- 帖子
- 508
- 积分
- 1490
- 技术
- 87
- 捐助
- 0
- 注册时间
- 2008-7-17
|
8楼
发表于 2012-3-17 18:28
| 只看该作者
搞明白了
UsbViewer查询的不是USB存储设备的插拔记录
而不是USB存储设备的安装和删除记录
这是与USBLogView不同的地方
而这个记录OS是在注册表中留下的
它主要遍历了
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR
和
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{4D36E967-E325-11CE-BFC1-08002BE10318}
前者中记录各种USB存储设备的驱动描述
后者中顺序记录了每个新设备的安装驱动
同样的驱动每次新安装都会产生不同的记录
根据该记录的创建和最后修改时间
即可判断该设备的安装和最后修改时间 |
|