Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

TypedPaths Forensics

forensics

Définition

TypedPaths est une clé de registre Windows stockée dans NTUSER.DAT sous Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths. Elle enregistre les chemins de fichiers ou de dossiers que l'utilisateur a tapés manuellement dans la barre d'adresse de l'Explorateur Windows, constituant une trace directe de la navigation intentionnelle vers des emplacements spécifiques. Contrairement aux artefacts qui enregistrent les fichiers ouverts (RecentDocs) ou les programmes exécutés (UserAssist), TypedPaths capture spécifiquement les actions où l'utilisateur a saisi directement un chemin. Cela est forensiquement significatif : une personne qui tape manuellement C:\Users\Admin\Downloads\malware.exe démontre une intention et une connaissance du chemin, ce qui est différent d'un double-clic accidentel. Les entrées TypedPaths sont numérotées de url1 à url26 (les 26 dernières entrées) et contiennent des chemins locaux (C:\...) ou des chemins UNC (\\serveur\partage). Les chemins vers des partages réseau inhabitusls peuvent révéler des accès à des ressources non autorisées ou des mouvements latéraux. Les chemins vers des médias amovibles (D:\, E:\) peuvent démontrer une exfiltration via USB. Cette clé est souvent utilisée conjointement avec d'autres artefacts MRU (Most Recently Used). Windows maintient plusieurs listes MRU dans le registre NTUSER.DAT : TypedPaths (chemins Explorateur tapés manuellement), TypedURLs (URLs Internet Explorer/Edge tapées), RunMRU (commandes Exécuter), OpenSavePidlMRU (fichiers ouverts/sauvegardés dans les boîtes de dialogue), ComDlg32\LastVisitedPidlMRU (applications et répertoires utilisés dans les boîtes de dialogue). La corrélation de tous ces artefacts MRU avec ShellBags (qui tracent les dossiers ouverts dans l'Explorateur), les LNK files (raccourcis créés lors de l'ouverture de fichiers) et les Jump Lists fournit une carte complète de la navigation et des accès aux fichiers, indispensable pour les investigations de menaces internes et d'espionnage.

Fonctionnement

TypedPaths est mis à jour chaque fois qu'un utilisateur saisit un chemin dans la barre d'adresse de l'Explorateur et valide (Entrée). Les 26 dernières entrées sont conservées dans des valeurs url1 à url26. L'ordre des entrées (du plus récent au plus ancien) peut être déterminé par les LastWrite times des clés.

Application DFIR

Particulièrement utile pour les investigations de menaces internes : un employé qui tape manuellement un chemin vers des données confidentielles démontre une navigation intentionnelle. Les chemins UNC vers des serveurs externes ou des adresses IP directes sont de forts indicateurs d'exfiltration ou d'accès non autorisés.

Outils

Registry Explorer (Eric Zimmerman), RegRipper (plugin typedpaths), Windows Registry Recovery. Pour une analyse MRU complète : MRU-Blaster (identification et analyse), RegRipper (plugins combinés), Timeline Explorer pour la corrélation temporelle. Complément : ShellBagsExplorer, JLECmd (Jump Lists).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis