首页
社区
课程
招聘
[讨论] win7 USB 插拔 有系统记录吗? 进来讨论一下
发表于: 2014-4-23 15:48 16709

[讨论] win7 USB 插拔 有系统记录吗? 进来讨论一下

2014-4-23 15:48
16709
win7系统,
USB 插拔 有系统记录吗?

有的话,怎么看?

如果没有可用的log的话,不借用工具的情况下,系统 哪里能知道 usb设备 上一次插拔的时间?

举个例子说明下这个问题的实际应用:
比如你在一台机器上插了一个u盘,里面有重要的数据,你离开一会,回来时想知道是否有人拔了u盘,是否有信息泄露的可能?

知道的兄弟、姐妹,不要吝啬指教啊~

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
注册表里有曾经加载过的USB设备的记录,读取对应键的LastWriteTime(这个没有现成工具,也许RegistryWorkshop可以?),就可以枚举加载过的设备和最后加载时间。
2014-4-23 19:55
0
雪    币: 1085
活跃值: (114)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
3
我知道有工具是可以显示 LastWriteTime的,
但是就不清楚它是从哪里读取到的,注册表我也找了,没找到相应的键值。
2014-4-24 10:13
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
LastWriteTime是key的一个属性,通过RegQueryInfoKey 可以获取到

http://msdn.microsoft.com/en-us/library/ms724902(VS.85).aspx

注册表的位置我记得好像是在HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR下

记录了插入的设备名字,厂商,类型(FriendlyName)等,根据键的LastWriteTime应该可以知道最后一次插入时间。
2014-4-24 13:32
0
雪    币: 67
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
Mark
2014-4-28 11:03
0
雪    币: 11
活跃值: (80)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
mark2
2014-4-28 12:02
0
雪    币: 1085
活跃值: (114)
能力值: ( LV8,RANK:120 )
在线值:
发帖
回帖
粉丝
7
在注册表中我是没找到 lastWriteTime的键值。
谁找到了,告诉一下,具体在哪个位置。
2014-5-8 10:15
0
雪    币: 155
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
lastWriteTime不是键值,是键的属性,不是给你这个链接了吗?

http://msdn.microsoft.com/en-us/library/ms724902(VS.85).aspx
2014-5-8 21:32
0
游客
登录 | 注册 方可回帖
返回
//