LNK Files Forensics
forensicsDéfinition
Les fichiers LNK (Windows Shortcut Files, extension .lnk) sont des raccourcis Windows qui contiennent des métadonnées forensiquement précieuses : le chemin vers le fichier cible (y compris les chemins vers des partages réseau ou des fichiers sur des supports amovibles), les timestamps de création et d'accès au fichier cible, la taille du fichier cible, et l'identifiant du volume (permettant de reconstituer l'historique des connexions de médias amovibles). Windows crée automatiquement des fichiers LNK dans plusieurs emplacements quand un utilisateur ouvre un fichier : C:\Users\[username]\AppData\Roaming\Microsoft\Windows\Recent\ (répertoire Recent Items), les Pinned items dans la barre des tâches, et les Jump Lists (des collections de LNK fichiers organisées par application). Ces LNK automatiques documentent les fichiers récemment ouverts par l'utilisateur, indépendamment de leur emplacement original. Les métadonnées des fichiers LNK les plus précieuses pour les investigations forensiques incluent : le LocalBasePathOffset qui pointe vers le chemin absolu du fichier cible, les CommonPathSuffix qui indique les chemins relatifs, le VolumeID (identifiant unique du volume où était le fichier cible, permettant d'identifier un support amovible spécifique), le DriveSerialNumber (numéro de série du disque), les timestamps MAC du fichier cible au moment de la création du LNK (ce qui permet de retrouver l'horodatage du fichier original même si le fichier a été supprimé depuis), et la NetBIOS name du système distant pour les fichiers réseau. Des LNK fichiers créés par un utilisateur vers des fichiers sur des clés USB ou des partages réseau révèlent les tentatives d'exfiltration de données : un LNK fichier pointant vers G:\documents_confidentiels\dossier_RH.xlsx sur un volume identifié comme une clé USB spécifique prouve que cet utilisateur a accédé à ce fichier depuis ce média amovible, même si la clé USB n'est plus disponible. Les outils de parsing des LNK files incluent LECmd (Eric Zimmerman, gratuit) pour l'analyse détaillée de tous les champs, le module Autopsy LNK, et lnk-parser (Python).
Fonctionnement
Les fichiers LNK sont au format Microsoft Shell Link Binary (documenté dans [MS-SHLLINK]). Ils contiennent des blocks optionnels incluant le LinkInfo (LocalBasePath, VolumeID, DriveType, DriveSerialNumber) et le StringData (LocalBasePath, CommonPathSuffix, RelativePath, WorkingDir, CommandLineArguments). Windows crée des LNK automatiques dans le dossier Recent dès qu'un fichier est ouvert via Explorer ou une association de fichier.
Application DFIR
Analyse LNK forensique : 1) Collecter les fichiers LNK depuis C:\Users\*\AppData\Roaming\Microsoft\Windows\Recent\, 2) Parser avec LECmd.exe -d C:\Users\victim\Recent --csv output.csv, 3) Analyser le CSV dans Timeline Explorer (filtrer par type LNK, trier par date), 4) Identifier les LNK vers des volumes amovibles (DriveType=2) ou réseau (DriveType=4), 5) Croiser avec les VolumeID pour identifier des appareils spécifiques. Les timestamps LNK MAC = timestamps du fichier cible au moment de l'ouverture.
Outils
LECmd (Eric Zimmerman, gratuit, lnk parsing + CSV export), JLECmd (Jump Lists parsing), Autopsy (module LNK automatique), lnk-parser (Python, open source). Analyse Jump Lists : Windows.JumpLists dans Autopsy, ou JLECmd.exe pour export CSV. LNK network paths : révèle les partages réseau accédés. Base de données VolumeID : corréler avec les entrées USBSTOR dans le registre SYSTEM.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h