Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

LNK Files Forensics

forensics

Définition

Les fichiers LNK (Windows Shortcut Files, extension .lnk) sont des raccourcis Windows qui contiennent des métadonnées forensiquement précieuses : le chemin vers le fichier cible (y compris les chemins vers des partages réseau ou des fichiers sur des supports amovibles), les timestamps de création et d'accès au fichier cible, la taille du fichier cible, et l'identifiant du volume (permettant de reconstituer l'historique des connexions de médias amovibles). Windows crée automatiquement des fichiers LNK dans plusieurs emplacements quand un utilisateur ouvre un fichier : C:\Users\[username]\AppData\Roaming\Microsoft\Windows\Recent\ (répertoire Recent Items), les Pinned items dans la barre des tâches, et les Jump Lists (des collections de LNK fichiers organisées par application). Ces LNK automatiques documentent les fichiers récemment ouverts par l'utilisateur, indépendamment de leur emplacement original. Les métadonnées des fichiers LNK les plus précieuses pour les investigations forensiques incluent : le LocalBasePathOffset qui pointe vers le chemin absolu du fichier cible, les CommonPathSuffix qui indique les chemins relatifs, le VolumeID (identifiant unique du volume où était le fichier cible, permettant d'identifier un support amovible spécifique), le DriveSerialNumber (numéro de série du disque), les timestamps MAC du fichier cible au moment de la création du LNK (ce qui permet de retrouver l'horodatage du fichier original même si le fichier a été supprimé depuis), et la NetBIOS name du système distant pour les fichiers réseau. Des LNK fichiers créés par un utilisateur vers des fichiers sur des clés USB ou des partages réseau révèlent les tentatives d'exfiltration de données : un LNK fichier pointant vers G:\documents_confidentiels\dossier_RH.xlsx sur un volume identifié comme une clé USB spécifique prouve que cet utilisateur a accédé à ce fichier depuis ce média amovible, même si la clé USB n'est plus disponible. Les outils de parsing des LNK files incluent LECmd (Eric Zimmerman, gratuit) pour l'analyse détaillée de tous les champs, le module Autopsy LNK, et lnk-parser (Python).

Fonctionnement

Les fichiers LNK sont au format Microsoft Shell Link Binary (documenté dans [MS-SHLLINK]). Ils contiennent des blocks optionnels incluant le LinkInfo (LocalBasePath, VolumeID, DriveType, DriveSerialNumber) et le StringData (LocalBasePath, CommonPathSuffix, RelativePath, WorkingDir, CommandLineArguments). Windows crée des LNK automatiques dans le dossier Recent dès qu'un fichier est ouvert via Explorer ou une association de fichier.

Application DFIR

Analyse LNK forensique : 1) Collecter les fichiers LNK depuis C:\Users\*\AppData\Roaming\Microsoft\Windows\Recent\, 2) Parser avec LECmd.exe -d C:\Users\victim\Recent --csv output.csv, 3) Analyser le CSV dans Timeline Explorer (filtrer par type LNK, trier par date), 4) Identifier les LNK vers des volumes amovibles (DriveType=2) ou réseau (DriveType=4), 5) Croiser avec les VolumeID pour identifier des appareils spécifiques. Les timestamps LNK MAC = timestamps du fichier cible au moment de l'ouverture.

Outils

LECmd (Eric Zimmerman, gratuit, lnk parsing + CSV export), JLECmd (Jump Lists parsing), Autopsy (module LNK automatique), lnk-parser (Python, open source). Analyse Jump Lists : Windows.JumpLists dans Autopsy, ou JLECmd.exe pour export CSV. LNK network paths : révèle les partages réseau accédés. Base de données VolumeID : corréler avec les entrées USBSTOR dans le registre SYSTEM.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis