



全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
如何手动彻底消除U盘使用痕迹 人说,这样不如用软件来清除啦,如USBClear,UsbCleaner,UsbViewer等。我试过,可以告诉你,上面这3个软件不管用!用专门检测工具一样可以查出来。就拿像上网痕迹来说吧,就算你怎样清除、重装、格式化硬盘,专门的检测工具一样也可查到,而且上网记录是从你第一次使用IE开始,我给自己的电脑深度检测了一下,结果是2003年的上网记录也出来了,无奈啊。没办法啦,近来检查多,刚好手头上有这类检测工具,所以也来研究一下。通过检测工具检测发现USB使用记录是从重装系统那天开始记录的。那如果重装可以消除,即说明,USB使用记录的确是保存在系统盘中,可以清除。但上网记录就没办法清了,我想非低格不可,但没试过。查阅过网上有许多资料,发现下面这个内容有用,所以就拿来分享了,呵呵。作为操作系统,它不会保存无意义的U盘使用痕迹(如果故意设置后门当然不同),这些相关痕迹实际应该是操作系统快速识别移动存储设备必须的信息。 Windows一般使用注册表来存储这样的信息,但是对于系统的重要更改,一般也会保留*.log的日志以方便排错。对于计算机系统来说,U盘这样一个东西,实际是多个设备协同工作的系统。这样一个系统包括:通用串行总线-USB设备(含USB接口大容量存储设备 -USB Mass Storage Device)、磁盘驱动器、存储卷。从用户角度看,应该顺序是反过来的。首先关心的是实际存储数据的卷。那么,操作系统必须为用户关心的卷保留指向具体设备的信息。对于每款U盘,厂方会写入制造商和产品信息,文本形式表示为:Ven_XXXX&Prod_XXXX;数字形式表示为:Vid_nnnn&Pid_nnnn;制造商和产品的ID均为4位16进制数字,加上四位版本号,对于一款产品可以用12位16进制硬件编号来表示,也就是24bit长度ID,跟网卡的MAC有点类似:) (为什么硬件设备中24位长经常出现呢?),不过与MAC地址不同,U盘是以32bit厂的2进制数作为唯一标识的。对应的注册键值HKLM/CurrentControlSet/System/CurrentControlSet/Control/Class下的: 通用串行总线36FC9E60-C465-11CF-8056-444553540000 磁盘驱动器4D36E967-E325-11CE-BFC1-08002BE10318 存储卷71A27CDD-812A-11D0-BEC7-08002BE2092F 每次插入,对HKLM/CurrentControlSet/System/CurrentControlSet/Services/USBSTOR /Enum 下的Count 和 NextInstance 进行改写,并依据NextInstance 建立一个临时索引,拔除时则反向操作。但是容易让人迷惑的是,Windows 如何区分插入的U盘时曾经挂在过,驱动已经定位的设备呢? 我们注意到四个存储卷相关的项目:53f56307-b6bf-11d0-94f2-00a0c91efb8b 磁盘驱动器注册位置,DeviceInstance值描述卷在 HKLM/SYSTEM/CurrentControlSet/Enum 下的路径,如果路径以USBSTOR开头,则表示是移动存储介质。53f56308-b6bf-11d0-94f2-00a0c91efb8b 光驱注册位置,DeviceInstance值描述卷在 HKLM/SYSTEM/CurrentControlSet/Enum 下的路径,如果路径以USBSTOR开头,则表示是移动存储介质。53f5630a-b6bf-11d0-94f2-00a0c91efb8b 可移动卷注册位置,所有项目也会出现在53f5630d-b6bf-11d0-94f2-00a0c91efb8b 中;53f5630d-b6bf-11d0-94f2-00a0c91efb8b 及其所有曾经挂载的卷的注册位置,DeviceInstance值描述卷在 HKLM/SYSTEM/CurrentControlSet/Enum/STORAGE下的路径,如果路径以RemovableMedia开头,则表示是移动存储介质。以及存储设备相关项目: a5dcbf10-6530-11d2-901f-00c04fb951ed用于注册USB存储设备,其子项代表某个USB存储设备,DeviceInstance值描述设备在 HKLM/SYSTEM/CurrentControlSet/Enum/USB 中的路径插入一个从来没有使用过的U盘,系统在HKLM/CurrentControlSet/System/CurrentControlSet /Services/USBSTOR/Enum 下创建代表某款产品12位16进制串为名称的键;在 HKLM/SYSTEM/CurrentControlSet/Enum/USB 下建立 Vid 打头包含Vid_nnnn&Pid_nnnn形式制造商产品信息的键,在每个键下再以32bit设备ID的16进制串为名保存每个U盘的信息,其下Driver值为设备在36FC9E60-C465-11CF-8056-444553540000下的路径;HKLM/SYSTEM/CurrentControlSet/Enum/USBSTOR 下则以Disk&Ven开头加上形如Ven_XXXX&Prod_XXXX 制造商产品信息来创建键值,同样的,其下也有32bit16进制串为名的U盘信息,其下Driver值则是设备在4D36E967- E325-11CE-BFC1-08002BE10318下的路径;HKLM/SYSTEM/CurrentControlSet/Enum/STORAGE/RemovableMedia 项目下也会为相应的卷建立项目和键值,同样的,Driver值也是U盘所映射的卷在71A27CDD-812A-11D0- BEC7-08002BE2092F下的路径;同时,也会在setupapi.log 生成记录。二、操作方法(摘自/wenda/thread?tid=1ff1f0118e343b94)打开控制面板-管理工具-计算机管理删除:1. 往系统里面添加环境变量devmgr_shownonpresent_devices,值为12. 运行设备管理器,打开查看隐藏设备。展开磁盘驱动器、储存卷两处,把和U盘有关的Kill掉。3. 打开计算机管理,把可移动存储相关的删除。4. 把1中加入的系统环境变量删除。到此为止,现在有可能还不能全部删除注册表中的usb使用记录,在HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Enum/USBSTOR中仍然可能会有使用记录,然后打开强大的regedt32工具,找到该项,修改权限,然后删除子项。另外HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Enum/USB中的一些和USB Storage Mass设备相关的也要删除。清除注册表的U盘使用记录1、按开始-运行,在输入框里输入命令:regedit2、删除注册表中以下目录的USBSTOR子项。(1)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Enum/USBSTOR(2)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Enum/USBSTOR(3)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet003/Enum/USBSTOR(4)HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/USBSTOR删除上述USBSTOR子项后,一般保密检查软件就不能检查了。如果需要彻底清除USB使用记录,完成上述操作后,可以接着如下的操作过程:1、删除如下USB子项下除ROOT_HUB、ROOT_HUB20外的所有记录。(1)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Enum/USB(2)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Enum/USB(3)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet003/Enum/USB(4)HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Enum/USB权限操作与上述操作一致。2、删除DeviceClasses下的a5d.、53f.等含usb字眼的部分子项。(1)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Control/DeviceClasses/a5dcbf10-6530-11d2-901f-00c04fb951ed(2)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Control/DeviceClasses/a5dcbf10-6530-11d2-901f-00c04fb951ed(3)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet003/Control/DeviceClasses/a5dcbf10-6530-11d2-901f-00c04fb951ed(4)HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Control/DeviceClasses/53f56307-b6bf-11d0-94f2-00a0c91efb8b/#?#USBSTOR#Disk&Ven_Alcor&Prod_Flash_Disk&Rev_8.07#2624BFBB&0#53f56307-b6bf-11d0-94f2-00a0c91efb8b.(5)HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/DeviceClasses/a5dcbf10-6530-11d2-901f-00c04fb951ed其他操作与上一个步骤相同。第一步:通过硬件检测软件(EVEREST Ultimate)得到你的移动存储器的硬件编号,例如我的魅族E5为:Ven_SigmaTel&Prod_MSCN&Rev_0100/0002F68C022B070F&0。0002F68C022B070F&0为硬件编号,具有唯一性。第二步:运行regedt32,查找“0002F68C022B070F&0” 在1:HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Control/DeviceClasses/53f56307-b6bf-11d0-94f2-00a0c91efb8b2:HKEY_LOCAL_MACHINE/SYSTEM/ControlSet001/Enum/USBSTOR3:HKEY_LOCAL_MACHINE/SYSTEM/ControlSet002/Enum/USBSTOR4:HKEY_LO
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医疗设备培训考核试题(含答案)
- 输血的相关试题及答案
- 昏迷医院应急预案演练脚本范文
- 2025年8月广东广州市天河区先烈东小学编外聘用制专任教师招聘2人考试参考试题及答案解析
- 2025版旅游企业内部股权转让协议股东旅游服务质量协议
- 2025电商店铺代运营服务及数据分析优化合同
- 2025四川雅安天全县(第三批)就业见习岗位招募4人备考练习题库及答案解析
- 2025版企业员工薪酬福利与绩效考核三方合作协议书示范
- 2025版铸件加工节能降耗合作协议
- 2025版租赁房产租赁合同示范文本
- 感染性心内膜炎术后护理查房
- 2025年领导干部政治理论知识必考题库及答案
- 2025年提取公积金租房合同范本
- 推理能力题目及答案
- 2025年湖南省社区工作者招聘考试(公共基础知识和写作)历年参考题库含答案详解(5套)
- 2025年部编版新教材语文七年级上册教学计划(含进度表)
- 湖北省武汉市武昌区重点名校2026届中考语文全真模拟试题含解析
- 2.4抽象函数的周期性与对称性-讲义(原卷版)
- 喷粉挂钩管理办法
- 2025手机维修服务合同范本
- 风电场安全规程考试题库(附答案)
评论
0/150
提交评论