LNK File Analysis
forensicsDéfinition
Analyse des fichiers de raccourcis Windows .lnk révélant des informations sur les fichiers récemment accédés : chemin original, volume, MAC times et identifiants de volume.
Description
Les fichiers .lnk (Shell Link) Windows sont des raccourcis contenant des métadonnées forensiques riches sur les fichiers cibles : chemin complet, numéro de série du volume, identifiant de l'objet, timestamps MAC d'accès, et taille du fichier au moment du dernier accès.
Usage forensique
Analyse avec LECmd (Eric Zimmerman) ou Windows LNK Parser. Les .lnk créés automatiquement dans %APPDATA%\Microsoft\Windows\Recent\ révèlent les fichiers récemment ouverts, même supprimés, avec les métadonnées de volume source.
Points clés
- Network Share LNK : contient l'adresse MAC de la machine distante et les identifiants réseau
- Volume Serial Number trace le support physique d'origine (USB, réseau) du fichier accédé
- Timestamp du LNK ≠ timestamp du fichier cible : date de création du LNK = premier accès
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis