Windows 11
Soddisfare
Perché Windows ricorda i dispositivi di archiviazione USB dopo che vengono scollegati
Perché Windows conserva informazioni sulle unità USB
Cosa sa Windows di un'unità USB
Interrogare i record USBSTOR
Creare un elenco dei dispositivi più chiaro
Controllare i timestamp del dispositivo
Esaminare il registro SetupAPI
Esaminare le associazioni persistenti delle lettere di unità
Come rimuovere i record dei dispositivi USB
La reimpostazione di Windows rimuove questi record?
Un record USB può dimostrare che sono stati copiati dei file?
Perché Windows tiene traccia delle unità USB anche dopo averle scollegate, secondo MS
Tempo: Sep, 29, 2026

Perché Windows ricorda i dispositivi di archiviazione USB dopo che vengono scollegati

Windows 11 conserva le unità di archiviazione USB come dispositivi nascosti non presenti dopo che vengono scollegate

Le preoccupazioni relative alla conservazione delle informazioni personali da parte di Windows sorgono spesso quando si prepara un vecchio PC per donarlo o venderlo. Una domanda comune è se la reimpostazione del computer rimuova i dati archiviati e se Windows conservi silenziosamente informazioni sui dispositivi collegati in precedenza.

Alcuni post sui social media sostengono che Windows conservi un registro permanente di ogni dispositivo USB mai collegato a un PC. Questa affermazione si basa su un comportamento reale di Windows, ma i post virali spesso lo presentano come molto più invasivo di quanto sia in realtà.

Post virale che sostiene che Windows memorizzi i nomi delle unità USB dopo la rimozione

Anche Linux e macOS conservano informazioni sull'hardware e registri di sistema. MS documenta questo comportamento di Windows da oltre un decennio.

Ecco quali informazioni Windows memorizza sulle unità USB, perché le conserva, come esaminare i relativi record e cosa accade quando il PC viene reimpostato.

Perché Windows conserva informazioni sulle unità USB

Nel 2012 MS ha documentato che, quando viene inserito un dispositivo di archiviazione USB, Windows crea una chiave del Registro di sistema USBSTOR contenente le informazioni necessarie al sistema operativo per identificare e configurare il dispositivo.

Il percorso nel Registro di sistema è:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

Windows crea informazioni sul dispositivo nel Registro di sistema anche quando un dispositivo di archiviazione rimane collegato solo per poco tempo. La pulizia può essere lasciata ad altri software perché Windows non può stabilire se un dispositivo scollegato sia stato rimosso temporaneamente o definitivamente.

Quando un'unità USB viene scollegata, Windows non può sapere se verrà ricollegata in seguito. Plug and Play conserva quindi l'istanza del dispositivo, in modo che il sistema possa riconoscere e configurare l'unità più rapidamente al collegamento successivo.

MS definisce i dispositivi fisicamente scollegati le cui voci nel Registro di sistema rimangono presenti come dispositivi non presenti o dispositivi fantasma. È possibile visualizzarli in Gestione dispositivi selezionando Visualizza > Mostra dispositivi nascosti.

Opzione Mostra dispositivi nascosti in Gestione dispositivi di Windows

USBSTOR non è un elenco di tutti gli accessori USB collegati al computer. Si applica ai dispositivi di archiviazione di massa gestiti dal driver Usbstor.sys. Windows utilizza inoltre il driver separato Uaspstor.sys per i dispositivi basati sul più recente protocollo USB Attached SCSI, progettato per migliorare le prestazioni di archiviazione.

Tastiere, webcam, mouse e microfoni USB non compaiono in USBSTOR per il solo fatto di utilizzare una connessione USB.

Dispositivi USB fantasma elencati sotto Unità disco

Questo comportamento non è esclusivo di Windows. Linux utilizza udev per mantenere un database dei dispositivi elaborati, mentre macOS conserva le informazioni sull'hardware tramite IOKit e registra gli eventi di sistema mediante il proprio sistema di registrazione unificato. I sistemi operativi hanno bisogno di queste informazioni per identificare l'hardware, caricare i driver appropriati e agevolare la risoluzione dei problemi.

Windows ricorda i dispositivi di archiviazione USB collegati in precedenza, ma la distinzione importante riguarda quali informazioni conserva effettivamente.

Cosa sa Windows di un'unità USB

Windows può memorizzare un nome leggibile del dispositivo, come SanDisk Ultra USB Device, insieme agli identificatori hardware e dell'istanza derivati dalle informazioni comunicate dal dispositivo.

A seconda dell'hardware, le informazioni conservate possono includere:

  • Il nome del dispositivo e gli identificatori hardware.

  • Il numero di serie o le informazioni sulla posizione di connessione.

  • La data della prima configurazione del dispositivo.

  • L'ora più recente di collegamento o rimozione.

  • La lettera di unità assegnata al volume.

Tuttavia, i record USBSTOR qui descritti non contengono un elenco dei file archiviati sull'unità. Presi singolarmente, non mostrano neppure se siano stati copiati dei file. Altre funzionalità di Windows, tra cui Elementi recenti o il controllo dell'archiviazione rimovibile, possono lasciare prove separate.

Interrogare i record USBSTOR

Per esaminare i record USBSTOR, apri Windows PowerShell ed esegui:

reg query "HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR" /s

L'opzione /s interroga tutte le sottochiavi di USBSTOR. Ogni chiave relativa a un modello contiene una o più sottochiavi dell'istanza del dispositivo. A seconda del dispositivo, un identificatore di istanza può includere il numero di serie o informazioni sulla posizione.

Il solo nome del dispositivo non dimostra che sia stata collegata una specifica unità fisica. Più unità possono condividere gli stessi identificatori hardware e i dispositivi USB non sono obbligati a comunicare un numero di serie.

Creare un elenco dei dispositivi più chiaro

Il cmdlet Plug and Play di PowerShell può generare un elenco più leggibile:

Get-PnpDevice -Class DiskDrive |

Where-Object { $_.InstanceId -like 'USBSTOR\*' } |

Format-List Status, FriendlyName, InstanceId

Get-PnpDevice mostra i dispositivi noti a Plug and Play, inclusi quelli che non sono più collegati. L'aggiunta di -PresentOnly limita i risultati all'hardware attualmente collegato.

Per verificare questo comportamento, collega un'unità USB, esegui il primo comando e annota il relativo InstanceId. Espelli in sicurezza e scollega l'unità, quindi esegui il comando originale insieme a:

Get-PnpDevice -PresentOnly -Class DiskDrive |

Format-List FriendlyName, InstanceId

Se Windows ha conservato il record, l'unità scomparirà dai risultati di -PresentOnly, ma rimarrà nell'elenco Plug and Play più ampio.

Controllare i timestamp del dispositivo

Per esaminare i timestamp disponibili, assegna l'identificatore completo dell'istanza a $deviceId ed esegui:

$deviceId = 'PASTE_THE_FULL_INSTANCE_ID_HERE'

Get-PnpDeviceProperty -InstanceId $deviceId |

Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } |

Format-List KeyName, Data

  • FirstInstallDate indica quando Windows ha installato per la prima volta l'istanza del dispositivo.

  • InstallDate indica quando è stata installata più di recente e può cambiare dopo un aggiornamento del driver.

  • LastArrivalDate e LastRemovalDate contengono solo gli ultimi valori applicabili.

Questi campi non forniscono una cronologia completa di ogni collegamento o rimozione dell'unità USB.

Esaminare il registro SetupAPI

Windows registra inoltre l'attività di installazione dei dispositivi nel registro SetupAPI in formato testo normale, disponibile nel percorso:

%SystemRoot%\INF\setupapi.dev.log

Utilizza il seguente comando PowerShell per cercare nel registro il dispositivo selezionato:

Select-String -Path "$env:SystemRoot\INF\setupapi.dev.log" -SimpleMatch -Pattern $deviceId -Context 3,12

Una voce corrispondente indica che SetupAPI ha registrato un evento di installazione per il dispositivo. Non deve essere interpretata come una registrazione completa di ogni collegamento successivo.

Esaminare le associazioni persistenti delle lettere di unità

La seguente query del Registro di sistema mostra il database dei nomi persistenti del gestore di montaggio:

reg query "HKLM\SYSTEM\MountedDevices"

Questo database associa i volumi alle lettere di unità e può conservare i nomi di volumi che non sono più collegati. Una voce come \DosDevices\F: non identifica una specifica unità SanDisk, a meno che i suoi dati binari non vengano confrontati con il volume di quel dispositivo.

Come rimuovere i record dei dispositivi USB

Per rimuovere una voce conservata relativa a un dispositivo, apri Gestione dispositivi, abilita Visualizza > Mostra dispositivi nascosti, fai clic con il pulsante destro del mouse sull'unità visualizzata in grigio e seleziona Disinstalla dispositivo.

Rimozione di un'unità USB fantasma tramite Gestione dispositivi

MS afferma che le chiavi del Registro di sistema di un dispositivo vengono eliminate automaticamente quando il dispositivo viene disinstallato. Gli amministratori IT possono anche rimuovere in blocco le voci di archiviazione fantasma con l'utilità DevNodeClean di MS.

Non eliminare manualmente le chiavi USBSTOR dal Registro di sistema. La rimozione errata di queste voci può compromettere le funzionalità USB e potenzialmente rendere inutilizzabile il PC.

La reimpostazione di Windows rimuove questi record?

MS consiglia l'opzione di reimpostazione Rimuovi tutto quando un PC viene venduto, donato, riciclato o trasferito a un nuovo proprietario. Questa opzione reinstalla Windows e rimuove file personali, applicazioni e impostazioni. Poiché il sistema operativo viene reinstallato, i record della precedente installazione di USBSTOR non dovrebbero essere mantenuti.

Esiste una limitazione importante: una reimpostazione standard non formatta il volume di Windows. Rimuove invece i file utente singolarmente. Prima di trasferire il computer, abilita Pulisci dati in Modifica impostazioni. MS afferma che questa opzione rende più difficile il recupero dei file eliminati da parte di un'altra persona, sebbene non soddisfi gli standard governativi o di settore per la cancellazione dei dati.

Se il computer contiene partizioni o unità aggiuntive, seleziona anche l'opzione per rimuovere i file da tutte le unità.

Windows conserva molte forme di metadati per legittime ragioni tecniche. Un esempio è il tunneling del file system, che può assegnare a un file appena creato la data di creazione di un file eliminato di recente con lo stesso nome. Una reimpostazione Rimuovi tutto configurata correttamente elimina la precedente installazione di Windows e i relativi dati, ma non deve essere considerata un metodo universale di cancellazione forense.

Un record USB può dimostrare che sono stati copiati dei file?

No. Una voce USBSTOR non può dimostrare da sola il furto di dati o la copia di file. Può indicare che Windows ha rilevato uno specifico dispositivo di archiviazione, ma non può stabilire quali file siano stati copiati, se le informazioni siano state trasferite verso o dal dispositivo oppure chi lo abbia collegato fisicamente.

Windows può controllare l'accesso ai file nell'archiviazione rimovibile tramite il criterio Controlla archiviazione rimovibile, che può generare eventi come ID evento 4663. Tuttavia, questo criterio deve essere stato abilitato prima che si verificasse l'attività in questione. Abilitarlo successivamente non consente di ricostruire i record passati di accesso ai file.

Affermazione sui social media secondo cui Windows registra permanentemente ogni dispositivo USB collegato

Le affermazioni virali sono corrette solo nel senso limitato che Windows può ricordare un dispositivo di archiviazione USB dopo che è stato scollegato, proprio come fanno anche altri sistemi operativi desktop diffusi. Il record USBSTOR non contiene i file dell'unità, non può dimostrare autonomamente che qualcuno abbia copiato dei dati e non è permanente. Record di controllo separati o altre prove forensi possono rivelare attività sui file, ma tali informazioni sono distinte dal record USBSTOR del dispositivo.

Live Chat
0