noch das Kopieren von Dateien beweisen. Er kann zeigen, dass Windows ein bestimmtes Speichergerät erkannt hat, aber nicht belegen, welche Dateien kopiert wurden, ob Informationen auf das Gerät oder von ihm übertragen wurden oder wer es physisch angeschlossen hat.
Windows kann den Dateizugriff auf Wechseldatenträger über die Richtlinie Wechselspeicher überwachen protokollieren, wodurch Ereignisse wie die Ereignis-ID 4663 erzeugt werden können. Diese Richtlinie muss jedoch bereits vor der betreffenden Aktivität aktiviert worden sein. Durch eine spätere Aktivierung lassen sich frühere Dateizugriffe nicht nachträglich rekonstruieren.

Virale Behauptungen sind nur insofern zutreffend, als Windows sich ein USB-Speichergerät auch nach dem Trennen merken kann – ebenso wie andere verbreitete Desktop-Betriebssysteme. Der USBSTOR-Eintrag enthält keine Dateien des Laufwerks, kann nicht unabhängig nachweisen, dass jemand Daten kopiert hat, und ist nicht dauerhaft. Separate Überwachungsprotokolle oder andere forensische Beweise können Dateiaktivitäten offenlegen, doch diese Informationen sind vom USBSTOR-Geräteeintrag getrennt.