Você pode detectar as evidências de que um pen drive estava conectado. Consulte a postagem no blog do especialista em forense do Windows, Harlan Carvey Leis Forenses para indicar que isso é verdade. Ele o cobre em seu livro, Windows Forensics Analysis , se bem me lembro (o link no blog agora leva você para a home page da Elsevier para a Syngress).
para determinar o que foi copiado é um pouco mais difícil se você não tiver a auditoria ativada. Se você tem imagens exatas das duas unidades, você pode determinar qual direção, mas você já sabe quais arquivos.