M$ 윈도우 7 정식 출시 및 버전 별 비교
|
Filed Under Windows Registry, Wiping
This article covers the USBSTOR registry key and the setupapi.log file and methods to delete them. These two artifacts can contain data regarding USB devices that have been plugged into a system.
There are other things you should be aware of as well which are covered in this article. Sometimes just deleting a registry key or file is not enough.
The USBSTOR registry key contains subkeys which are created when USB devices are plugged into the system. The location of this registry key on a Windows XP system is: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
As an example, I’ve setup a fresh Windows XP virtual machine and popped in a single thumb drive. A subkey under USBSTOR was created based off of the USB thumb drive that I used. I used an OCZ Rally USB thumb drive, check the screenshot below.
To delete this registry key and or subkeys you must first right-click the key and choose permissions. You can then set the “everyone” group with full permission to the key or subkeys so that they can then be deleted. I’m sure it isn’t too difficult to whip up a script or piece of software to automate this.
So, you’ve deleted the key and you’re good to go, right?
Well, maybe. If you’ve had system restore active then there are copies of this key in most likely every system restore point. Make sure you’re aware of what registry software you’ve run on your system as well. Even CCleaner (which I talk about below) has a registry cleaner which will by default prompt the user to backup the registry.
The setupapi.log is located in the %windir% directory on Windows XP systems. The setupapi.log contains entries for driver installations of USB devices that have been plugged into the system and much more. It’s quite the little treasure chest of artifacts and should be dealt with. See the screenshot below of the setupapi.log on a virtual machine after I plugged in a USB OCZ Rally thumb drive.
Why would you want to get rid of the log?
Well, if an examiner needed to see what devices had been plugged into the system, this would be one of the spots they would look.
What’s the best way to get rid of the log?
Just delete it. Preferably with a single pass wipe through wiping software such as CCleaner. If you’re not already using CCleaner, you should be. Be sure to go through all the settings in CCleaner and be sure to set it to do a one wipe pass over files like in the screenshot below. Otherwise it is possible to recover this log file with basic data recovery techniques.
Also, setting CCleaner to do more than one pass is just wasting your time (previous article).
You can add custom files and directories to include in the wiping process. This is where you would add the setupapi.log file located in the C:\windows directory, just like in the screenshot below.
For more information on what is contained in the log take a peek at this article on microsoft.com.
If you’ve never used CCleaner I recommend it for taking care of the many temp files on your system. What’s even better is it has the ability to wipe the file and not just delete it.
If you have any tips or suggestions to add to the article then I encourage you to share them with a comment below.
내가 남의 침략에 가슴이 아팠으니, 내 나라가
남을 침략하는 것을 원치 아니한다.
우리의 부력(富力)은 우리의 생활을 풍족히 할 만하고,
우리의 강력(强力)은 남의 침략을 막을 만하면 족하다.
오직 한없이 가지고 싶은 것은 높은 문화의 힘이다.
문화의 힘은 우리자신을 행복되게 하고,
나아가서 남에게 행복을 주겠기 때문이다.
지금 인류에게 부족한 것은 무력도 아니오, 경제력도 아니다.
자연과학의 힘은 아무리 많아도 좋으나,
인류 전체로 보면 현재의 자연과학만 가지고도
편안히 살아가기에 넉넉하다.
인류가 현재에 불행한 근본이유는 인의(仁義)가 부족하고,
자비가 부족하고, 사랑이 부족한 때문이다.
이 마음만 발달이 되면 현재의 물질력으로 20억이
다 편안히 살아갈 수 있을 것이다.
인류의 이 정신을 배양하는 것은 오직 문화이다.
나는 우리나라가 남의 것을 모방하는 나라가 되지 말고,
이러한 높고 새로운 문화의 근원이 되고,
목표가 되고, 모범이 되기를 원한다.
그래서 진정한 세계의 평화가 우리나라에서,
우리나라로 말미암아 세계에 실현되기를 원한다.
홍익인간(弘益人間)이라는 우리 국조(國祖) 단군의
이상이 이것이라고 믿는다.
또 우리 민족의 재주와 정신과 과거의 단련이
이 사명을 달하기에 넉넉하고,
국토의 위치와 기타의 지리적 조건이 그러하며,
또 1차 2차 세계대전을 치른 인류의 요구가 그러하며,
이러한 시대에 새로 나라를 고쳐 세우는
우리의 서 있는 시기가 그러하다고 믿는다.
우리 민족이 주연배우로 세계의 무대에 등장할 날이
눈앞에 보이지 아니하는가.
이 일을 하기 위하여 우리가 할 일은 사상의 자유를
확보하는 정치양식의 건립과 국민교육의 완비이다.
최고 문화건설의 사명을 달할 민족은 일언이 폐지하면,
모두 성인(聖人)을 만드는 데 있다.
대한사람이라면 간 데마다 신용을 받고 대접을 받아야 한다.