Eng Tha
USB Forensic Tracker
Introduction USB Forensic Tracker (USBFT) เป็นเครื่องมือที่ช่วยในการตรวจพิสูจน์หลักฐานจากอุปกรณ์ USB โดยจะดึงรายละเอียดต่างๆของการเชื่อมต่ออุปกรณ์ USB ทั้งจากอุปกรณ์ที่กำลังทำงานอยู่ (Live system) จากสำเนาข้อมูลที่ถูกคัดลอกโดยวิธีการทางนิติคอมพิวเตอร์ (forensic images)หรือ ไฟล์ข้อมูลของระบบที่ได้จากระบบปฏิบัติการ OSX เช่น เวลาที่เชื่อมต่อ USB หรือเวลาที่เอา USB ออก เป็นต้น รายละเอียดที่ได้จะแสดงในรูปแบบของตาราง และสามารถบันทึกเป็นไฟล์ excel
USBFT extracts information from the following locations:

  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceClasses
  • HKEY_USERS\SID\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Portable Devices
  • Microsoft-Windows-DriverFrameworks-UserMode/Operational Event Log (Windows 7)
  • Microsoft-Windows-Storage-ClassPnP/Operational.evtx Event Log (Window 10)
  • Microsoft-Windows-WPD-MTPClassDriver/Operational.evtx
  • C:\Windows\inf\setupapi.dev.log
  • C:\Windows\setupapi.log

Mac OSX (tested on OSX 10.6.8 and 10.10.3)
  • /private/var/log/kernel.log
  • /private/var/log/kernel.log.incrementalnumber.bz2
  • /private/var/log/system.log
  • /private/var/log/system.log.incrementalnumber.gz

The results can be exported to Excel spreadsheet. When exporting to Excel each of the table views will be placed into its own work sheet.

A 32bit and 64 bit version of USB Forensic Tracker is included in the download. If you run the 32 bit version on a 64 bit machine, USBFT will not display the results for the Event Logs or for HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Portable Devices.


This utility is released as freeware. You are allowed to freely distribute this program via any method, as long as you don't charge anything for this. If you distribute this utility, you must include all files in the distribution package, without any modification! Icons by Everaldo Coelho from the Crystal project are used; these are released under the LGPL license.


The software is provided "AS IS" without any warranty, either expressed or implied, including, but not limited to, the implied warranties of merchantability and fitness for a particular purpose. The author will not be liable for any special, incidental, consequential or indirect damages due to loss of data or any other reason.

Version 1.0.3 November 2015
1) Added additional support for Mac OSX files. USBFT will now also process kernel.log and kernel.log.incrementalnumber.bz2 files
2) Modified code for USBSTOR section. For devices such as multi card readers that show as multiple drives with different drive letters but the same serial number, USBFT will now correctly display all of the drive letters.
3) Renamed the “Last Connection Date” column in the Device Classes section to “Connection Date”

Version 1.0.2 November 2015
1) Added the ability to extract USB artefacts from mounted forensic images.
2) Added the ability to extract USB artefacts from Mac OSX system files.
3) Made changes to code relating to obtaining the last modified date of registry keys.
4) Other minor changes made to some of the code to make more robust.


If you have any feedback please email us at forensictools@orionforensics.com

USB Forensic Tracker v1.0.4
USB Forensic Tracker v1.0.3
USB Forensic Tracker v1.0.2
USB Forensic Tracker v1.0.1
USB Forensic Tracker v1.0.0
บริษัท โอไร้อัน อินเว็สทิเกชั่น จำกัด
ห้อง 1601, 2001-2002, 2501 ชั้น 16, 20, 25 อาคารบางกอกบิสิเนส เซ็นเตอร์
29 สุขุมวิท 63 แขวงคลองตันเหนือ เขตวัฒนา กรุงเทพฯ 10110 ประเทศไทย
โทร : +66-2-7143801 ถึง 3 แฟ็กซ์ : +66 (0) 2 714 3804
อีเมล : hi-tech@orioninv.co.th หรือ forensics@orionforensics.com
A Member Of