¿Qué son los ShellBags?
Los ShellBags son claves del registro donde el Explorador de Windows recuerda cómo se mostraba cada carpeta — modo de vista, tamaño de iconos, posición de la ventana. Para ello guarda, por usuario, una entrada por cada carpeta abierta, en un árbol que refleja la jerarquía de carpetas.
Como Windows conserva estas entradas mucho después de que la carpeta desaparezca, los ShellBags prueban que un usuario navegó a una ubicación: una unidad USB desconectada, un recurso compartido, el interior de un ZIP o una carpeta eliminada después.
Dónde se almacenan los ShellBags
- Windows 7 y posteriores: UsrClass.dat (C:\Users\<usuario>\AppData\Local\Microsoft\Windows\UsrClass.dat) bajo Local Settings\Software\Microsoft\Windows\Shell\BagMRU y Bags.
- También NTUSER.DAT (C:\Users\<usuario>\NTUSER.DAT) bajo Software\Microsoft\Windows\Shell\BagMRU — sobre todo escritorio y red.
- Windows XP: NTUSER.DAT, Software\Microsoft\Windows\ShellNoRoam\BagMRU.
- Cada clave BagMRU contiene valores numerados — un elemento shell por subcarpeta — más MRUListEx (orden de uso reciente) y NodeSlot (enlace a la configuración de vista de Bags).
Por qué importa en una investigación
- Muestra las carpetas que abrió un usuario concreto, incluso en medios extraíbles o recursos remotos que ya no están conectados.
- Los elementos shell incluyen la entrada MFT y el número de secuencia de la carpeta, y sus fechas de creación, modificación y acceso en el momento de la navegación.
- Navegar dentro de archivos ZIP y a recursos de red suele revelar preparación y exfiltración de datos.
Limitaciones
- Las marcas de tiempo de las claves solo indican su último cambio; la «última interacción» solo puede deducirse para el hijo usado más recientemente de cada carpeta.
- Las fechas de los elementos shell usan formato FAT: resolución de 2 segundos.
- Un ShellBag prueba que la carpeta se recorrió en el Explorador, no que se abrieran sus archivos.
- Las entradas eliminadas del registro (celdas no asignadas) aún no se recuperan.
Cómo obtener las colmenas
- Ambas colmenas están bloqueadas mientras el usuario tiene sesión iniciada: recógelas con KAPE (objetivo RegistryHivesUser), Velociraptor, FTK Imager o desde una imagen de disco.
- Conserva los archivos .LOG1 y .LOG2 junto a cada colmena: una colmena «dirty» puede carecer de escrituras recientes.
- Nombra cada par por usuario (o conserva la estructura Users\<nombre>\) para que la herramienta distinga las cuentas.
Preguntas frecuentes
¿Se sube mi colmena a algún sitio?
No. El parser está escrito en Rust, compilado a WebAssembly y se ejecuta en un Web Worker de tu navegador. No hay ningún punto de subida; el sitio funciona sin conexión una vez cargado.
¿UsrClass.dat o NTUSER.DAT?
Ambos. Desde Windows 7 la mayoría de los ShellBags están en UsrClass.dat; NTUSER.DAT contiene un BagMRU más pequeño (escritorio, algunos elementos de red). Suéltalos juntos para verlo todo de un usuario.
¿Qué significa «última interacción»?
Cuando cambia el orden de las subcarpetas de una carpeta, Windows reescribe su clave. La subcarpeta en primer lugar de MRUListEx es la que se usó cuando se escribió por última vez la clave padre: esa fecha se muestra como su última interacción.
¿Pueden los ShellBags mostrar carpetas eliminadas?
Sí. Las entradas permanecen tras eliminar la carpeta, así que una carpeta que ya no existe en el disco puede seguir apareciendo aquí, con su entrada MFT y sus marcas de tiempo.
¿Es lo mismo que SBECmd / ShellBags Explorer?
Cubre los mismos campos esenciales (ruta absoluta, tipo shell, posición MRU, NodeSlot, referencia MFT, marcas de tiempo) y exporta a CSV, pero funciona en el navegador sin instalación.