如何彻底消除手动使用U盘的痕迹(2009-11-12 172234)一、原理有人说,最好使用软件清除它,例如USBClear,UsbCleaner,UsbViewer,我尝试了一下,并告诉您,上述3个软件不起作用!可以使用特殊的检测工具将其发现。无论您如何清除,重新安装或格式化硬盘,都可以获取Internet的痕迹,您还可以使用特殊的检测工具找到它,并且Internet记录是从您第一次使用IE开始的,我对计算机进行了深入检查,结果是2003年的Internet记录也出来了。无奈,没办法,我最近检查了很多,我手上只有这个,它是一种检测工具,所以我们也来研究一下。USB使用记录是从通过检测工具重新安装系统的那天开始发现的。如果可以取消重新安装,则表明USB使用历史记录确实保存在系统磁盘中。但是无法清除Internet记录。我认为它必须是低格式的,但我还没有尝试过。我检查了Internet上的许多信息,发现以下内容很有用,所以我分享了它,哈哈。作为操作系统,它不会保存无意义的U盘使用痕迹(如果故意设置后门,则有所不同)。这些相关跟踪实际上应该是操作系统快速识别移动存储设备所必需的信息。 Windows通常使用注册表来存储此类信息,但是对于系统而言,对于重要更改,通常将保留.log以便进行故障排除。
对于计算机系统,USB闪存驱动器之类的东西实际上是多个设备协同工作的系统。这样的系统包括通用串行总线USB设备(包括USB大容量存储设备),磁盘驱动器和存储卷。从用户的角度来看,应该颠倒顺序。首先要考虑的是实际存储数据的容量。然后,操作系统必须保留指向用户关心的卷的特定设备的信息。对于每个U型号,制造商和产品信息将以Ven_XXXX&Prod_XXXX的文本格式写入;数值格式为Vid_nnnn&Pid_nnnn;制造商和产品的ID均为4位十六进制数字,再加上4位版本号。产品可以由12位十六进制的硬件数字表示,即24位长度的ID,与网卡的MAC有点类似(为什么24位长度通常出现在硬件设备中),但是U盘与MAC地址不同,它用32位十六进制数唯一标识。相应的注册密钥值HKLMCurrentControlSetSystemCurrentControlSetControlClass通用串行总线{36FC9E60-65-11CF-80000}磁盘驱动器{4D36E967-E325-11CE-BFC1-08002BE10318}存储卷{71A27CDD-812A-11D0-BEC7-08002BE2092F}每次插入时,是HKLMCurrentControlSetSystemCurrentControlSetServicesUSBSTOR枚举重写NextInstance,并基于NextInstance创建一个临时索引,并且在删除该操作时将对其进行反向操作。

但是,很容易使人们感到困惑,当挂起USB闪存驱动器并找到该USB闪存驱动器时,Windows如何区分它。我们注意到四个与存储卷有关的项目{53f56307-b6bf-11d0-94f2-00a0c91efb8b}磁盘驱动器的寄存器位置。 DeviceInstance值描述了HKLMSYSTEMCurrentControlSetEnum下的卷的路径。如果路径以USBSTOR开头,则表示它是可移动存储介质。 {53f56308-b6bf-11d0-94f2-00a0c91efb8b}光盘驱动器的注册位置。 DeviceInstance值描述了HKLMSYSTEMCurrentControlSetEnum下的卷的路径。如果路径以USBSTOR开头,则表示它是可移动存储介质。 {53f5630a-b6bf-11d0-94f2-00a0c91efb8b}可移动的卷注册位置,所有项目也会出现在{53f5630d-b6bf-11d0-94f2-00a0c91efb8b} {53f5630d-b6bf-11d0-94f2-00a0c91efb8b}已加载卷的注册位置。 DeviceInstance值描述了HKLMSYSTEMCurrentControlSetEnumSTORAGE下的卷的路径。如果路径以RemovableMedia开头,则表示它是可移动存储介质。

和与存储设备有关的项目{a5dcbf10-6530-11d2-901f-00c04fb951ed}用于注册USB存储设备,其子项代表USB存储设备。 DeviceInstance值描述HKLMSYSTEMCurrentControlSetEnumUSB中设备的路径。插入一个从未使用过的密钥。在磁盘之后,系统在HKLMCurrentControlSetSystemCurrentControlSetServicesUSBSTOREnum下创建一个代表具有12位十六进制字符串的产品的密钥作为名称。在HKLMSYSTEMCurrentControlSetEnumUSB下创建一个Vid,其密钥包含Vid_nnnn&Pid_nnnn形式的制造商的产品信息,然后在每个密钥下输入32位设备ID 16。系统字符串的名称是保存每个USB闪存驱动器的信息,其下的驱动程序值是{36FC9E60-65-11CF-80000}下设备的路径;在HKLMSYSTEMCurrentControlSetEnumUSBSTOR下,它以Disk&Ven开头,并添加Ven_XXXX&Prod_XXXX制造商产品信息的形状以创建密钥。类似地,其下有一个32位十六进制字符串名称U盘信息,其下的Driver值是{4D36E967下的设备的路径-E325-11CE-BFC1-08002BE10318};在HKLMSYSTEMCurrentControlSetEnumSTORAGERemovableMedia项下,它也将是相应的卷创建项和键值。同样,驱动程序值也是U {71A27CDD-812A-11D0-BEC7-08002BE2092F}下的路径;同时,将在setupapi.log中生成记录。
