Jump Lists Forensics
forensicsDéfinition
Analyse des Jump Lists Windows (.automaticDestinations, .customDestinations) révélant les fichiers et URL récemment accédés par application, avec timestamps d'accès.
Description
Les Jump Lists Windows (.automaticDestinations-ms et .customDestinations-ms) enregistrent les fichiers et URLs récemment accédés par application dans %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations\. Chaque fichier est nommé avec l'AppID de l'application et contient des entrées LNK avec timestamps d'accès.
Usage forensique
Analyse avec JumpListExplorer (Eric Zimmerman) ou JLECmd. Révèle les fichiers récents d'un utilisateur, y compris les fichiers supprimés et ceux sur des volumes externes déconnectés, avec les timestamps MAC précis.
Points clés
- AppID calculé depuis le hash du chemin d'exécutable — tables de correspondance disponibles en ligne
- Persist après suppression du fichier cible : l'entrée Jump List reste même si le fichier est effacé
- CustomDestinations : créées par l'application (ex: navigateurs pour les onglets récents)
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis