Alternativas a ShellBags Explorer: SBECmd, RegRipper y más
Comparativa justa de herramientas de ShellBags: ShellBags Explorer, SBECmd, RegRipper, Velociraptor, shellbags.py, Volatility y un parser web.
TL;DR. ShellBags Explorer (GUI) y SBECmd (CLI) de Eric Zimmerman siguen siendo la referencia: amplia cobertura de shell items, reproducción de registros de transacciones, columnas first/last interacted y procesamiento por lotes. RegRipper da una salida de texto rápida dentro de un barrido más amplio del registro. Velociraptor recopila y analiza a escala de parque. shellbags.py y el plugin shellbags de Volatility cubren flujos en Python y memoria. ShellBags Parser es la forma más rápida de mirar un hive en cualquier sistema operativo sin instalar nada, con señales de criba y exportación CSV/JSON, pero aún no reproduce registros, no recupera claves borradas ni decodifica todos los tipos de item. Para hallazgos que vayan a un informe, contraste con una segunda herramienta.
Aviso: desarrollo ShellBags Parser. También uso SBECmd, e intento ser preciso sobre en qué destaca cada herramienta.
La comparativa
| Herramienta | Plataforma | Interfaz | Reproducción de registros | Puntos fuertes | Carencias a conocer |
|---|---|---|---|---|---|
| ShellBags Explorer / SBECmd | Windows (.NET) | GUI / CLI | Sí por defecto (--nl la desactiva) | Amplia cobertura de items; first/last interacted; «has explored»; modos -d (directorio) y -l (registro en vivo); --dedupe; CSV | Solo Windows; GUI no automatizable |
RegRipper 3.0 shellbags.pl, shellbags_tln.pl | Windows (Perl, también funciona en otros sistemas) | CLI / GUI | No, analice un hive limpio | Parte de un barrido completo del registro; salida TLN; comprueba el MRUListEx antes de dar fechas (según 4n6k) | Informe de texto; cobertura de items según la versión del plugin |
Velociraptor Windows.Forensics.Shellbags | Agente multiplataforma | VQL / GUI | Parser de registro en bruto | Búsquedas en todo el parque; salida con hive, ruta de clave, slot, ruta completa, fecha de modificación y descripción | Menos campos derivados; también ofrece Windows.Applications.SBECmd para ejecutar SBECmd en remoto |
| shellbags.py (Willi Ballenthin) | Python 2.7 | CLI | No | Salida bodyfile para cronologías tipo mactime; automatizable | Dependencia de Python 2; cobertura de items más antigua |
Volatility 2 shellbags | Python | CLI | n/a (memoria) | Lee los ShellBags del registro en memoria de una imagen RAM | Solo Volatility 2; requiere imagen de memoria (parser de RAM) |
| ShellBags Parser | Cualquier navegador moderno | Web (WASM) | No (avisa de hives sucios) | Sin instalación, no se sube nada; hives, carpetas o ZIP de triaje; agrupación por cuenta; árbol + cronología; señales de criba; exportación CSV/JSON | Sin reproducción de registros ni recuperación de claves borradas; items MTP, contenido ZIP y búsquedas solo aproximados; validación con hives reales frente a SBECmd aún en curso |
Fuentes de opciones y funciones: opciones de SBECmd (página de herramienta de SANS), las referencias de artefactos de Velociraptor enlazadas arriba, los repositorios de las herramientas y el README de este sitio.
ShellBags Explorer y SBECmd
El estándar de facto, por buenas razones. En la práctica:
- Cobertura. Años de casos límite de trabajo real: items delegados, dispositivos MTP, contenido de carpetas comprimidas, elementos del Panel de control y muchas extensiones de shell de terceros.
- Columnas de interpretación. «First interacted» y «Last interacted» a partir de la lógica MRU, y un indicador «has explored» derivado de los ajustes de
Bags. - Lotes.
