Утилита для поиска и удаления следов USB-устройств в Windows 10 и Windows 11.
Аналог USBOblivion с четырьмя вкладками, режимом симуляции, аудитом сети и встроенной базой VID/PID.
Версия: 1.7.1
- Сканирование реестра, логов, журналов событий и файловой системы
- Колонки VID, PID, производитель, модель, первое подключение, источник
- Распознавание путей
Enum\USB,USBSTOR,usbflags,DeviceMigrationи др. - Встроенная база USBVendors.txt (~3400 производителей, ~20000 продуктов)
- Фильтр по группам: USB-накопители, реестр, логи, призраки PnP
- Режим симуляции (галочка «Симуляция (без удаления)»), резервная копия
.reg, точка восстановления (по умолчанию выкл.) - Выборочная очистка с галочками на каждый элемент
- Расширенная forensic-очистка: Prefetch, Amcache, Shimcache, Jump Lists, Explorer MRU, Recycle Bin, VSS, System log, self-trace
- Критерий успеха очистки: счётчик следов USBSTOR = 0 (встроенные
Enum\USBхабы намеренно остаются)
- Дополнительные артефакты вне основного сканера (не-storage usbflags, DeviceMigration, Setup\Upgrade)
- Подстановка производителя/модели по VID/PID из базы
- Wi‑Fi профили, DNS-кэш, NLA, VPN, hosts, SRU, журналы сетевых событий
- Белый список IP / Wi‑Fi / VPN: элементы не удаляются при выборочной и максимальной очистке
- Режим симуляции, очистка выбранных следов с описанием последствий
- Экспорт отчёта в PDF
- Просмотр каналов Event Viewer и очистка выбранных (
wevtutil cl) - Журнал «Безопасность» — только по отдельной галочке
- Опциональный purge
System.evtx(Event ID 104)
- Экспорт PDF-отчётов по USB и сетевому аудиту
- Запуск от имени администратора (обязательно для очистки)
- CLI:
--clean— полный forensic-путь (скан + очистка, включая журналы) - Инженерное руководство PDF рядом с EXE после сборки
Enum\USB,Enum\USBSTOR,Enum\SWD\WPDBUSENUMControl\DeviceContainers,Control\DeviceClassesControl\usbflags(включая orphan / IgnoreHWSerNum / полный wipe)Control\usbstor,Control\DeviceMigrationServices\USBSTOR\Enum, ReadyBoostMountedDevices(тома USB)Windows Search\VolumeInfoCacheWindows Portable Devices\Devices- BAM/DAM (съёмные буквы + пути утилит очистки)
- AppCompatCache / Shimcache (при наличии USB/self-trace)
MountPoints2,CPC\Volume- AutoplayHandlers, Portable Devices
- ShellBags, MuiCache
- UserAssist (только USB/self-trace значения, не весь ключ)
- RecentDocs, TypedPaths, OpenSavePidlMRU, LastVisitedPidlMRU
setupapi.dev.log,setupapi.ev*INFCACHE.1, PCA-логи Win11- Recent
.lnk(USB + self-trace) - Jump Lists:
AutomaticDestinations,CustomDestinations(только с USB/self-содержимым) - Prefetch (
*.pfпо USB/утилитам) - Amcache.hve (scrub Inventory)
$Recycle.Bin($I/$R с USB-путями)- Volume Shadow Copies (vssadmin delete shadows)
- DeviceSetupManager, Kernel-PnP, DriverFrameworks-UserMode
- Storage-ClassPnP, WPD-MTPClassDriver, Partition/Diagnostic
- UserPnp/DeviceInstall, UserPnp/Operational
- System (UserPnp USBSTOR + повторная очистка Event ID 104)
- Prefetch/BAM/Recent/Jump Lists для USBTraceCleaner, USBOblivion, USBDeview, USBDetector, UsbForensicAudit
- Временные
USBTC_*в Temp
| Файл | Назначение |
|---|---|
docs/USBTraceCleaner_Инженерное_руководство.html |
Исходник инженерного руководства |
docs/USBTraceCleaner_Инженерное_руководство.pdf |
PDF для распространения рядом с EXE |
СБОРКА.txt |
Краткая инструкция по сборке |
build-exe.ps1 |
Portable publish + генерация/копирование руководства |
Требуется .NET 8 SDK.
Команды ниже выполняйте из корня репозитория (где USBTraceCleaner.sln).
.\build-exe.ps1Результат в USBTraceCleaner\bin\Release\net8.0-windows\win-x64\publish\:
USBTraceCleaner.exeUSBTraceCleaner_Инженерное_руководство.pdf
dotnet publish USBTraceCleaner\USBTraceCleaner.csproj -c Release -r win-x64 --self-contained true `
-p:PublishSingleFile=true `
-p:IncludeNativeLibrariesForSelfExtract=true `
-p:EnableCompressionInSingleFile=trueЦель MSBuild CopyEngineeringGuide копирует PDF из docs\ рядом с EXE при Build/Publish.
Запускайте от имени администратора.
Готовый exe в репозиторий не включается — соберите локально командами выше.
При очистке резервная копия сохраняется рядом с exe:
USBTraceCleaner_backup_ГГГГ-ММ-ДД_ЧЧ-мм-сс.regUSBTraceCleaner_manifest_ГГГГ-ММ-ДД_ЧЧ-мм-сс.txt(список удалённого)
.\USBTraceCleaner.exe --cleanПолный скан + очистка (журналы, VSS, Prefetch, MRU, self-trace). Без авто-перезагрузки.
Другие CLI:
--restore-logs— восстановитьsetupapi.dev.log--fix-duplicates— удаление PnP ghosts/duplicates--self-test— встроенная диагностика
dotnet test USBTraceCleaner.Tests/USBTraceCleaner.Tests.csproj -c Release `
/p:CollectCoverage=true --settings coverlet.runsettingsПокрытие строк — ≥90% для тестируемой логики (модели, классификаторы, база VID/PID, отчёты, ForensicTracePatterns).
Код, требующий прав администратора, UI WPF и прямого доступа к ОС, помечен [ExcludeFromCodeCoverage].
- Отключите все USB-накопители перед очисткой
- После реальной очистки перезагрузите Windows
- Не используйте на Windows, установленной на USB-диске
- Удаление VSS уничтожает все теневые копии тома
- Очистка журнала System удаляет и несвязанные события; повторный
wevtutil clснова может создать Event ID 104 - Встроенные USB (хабы, камера, BT) останутся в
Enum\USB— это не следы флешек - Перед юридически значимым исследованием сначала снимите forensic-образ / прогоните UsbForensicAudit
См. файл LICENSE.