ShellBags Forensics
forensicsDéfinition
Analyse des clés de registre ShellBags Windows enregistrant les préférences d'affichage des dossiers consultés, révélant l'historique de navigation même après suppression des dossiers.
Description
Les clés de registre ShellBags Windows enregistrent automatiquement les préférences d'affichage (taille des icônes, colonnes, position) pour chaque dossier consulté dans l'Explorateur Windows. Elles constituent une source forensique révélant l'historique complet de navigation des dossiers, y compris sur des volumes démontés ou des dossiers supprimés.
Usage forensique
Extraction depuis NTUSER.DAT (HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\Bags) avec ShellBagsExplorer (Eric Zimmerman). Révèle la navigation sur des partages réseau, clés USB et dossiers effacés.
Points clés
- Persistent après suppression du dossier : les bags restent jusqu'à la purge manuelle des clés
- Horodatages de première et dernière interaction avec chaque dossier consultés
- Volumes démontés : les UNC paths et drive letters historiques de supports amovibles sont tracés
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis