USBdeview timestamp quirk
USBdeview adalah sebuah program yang mampu "menerjemahkan" catatan pada registry windows yang berkaitan dengan koneksi USB. Mudahnya begini, aplikasi ini bisa membuat anda mengetahui USB device apa saja yang pernah dikoneksikan, kapan device tersebut dikoneksikan dan banyak informasi lain.
Saya sendiri seringkali menggunakan USBdeview dalam proses akuisisi live system. Karena selain mudah digunakan, dengan USBdeview, kita bisa dengan cepat mengetahui informasi dari device target.Karena memang tidak dirancang sebagai sebuah perangkat forensik digital, terdapat beberapa hal yang perlu diketahui dalam menggunakan perangkat semacam ini. Selalu lakukan pengujian terlebih dahulu untuk meyakinkan bahwa perangkat dimaksud akan menghasilkan informasi yang "forensically sound". Salah satu kendala yang dimiliki oleh USBdeview adalah informasi yang ditampilkan terkait created date. Permasalahannya sendiri tidak terdapat pada usbdeview sendiri, namun cara windows mencatat informasi tersebut pada registry.
Creation date dicatat pada HKLM\System\CurrentControlSet\Enum\USB\VID&PID, menariknya, pada sistem operasi Windows 7, key tersebut hanya meng-update pada insertion USB pertama setelah shutdown. Bila user melakukan hibernasi, maka USB device baru dapat di pasang tanpa mengupdate key tersebut, sampai nanti ketika user melakukan reboot kembali.
sumber:
[1]Some Pitfalls of Interpreting Forensic Artifacts in Windows Registry
Subscribe to my newsletter
Read articles from Ewaldo Simon Hiras directly inside your inbox. Subscribe to the newsletter, and don't miss out.
Written by
Ewaldo Simon Hiras
Ewaldo Simon Hiras
I am a digital forensic and incident response professional with interest in various topic of information security. I enjoy leisure running ๐โโ๏ธ and PC games.