Dlaczego system Windows pamięta urządzenia pamięci masowej USB po ich odłączeniu

Obawy dotyczące przechowywania danych osobowych przez system Windows często pojawiają się podczas przygotowywania starego komputera do oddania lub sprzedaży. Jednym z częstych pytań jest to, czy zresetowanie komputera usuwa zapisane dane oraz czy Windows po cichu zachowuje informacje o wcześniej podłączonych urządzeniach.
W postach w mediach społecznościowych czasami pojawia się twierdzenie, że Windows przechowuje trwały rejestr każdego urządzenia USB, jakie kiedykolwiek podłączono do komputera. Twierdzenie to opiera się na rzeczywistym sposobie działania systemu Windows, jednak wiralowe posty często przedstawiają go jako znacznie bardziej inwazyjny, niż jest w rzeczywistości.

Linux i macOS również przechowują informacje o sprzęcie oraz dzienniki systemowe. MS udokumentował to zachowanie systemu Windows ponad dziesięć lat temu.
Poniżej wyjaśniamy, jakie informacje o dyskach USB zapisuje Windows, dlaczego je zachowuje, jak je sprawdzić oraz co się z nimi dzieje po zresetowaniu komputera.
Dlaczego Windows zachowuje informacje o dyskach USB
W 2012 roku MS udokumentował, że po podłączeniu urządzenia pamięci masowej USB system Windows tworzy klucz rejestru USBSTOR zawierający informacje potrzebne systemowi operacyjnemu do identyfikacji i konfiguracji tego urządzenia.
Klucz znajduje się w następującej lokalizacji:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
Windows tworzy informacje o urządzeniu w rejestrze nawet wtedy, gdy nośnik pamięci zostanie podłączony tylko na krótko. Czyszczenie tych danych może zostać pozostawione innemu oprogramowaniu, ponieważ Windows nie jest w stanie określić, czy odłączone urządzenie usunięto tymczasowo, czy na stałe.
Po odłączeniu dysku USB Windows nie może wiedzieć, czy zostanie on później podłączony ponownie. Mechanizm Plug and Play zachowuje więc wystąpienie urządzenia, aby system mógł skuteczniej rozpoznać i skonfigurować dysk przy następnym podłączeniu.
MS określa fizycznie odłączone urządzenia, których wpisy pozostają w rejestrze, jako urządzenia nieobecne lub urządzenia widma. Można je wyświetlić w Menedżerze urządzeń, wybierając Widok > Pokaż ukryte urządzenia.

USBSTOR nie jest listą wszystkich akcesoriów USB podłączonych do komputera. Dotyczy urządzeń pamięci masowej obsługiwanych przez sterownik Usbstor.sys. Windows używa również oddzielnego sterownika Uaspstor.sys dla urządzeń opartych na nowszym protokole USB Attached SCSI, który zaprojektowano z myślą o zwiększeniu wydajności pamięci masowej.
Klawiatury USB, kamery internetowe, myszy i mikrofony nie pojawiają się w sekcji USBSTOR tylko dlatego, że korzystają z połączenia USB.

Takie zachowanie nie występuje wyłącznie w systemie Windows. Linux używa mechanizmu udev do utrzymywania bazy danych przetworzonych urządzeń, natomiast macOS przechowuje informacje o sprzęcie za pośrednictwem IOKit i rejestruje zdarzenia systemowe w ujednoliconym systemie dzienników. Systemy operacyjne potrzebują tych informacji, aby identyfikować sprzęt, wczytywać odpowiednie sterowniki i ułatwiać rozwiązywanie problemów.
Windows rzeczywiście pamięta wcześniej podłączone urządzenia pamięci masowej USB, ale kluczowe znaczenie ma to, jakie informacje faktycznie zachowuje.
Co Windows wie o dysku USB
Windows może zapisać czytelną nazwę urządzenia, na przykład SanDisk Ultra USB Device, wraz z identyfikatorami sprzętu i wystąpienia utworzonymi na podstawie informacji zgłoszonych przez urządzenie.
W zależności od sprzętu zachowane informacje mogą obejmować:
Nazwę urządzenia i identyfikatory sprzętu.
Numer seryjny lub informacje o lokalizacji połączenia.
Datę pierwszej konfiguracji urządzenia.
Czas ostatniego podłączenia lub odłączenia.
Literę dysku przypisaną do woluminu.
Omawiane tutaj wpisy USBSTOR nie zawierają jednak listy plików przechowywanych na dysku. Same w sobie nie wskazują również, czy skopiowano jakiekolwiek pliki. Inne funkcje systemu Windows, w tym Ostatnio używane elementy lub inspekcja wymiennych urządzeń magazynujących, mogą pozostawiać osobne ślady.
Sprawdzanie wpisów USBSTOR
Aby sprawdzić wpisy USBSTOR, otwórz program Windows PowerShell i uruchom:
reg query "HKLM\SYSTEM\CurrentControlSet\Enum\USBSTOR" /s
Opcja /s odpytuje każdy podklucz znajdujący się pod kluczem USBSTOR. Każdy klucz modelu zawiera co najmniej jeden podklucz wystąpienia urządzenia. W zależności od urządzenia identyfikator wystąpienia może zawierać numer seryjny lub informacje o lokalizacji.
Sama nazwa urządzenia nie dowodzi, że podłączono konkretny fizyczny dysk. Wiele dysków może współdzielić identyfikatory sprzętu, a urządzenia USB nie muszą zgłaszać numeru seryjnego.
Tworzenie bardziej przejrzystej listy urządzeń
Polecenie cmdlet Plug and Play programu PowerShell pozwala utworzyć bardziej czytelną listę:
Get-PnpDevice -Class DiskDrive |
Where-Object { $_.InstanceId -like 'USBSTOR\*' } |
Format-List Status, FriendlyName, InstanceId
Polecenie Get-PnpDevice wyświetla urządzenia znane mechanizmowi Plug and Play, w tym urządzenia, które nie są już podłączone. Dodanie opcji -PresentOnly ogranicza wyniki do aktualnie podłączonego sprzętu.
Aby przetestować to zachowanie, podłącz dysk USB, uruchom pierwsze polecenie i zanotuj jego InstanceId. Bezpiecznie wysuń i odłącz dysk, a następnie uruchom pierwotne polecenie oraz:
Get-PnpDevice -PresentOnly -Class DiskDrive |
Format-List FriendlyName, InstanceId
Jeśli Windows zachował wpis, dysk zniknie z wyników polecenia z opcją -PresentOnly, ale pozostanie na szerszej liście Plug and Play.
Sprawdzanie znaczników czasu urządzenia
Aby sprawdzić dostępne znaczniki czasu, przypisz pełny identyfikator wystąpienia do zmiennej $deviceId i uruchom:
$deviceId = 'PASTE_THE_FULL_INSTANCE_ID_HERE'
Get-PnpDeviceProperty -InstanceId $deviceId |
Where-Object { $_.KeyName -match '_(FirstInstallDate|InstallDate|LastArrivalDate|LastRemovalDate)$' } |
Format-List KeyName, Data
FirstInstallDate wskazuje, kiedy Windows po raz pierwszy zainstalował dane wystąpienie urządzenia.
InstallDate wskazuje, kiedy zostało ono zainstalowane po raz ostatni, i może ulec zmianie po aktualizacji sterownika.
LastArrivalDate i LastRemovalDate zawierają wyłącznie najnowsze dostępne wartości.
Pola te nie zapewniają pełnej historii wszystkich podłączeń i odłączeń dysku USB.
Przeglądanie dziennika SetupAPI
Windows zapisuje również aktywność związaną z instalowaniem urządzeń w tekstowym dzienniku SetupAPI znajdującym się w lokalizacji:
%SystemRoot%\INF\setupapi.dev.log
Aby wyszukać w dzienniku wybrane urządzenie, użyj następującego polecenia PowerShell:
Select-String -Path "$env:SystemRoot\INF\setupapi.dev.log" -SimpleMatch -Pattern $deviceId -Context 3,12
Pasujący wpis pokazuje, że SetupAPI zarejestrował zdarzenie instalacji urządzenia. Nie należy go interpretować jako pełnego rejestru każdego późniejszego podłączenia.
Sprawdzanie trwałych mapowań liter dysków
Następujące zapytanie rejestru wyświetla bazę trwałych nazw menedżera instalowania:
reg query "HKLM\SYSTEM\MountedDevices"
Baza ta mapuje woluminy na litery dysków i może zachowywać nazwy woluminów, które nie są już podłączone. Wpis taki jak \DosDevices\F: nie identyfikuje konkretnego dysku SanDisk, dopóki jego dane binarne nie zostaną dopasowane do woluminu tego urządzenia.
Jak usunąć wpisy urządzeń USB
Aby usunąć zachowany wpis urządzenia, otwórz Menedżera urządzeń, włącz opcję Widok > Pokaż ukryte urządzenia, kliknij prawym przyciskiem myszy wyszarzony dysk i wybierz Odinstaluj urządzenie.

MS informuje, że klucze rejestru urządzenia są automatycznie usuwane po jego odinstalowaniu. Administratorzy IT mogą również zbiorczo usuwać wpisy urządzeń widm za pomocą narzędzia DevNodeClean firmy MS.
Nie usuwaj ręcznie kluczy rejestru USBSTOR. Nieprawidłowe usunięcie tych wpisów może zakłócić działanie urządzeń USB, a nawet uniemożliwić korzystanie z komputera.
Czy resetowanie systemu Windows usuwa te wpisy?
MS zaleca użycie opcji resetowania Usuń wszystko, gdy komputer ma zostać sprzedany, oddany, przekazany do recyklingu lub przekazany nowemu właścicielowi. Opcja ta ponownie instaluje system Windows i usuwa pliki osobiste, aplikacje oraz ustawienia. Ponieważ system operacyjny jest instalowany ponownie, wpisy USBSTOR z poprzedniej instalacji nie powinny zostać przeniesione.
Istnieje jednak istotne ograniczenie: standardowe resetowanie nie formatuje woluminu systemu Windows. Zamiast tego usuwa osobno pliki użytkownika. Przed przekazaniem komputera włącz opcję Wyczyść dane w sekcji Zmień ustawienia. Według firmy MS utrudnia to innej osobie odzyskanie usuniętych plików, choć nie spełnia rządowych ani branżowych standardów bezpiecznego usuwania danych.
Jeśli komputer zawiera dodatkowe partycje lub dyski, wybierz również opcję usuwania plików ze wszystkich dysków.
Windows zachowuje wiele rodzajów metadanych z uzasadnionych powodów technicznych. Jednym z przykładów jest tunelowanie systemu plików, które może przypisać nowo utworzonemu plikowi datę utworzenia niedawno usuniętego pliku o tej samej nazwie. Prawidłowo skonfigurowane resetowanie z opcją Usuń wszystko usuwa poprzednią instalację systemu Windows i jej dane, ale nie należy go uważać za uniwersalną metodę bezpowrotnego usuwania danych na potrzeby informatyki śledczej.
Czy wpis USB może dowieść, że skopiowano pliki?
Nie. Sam wpis USBSTOR nie może dowieść kradzieży danych ani kopiowania plików. Może wskazywać, że Windows wykrył określone urządzenie pamięci masowej, ale nie pozwala ustalić, które pliki skopiowano, czy informacje przesłano na urządzenie lub z urządzenia ani kto fizycznie je podłączył.
Windows może przeprowadzać inspekcję dostępu do plików na pamięci wymiennej za pomocą zasad Inspekcja wymiennych urządzeń magazynujących, co może generować zdarzenia takie jak identyfikator zdarzenia 4663. Zasada ta musi być jednak włączona przed wystąpieniem danej aktywności. Jej późniejsze włączenie nie pozwala odtworzyć wcześniejszych wpisów dotyczących dostępu do plików.

Wiralowe twierdzenia są prawdziwe jedynie w ograniczonym sensie: Windows może pamiętać urządzenie pamięci masowej USB po jego odłączeniu, podobnie jak inne popularne systemy operacyjne dla komputerów stacjonarnych. Wpis USBSTOR nie zawiera plików z dysku, nie może samodzielnie dowieść, że ktoś skopiował dane, i nie jest trwały. Oddzielne wpisy inspekcji lub inne dowody cyfrowe mogą ujawnić aktywność dotyczącą plików, ale informacje te nie są częścią wpisu urządzenia USBSTOR.