Windows хранит постоянную запись каждого USB‑устройства, которое когда‑либо подключали к устройству.
Некоторые заподозрили Microsoft в слежке за пользователями, однако ама Microsoft документировала это поведение более десяти лет, а теперь объяснила его более подробно. Дело в том, что когда вы подключаете USB‑устройство (особенно накопитель — флешку, внешний SSD), Windows создаёт и сохраняет записи, чтобы в следующий раз быстрее и корректнее его распознать: не тратить время на повторную установку драйверов, сохранить назначенную букву диска и другие настройки.
Где именно хранятся эти данные:
* Раздел реестра `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR`. Сюда попадают в основном устройства хранения данных (флешки, внешние диски). В подразделах можно найти название устройства, его аппаратные идентификаторы (VID — идентификатор поставщика, PID — идентификатор продукта), иногда серийный номер, а также отметки о датах первого подключения, последнего использования.
* Другие места. Для некоторых типов устройств (например, смартфонов, подключаемых по протоколам MTP или PTP) записи могут появляться в других ветках реестра (например, `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\SWD\WPDBUSENUM`). Также события подключения и отключения фиксируются в журналах событий Windows (Event Logs) — например, в разделе `Microsoft-Windows-DriverFrameworks-UserMode/Operational` или при включённом аудите в Security Log.
Система не удаляет эти записи автоматически сразу после извлечения устройства. Причина проста: Windows не может однозначно определить, отключили вы устройство временно (чтобы позже снова использовать) или навсегда. Если бы система стирала данные при каждом извлечении, при повторном подключении ей пришлось бы заново проходить весь процесс установки драйверов и настройки.
Из‑за этого в системе могут сохраняться так называемые «фантомные» записи — информация об устройствах, которые уже физически отключены или даже удалены. Такие «зависшие» записи иногда видны в «Диспетчере устройств», если включить отображение скрытых устройств.
Важные ограничения:
* Не все USB‑устройства попадают в одну и ту же запись. Раздел `USBSTOR` в первую очередь предназначен для накопителей. Клавиатуры, мыши, веб‑камеры в нём обычно не отображаются.
* Запись не раскрывает содержимое. Сама по себе запись в реестре или журнале событий не содержит списка файлов, которые были на подключённом накопителе. Она фиксирует факт подключения и технические детали устройства, но не доказывает, что кто‑то копировал данные. Чтобы зафиксировать доступ к конкретным файлам, нужно заранее включить специальный аудит (например, аудит съёмных носителей в политике безопасности).
* Идентификаторы не всегда уникальны. Иногда разные устройства могут иметь одинаковые аппаратные идентификаторы. Кроме того, не все гаджеты передают системе свой серийный номер — в таких случаях Windows может сгенерировать собственный идентификатор (например, завязанный на порт), что усложняет однозначную привязку записи к конкретному физическому устройству.
Если же важна конфиденциальность (например, перед продажей компьютера), можно вручную удалить устаревшие записи. В «Диспетчере устройств» (при включённом отображении скрытых устройств) можно найти «фантомные» записи и выберать «Удалить устройство». Также перед передачей устройства другому человеку имеет смысл выполнить полный сброс системы — это с большей вероятностью удалит накопленные артефакты.
https://www.windowslatest.com/2026/09/29/microsoft-explains-why-windows-remembers-your-usb-drives-even-after-you-unplug-them/
Некоторые заподозрили Microsoft в слежке за пользователями, однако ама Microsoft документировала это поведение более десяти лет, а теперь объяснила его более подробно. Дело в том, что когда вы подключаете USB‑устройство (особенно накопитель — флешку, внешний SSD), Windows создаёт и сохраняет записи, чтобы в следующий раз быстрее и корректнее его распознать: не тратить время на повторную установку драйверов, сохранить назначенную букву диска и другие настройки.
Где именно хранятся эти данные:
* Раздел реестра `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR`. Сюда попадают в основном устройства хранения данных (флешки, внешние диски). В подразделах можно найти название устройства, его аппаратные идентификаторы (VID — идентификатор поставщика, PID — идентификатор продукта), иногда серийный номер, а также отметки о датах первого подключения, последнего использования.
* Другие места. Для некоторых типов устройств (например, смартфонов, подключаемых по протоколам MTP или PTP) записи могут появляться в других ветках реестра (например, `HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\SWD\WPDBUSENUM`). Также события подключения и отключения фиксируются в журналах событий Windows (Event Logs) — например, в разделе `Microsoft-Windows-DriverFrameworks-UserMode/Operational` или при включённом аудите в Security Log.
Система не удаляет эти записи автоматически сразу после извлечения устройства. Причина проста: Windows не может однозначно определить, отключили вы устройство временно (чтобы позже снова использовать) или навсегда. Если бы система стирала данные при каждом извлечении, при повторном подключении ей пришлось бы заново проходить весь процесс установки драйверов и настройки.
Из‑за этого в системе могут сохраняться так называемые «фантомные» записи — информация об устройствах, которые уже физически отключены или даже удалены. Такие «зависшие» записи иногда видны в «Диспетчере устройств», если включить отображение скрытых устройств.
Важные ограничения:
* Не все USB‑устройства попадают в одну и ту же запись. Раздел `USBSTOR` в первую очередь предназначен для накопителей. Клавиатуры, мыши, веб‑камеры в нём обычно не отображаются.
* Запись не раскрывает содержимое. Сама по себе запись в реестре или журнале событий не содержит списка файлов, которые были на подключённом накопителе. Она фиксирует факт подключения и технические детали устройства, но не доказывает, что кто‑то копировал данные. Чтобы зафиксировать доступ к конкретным файлам, нужно заранее включить специальный аудит (например, аудит съёмных носителей в политике безопасности).
* Идентификаторы не всегда уникальны. Иногда разные устройства могут иметь одинаковые аппаратные идентификаторы. Кроме того, не все гаджеты передают системе свой серийный номер — в таких случаях Windows может сгенерировать собственный идентификатор (например, завязанный на порт), что усложняет однозначную привязку записи к конкретному физическому устройству.
Если же важна конфиденциальность (например, перед продажей компьютера), можно вручную удалить устаревшие записи. В «Диспетчере устройств» (при включённом отображении скрытых устройств) можно найти «фантомные» записи и выберать «Удалить устройство». Также перед передачей устройства другому человеку имеет смысл выполнить полный сброс системы — это с большей вероятностью удалит накопленные артефакты.
https://www.windowslatest.com/2026/09/29/microsoft-explains-why-windows-remembers-your-usb-drives-even-after-you-unplug-them/