Skip to content

Alternativas a ShellBags Explorer: SBECmd, RegRipper y más

Comparativa justa de herramientas de ShellBags: ShellBags Explorer, SBECmd, RegRipper, Velociraptor, shellbags.py, Volatility y un parser web.

Publicado el 6 min de lectura

TL;DR. ShellBags Explorer (GUI) y SBECmd (CLI) de Eric Zimmerman siguen siendo la referencia: amplia cobertura de shell items, reproducción de registros de transacciones, columnas first/last interacted y procesamiento por lotes. RegRipper da una salida de texto rápida dentro de un barrido más amplio del registro. Velociraptor recopila y analiza a escala de parque. shellbags.py y el plugin shellbags de Volatility cubren flujos en Python y memoria. ShellBags Parser es la forma más rápida de mirar un hive en cualquier sistema operativo sin instalar nada, con señales de criba y exportación CSV/JSON, pero aún no reproduce registros, no recupera claves borradas ni decodifica todos los tipos de item. Para hallazgos que vayan a un informe, contraste con una segunda herramienta.

Aviso: desarrollo ShellBags Parser. También uso SBECmd, e intento ser preciso sobre en qué destaca cada herramienta.

La comparativa

HerramientaPlataformaInterfazReproducción de registrosPuntos fuertesCarencias a conocer
ShellBags Explorer / SBECmdWindows (.NET)GUI / CLISí por defecto (--nl la desactiva)Amplia cobertura de items; first/last interacted; «has explored»; modos -d (directorio) y -l (registro en vivo); --dedupe; CSVSolo Windows; GUI no automatizable
RegRipper 3.0 shellbags.pl, shellbags_tln.plWindows (Perl, también funciona en otros sistemas)CLI / GUINo, analice un hive limpioParte de un barrido completo del registro; salida TLN; comprueba el MRUListEx antes de dar fechas (según 4n6k)Informe de texto; cobertura de items según la versión del plugin
Velociraptor Windows.Forensics.ShellbagsAgente multiplataformaVQL / GUIParser de registro en brutoBúsquedas en todo el parque; salida con hive, ruta de clave, slot, ruta completa, fecha de modificación y descripciónMenos campos derivados; también ofrece Windows.Applications.SBECmd para ejecutar SBECmd en remoto
shellbags.py (Willi Ballenthin)Python 2.7CLINoSalida bodyfile para cronologías tipo mactime; automatizableDependencia de Python 2; cobertura de items más antigua
Volatility 2 shellbagsPythonCLIn/a (memoria)Lee los ShellBags del registro en memoria de una imagen RAMSolo Volatility 2; requiere imagen de memoria (parser de RAM)
ShellBags ParserCualquier navegador modernoWeb (WASM)No (avisa de hives sucios)Sin instalación, no se sube nada; hives, carpetas o ZIP de triaje; agrupación por cuenta; árbol + cronología; señales de criba; exportación CSV/JSONSin reproducción de registros ni recuperación de claves borradas; items MTP, contenido ZIP y búsquedas solo aproximados; validación con hives reales frente a SBECmd aún en curso

Fuentes de opciones y funciones: opciones de SBECmd (página de herramienta de SANS), las referencias de artefactos de Velociraptor enlazadas arriba, los repositorios de las herramientas y el README de este sitio.

ShellBags Explorer y SBECmd

El estándar de facto, por buenas razones. En la práctica:

  • Cobertura. Años de casos límite de trabajo real: items delegados, dispositivos MTP, contenido de carpetas comprimidas, elementos del Panel de control y muchas extensiones de shell de terceros.
  • Columnas de interpretación. «First interacted» y «Last interacted» a partir de la lógica MRU, y un indicador «has explored» derivado de los ajustes de Bags.
  • Lotes. SBECmd.exe -d <dir> --csv <out> recorre una colección de triaje y escribe un CSV por hive; --dedupe elimina hives duplicados (por ejemplo, de instantáneas).
  • Hives sucios. Los registros de transacciones se reproducen salvo que pase --nl.

