驱动之家 21分钟前
拔掉的U盘Windows还认得!背后真相揭秘
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

快科技 9 月 29 日消息,近日在社交平台有热门帖子称,Windows 会永久记录你插过的每个 U 盘,即使拔掉后记录依然存在,这一说法有事实基础,但被严重夸大。

Windows 确实会在注册表中保留已拔出 U 盘的记录,当 USB 存储设备插入时,系统在 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumUSBSTOR 下创建注册表项,存储操作系统识别和配置该设备所需的全部信息。

拔出 U 盘后,Windows 无法判断你是临时拔掉还是永久移除,即插即用机制会保留设备,方便下次插入时快速识别。

这些被物理移除但注册表项未删除的设备在微软官方术语中叫 " 非当前设备(non-present devices)",在设备管理器中选查看>显示隐藏设备就能看到。

不过 USBSTOR 并不是所有 USB 设备的清单,它只覆盖由 Usbstor.sys 驱动处理的存储设备,使用较新 USB Attached SCSI 协议的设备走的是另一个 Uaspstor.sys 驱动,键盘、摄像头、鼠标、麦克风等都不会出现在 USBSTOR 里。

Linux 的 udev 同样有已处理设备的数据库,macOS 通过 IOKit 管理硬件信息并通过统一日志系统记录系统事件,三大桌面操作系统都需要识别硬件、加载驱动、辅助排障。

USBSTOR 记录的内容实际上比想象中少得多,它存储的是设备名称(如 "SanDisk Ultra USB Device")、硬件标识符和实例标识符,可能包含序列号或位置信息,以及首次安装时间、最近插入时间和最近移除时间,并不包含 U 盘里的文件列表,本身也无法证明文件是否被复制。

要追踪文件访问,需要提前启用 " 审核可移动存储 " 策略,生成 4663 等事件日志,而且只能记录启用之后的行为,事后开启不会追溯。

想查看自己的 USB 记录,可以在 PowerShell 中运行 reg query "HKLMSYSTEMCurrentControlSetEnumUSBSTOR" /s 查询所有子项。

用 Get-PnpDevice -Class DiskDrive | Where-Object { $_.InstanceId -like 'USBSTOR*' } | Format-List Status, FriendlyName, InstanceId 可以列出所有已知存储设备,包括已拔出的。加上 -PresentOnly 参数则只显示当前连接的设备,对比两个列表就能看到哪些是非当前设备。

清理方法也很简单,在设备管理器的隐藏设备视图中右键灰色的 U 盘选卸载设备即可,微软表示卸载时注册表项会自动删除。但注意不要手动删除 USBSTOR 注册表项,可能导致系统出问题。

总体来看,和其他主流桌面操作系统一样,Windows 确实会在拔出 U 盘后保留设备记录,但记录不包含 U 盘内容,也不能证明有人拷过文件,也不是永久的。

智客推

智客推

ZAKER 智客推 GEO | AI 时代的品牌认知解决方案

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论