SBECmd.exe -d <dir> --csv <out>recorre una colección de triaje y escribe un CSV por hive;--dedupeelimina hives duplicados (por ejemplo, de instantáneas). - Hives sucios. Los registros de transacciones se reproducen salvo que pase
--nl.
Contrapartidas: requiere Windows y un runtime de .NET. No es problema en una estación forense, pero sí en un Mac, en una SIFT de Linux o en un portátil corporativo bloqueado.
RegRipper
RegRipper, de Harlan Carvey, tiene plugins de ShellBags para hives de la época de Windows 7 desde hace más de una década. Brilla cuando los ShellBags son una de cuarenta cosas que quiere sacar de un hive en una sola pasada, y shellbags_tln.pl alimenta directamente una cronología TLN. Como cualquier herramienta de informe de texto, pierde el árbol interactivo, y la cobertura de tipos de item recientes depende de la versión del plugin. Reproduzca los registros antes de darle un hive sucio.
Velociraptor
A escala de parque, Velociraptor es la respuesta práctica. Windows.Forensics.Shellbags usa el parser de registro en bruto de Velociraptor sobre NTUSER.DAT y UsrClass.dat en C:\Users\*, así que puede buscar una ruta UNC o una letra de unidad en miles de equipos. Para un análisis profundo de un equipo, recoja además los hives en bruto y analícelos con una herramienta dedicada.
Opciones en Python y en memoria
- shellbags.py es pequeño y automatizable, con salida bodyfile que encaja directamente en una cronología
mactime. Está hecho para Python 2.7, así que necesita un entorno heredado. - El plugin
shellbagsde Volatility 2 analiza el registro tal como está en memoria. Útil cuando el hive en disco ha desaparecido, está cifrado o sucio y tiene una imagen de RAM. Volatility 3 tiene plugins de registro pero, que yo sepa, ningún equivalente directo; compruebe la lista actual de plugins antes de contar con ello.
ShellBags Parser (este sitio)
En qué destaca:
- Sin instalación, privado. Rust compilado a WebAssembly en un Web Worker; no hay ningún punto de subida.
- Velocidad de triaje. Suelte un ZIP de KAPE o Velociraptor; las cuentas se separan (SID de UsrClass, nombre de usuario de NTUSER o ruta
Users\<nombre>\); las señales destacan otras unidades, ubicaciones de red, rutas de archivos comprimidos y carpetas escribibles por el usuario. - Transparencia. Cada entrada muestra su clave BagMRU, posición MRU, NodeSlot, versión de extensión y hexadecimal en bruto; la cronología indica si una fecha deriva del MRU o es una última escritura de clave.
- Robustez. Análisis con comprobación de límites de datos controlables por un atacante, con advertencias en lugar de fallos ante hives dañados.
Lo que aún no hace (según su propio README): reproducir .LOG1/.LOG2, recuperar entradas BagMRU borradas de celdas no asignadas y decodificar por completo items MTP, de contenido ZIP (0x52) y de resultados de búsqueda. La validación con un corpus de hives reales de Windows 7/10/11, comparando con SBECmd, está en la hoja de ruta. La guía paso a paso muestra el flujo de trabajo.
Cuál y cuándo
| Situación | Herramienta |
|---|---|
| Primer vistazo a un hive en un Mac/Linux o en un portátil bloqueado | ShellBags Parser |
| Análisis completo de un equipo para un informe | SBECmd / ShellBags Explorer, contrastado con una segunda herramienta |
| Barrido del registro en una pasada con muchos plugins | RegRipper |
| Buscar una ruta en todo el parque | Velociraptor |
| Flujo en Python, cronología bodyfile | shellbags.py |
| Solo una imagen de RAM | Volatility 2 shellbags |
| Sospecha de limpieza, claves borradas | Registry Explorer más las comprobaciones de limitaciones y antiforense |
Elija lo que elija, los desacuerdos entre herramientas son información. Cuando dos parsers muestran una ruta distinta para la misma clave, mire los bytes en bruto (formato de los shell items) antes de fiarse de ninguno.