Contrapartidas: requiere Windows y un runtime de .NET. No es problema en una estación forense, pero sí en un Mac, en una SIFT de Linux o en un portátil corporativo bloqueado.

RegRipper

RegRipper, de Harlan Carvey, tiene plugins de ShellBags para hives de la época de Windows 7 desde hace más de una década. Brilla cuando los ShellBags son una de cuarenta cosas que quiere sacar de un hive en una sola pasada, y shellbags_tln.pl alimenta directamente una cronología TLN. Como cualquier herramienta de informe de texto, pierde el árbol interactivo, y la cobertura de tipos de item recientes depende de la versión del plugin. Reproduzca los registros antes de darle un hive sucio.

Velociraptor

A escala de parque, Velociraptor es la respuesta práctica. Windows.Forensics.Shellbags usa el parser de registro en bruto de Velociraptor sobre NTUSER.DAT y UsrClass.dat en C:\Users\*, así que puede buscar una ruta UNC o una letra de unidad en miles de equipos. Para un análisis profundo de un equipo, recoja además los hives en bruto y analícelos con una herramienta dedicada.

Opciones en Python y en memoria

  • shellbags.py es pequeño y automatizable, con salida bodyfile que encaja directamente en una cronología mactime. Está hecho para Python 2.7, así que necesita un entorno heredado.
  • El plugin shellbags de Volatility 2 analiza el registro tal como está en memoria. Útil cuando el hive en disco ha desaparecido, está cifrado o sucio y tiene una imagen de RAM. Volatility 3 tiene plugins de registro pero, que yo sepa, ningún equivalente directo; compruebe la lista actual de plugins antes de contar con ello.

ShellBags Parser (este sitio)

En qué destaca:

  • Sin instalación, privado. Rust compilado a WebAssembly en un Web Worker; no hay ningún punto de subida.
  • Velocidad de triaje. Suelte un ZIP de KAPE o Velociraptor; las cuentas se separan (SID de UsrClass, nombre de usuario de NTUSER o ruta Users\<nombre>\); las señales destacan otras unidades, ubicaciones de red, rutas de archivos comprimidos y carpetas escribibles por el usuario.
  • Transparencia. Cada entrada muestra su clave BagMRU, posición MRU, NodeSlot, versión de extensión y hexadecimal en bruto; la cronología indica si una fecha deriva del MRU o es una última escritura de clave.
  • Robustez. Análisis con comprobación de límites de datos controlables por un atacante, con advertencias en lugar de fallos ante hives dañados.

Lo que aún no hace (según su propio README): reproducir .LOG1/.LOG2, recuperar entradas BagMRU borradas de celdas no asignadas y decodificar por completo items MTP, de contenido ZIP (0x52) y de resultados de búsqueda. La validación con un corpus de hives reales de Windows 7/10/11, comparando con SBECmd, está en la hoja de ruta. La guía paso a paso muestra el flujo de trabajo.

Cuál y cuándo

SituaciónHerramienta
Primer vistazo a un hive en un Mac/Linux o en un portátil bloqueadoShellBags Parser
Análisis completo de un equipo para un informeSBECmd / ShellBags Explorer, contrastado con una segunda herramienta
Barrido del registro en una pasada con muchos pluginsRegRipper
Buscar una ruta en todo el parqueVelociraptor
Flujo en Python, cronología bodyfileshellbags.py
Solo una imagen de RAMVolatility 2 shellbags
Sospecha de limpieza, claves borradasRegistry Explorer más las comprobaciones de limitaciones y antiforense

Elija lo que elija, los desacuerdos entre herramientas son información. Cuando dos parsers muestran una ruta distinta para la misma clave, mire los bytes en bruto (formato de los shell items) antes de fiarse de ninguno.

Artículos relacionados

Artículos relacionados