Skip to content

Series

ShellBags-Grundlagen

5 posts in this series. Read them in order or jump to any one.

  1. ShellBags Forensik: der vollständige Leitfaden

    Was ShellBags sind, wo Windows sie speichert, was BagMRU und Shell-Items beweisen, wie man ihre Zeitstempel liest und wo das Artefakt in die Irre führt.

  2. Speicherort der ShellBags: Registry-Pfade und Sicherung

    ShellBags-Speicherorte in UsrClass.dat und NTUSER.DAT von Windows XP bis 11 und wie Sie gesperrte Hives samt Transaktionsprotokollen pro Benutzer sichern.

  3. ShellBags-Zeitstempel erklärt: was jede Zeit bedeutet

    Schlüssel-LastWrite, aus MRUListEx abgeleitete letzte Interaktion und eingebettete FAT-Zeiten: was jeder ShellBags-Zeitstempel belegt, mit Beispiel und Fallen.

  4. Shell-Item-Format erklärt: im Inneren eines ShellBags

    Die Shell-Items in BagMRU-Werten Byte für Byte: Klassentypen, File-Entry-Items, der 0xBEEF0004-Block, MFT-Referenzen und Netzwerk-Items für die Forensik.

  5. ShellBags unter Windows 11, 10, 7 und XP: was sich ändert

    Wie sich ShellBags zwischen Windows XP, Vista, 7, 8.1, 10 und 11 unterscheiden: Hive-Speicherorte, Erweiterungsblock-Versionen, Root-Ordner, native Archive.

All posts in this series