二、如何操作打开控制面板-管理工具-计算机管理。删除:删除添加的系统环境变量。到目前为止,可能无法删除注册表中的所有USB使用记录。 HKEY_LOCAL_MACHINESYSTEMControlSet002EnumUSBSTOR中可能仍然存在使用情况记录,然后打开功能强大的regedt3工具,找到该项,修改权限,然后删除子项。此外,还应该删除一些与USB Storage Mass设备有关的HKEY_LOCAL_MACHINESYSTEMControlSet002EnumUSB。清除注册表的U盘使用记录1、按开始->运行,在输入框中输入命令:regedit2、删除注册表中以下目录中的USBSTOR子项。 (1)HKEY_LOCAL_MACHINESYSTEMControlSet001EnumUSBSTOR(1)HKEY_LOCAL_MACHINESYSTEMControlSet002EnumUSBSTOR经过检查上述各项后,无法检查,并且USBSTOR子软件的一般安全性3)HKEY_LOCAL_MACHINESYSTEMControlSet003EnumUSBSTORS([CAL8] HKEY_LOCAL
如果需要完全清除USB使用记录,请完成以下操作后,请执行以下操作:1、在以下USB子项目下删除除ROOT_HUB和ROOT_HUB20以外的所有记录。 (1)HKEY_LOCAL_MACHINESYSTEMControlSet001EnumUSB([K6] HKEY_LOCAL_MACHINESYSTEMControlSet002EnumUSB([K7] HKEY_LOCAL_MACHINESYSTEMControlSet003EnumUSB([K8] HKEY_LOCAL_MACHINESYSTEMCurrentControlSetEnumUSB)和的话部分缺失包括Deviceb ...项。HKEY_LOCAL_MACHINESYSTEMControlSet001ControlDeviceClasses {a5dcbf10-6530-11d2-901f-00c04fb951ed} HKEY_LOCAL_MACHINESYSTEMControlSet002ControlDeviceClasses { a5dcbf10-6530-11d2-901f-00c04fb951ed} HKEY_LOCAL_MACHINESYSTEMControlSet003ControlDeviceClasses {a5dcbf10-6530-11d2-901f-00c04fb951ed} HKEY_LOCAL_MACHINESYSTEMControlSet001ControlDeviceClasses {53f56307-b6bf-11d_k_b_v_b_v_f#9_0#94F2-B0C&#F#91#0#94#2-B0C0&#0F#94#0 -b6bf-11d0-94f2-00a0c91efb8b} HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlDeviceClasses {a5dcbf10f10f10-6530-11cd2-901>其他步骤与上一个步骤相同。 04f2-901
第一步:通过硬件检测软件(EVEREST Ultimate)获取移动存储的硬件编号,例如我的魅族E5 Ven_SigmaTel&Prod_MSCN&Rev_01000002F68C022B070F&0。 0002F68C022B070F&0是唯一的硬件编号。第二步操作regedt32,找到“ 0002F68C022B070F&0” HKEY_LOCAL_MACHINESYSTEMControlSet001ControlDeviceClasses {53f56307-b6bf-11d0-94f2-00a0c91efb8b} 2:HKEY_LOCAL_MACHINESYSTEMControlSet001EnumUSBETOR 3 HKEY_LOCAL_MACHINESYSZZ ControlSNUMS(4 USB USBEMe设备类型:编号0002F68C022B070F&0(魅族E5)删除其相应的记录,其中2、3、4必须升级为“完全控制”。实际效果:“磁盘使用检测软件”无法监视使用记录。但是检测软件有许多不同的类型,它们还没有经过逐一测试; 2.删除四个键值后,再次插入E5,任务栏将再次出现,以查找新硬件并安装新硬件。存储将安装自己的驱动程序和软件来实现加密,备份等功能也会留下痕迹,因此可以监视和写入添加的文件。手头没有这样的东西,所以我不能讨论。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/sanxing/article-352219-1.html
我就笑笑啦明显是针对新出的6s6sp来更新的那些以前的更新难免会出一些毛病喽