Alternatives à ShellBags Explorer : SBECmd, RegRipper…
Comparatif honnête des outils ShellBags : ShellBags Explorer, SBECmd, RegRipper, Velociraptor, shellbags.py, Volatility et un parseur navigateur.
Comparatif honnête des outils ShellBags : ShellBags Explorer, SBECmd, RegRipper, Velociraptor, shellbags.py, Volatility et un parseur navigateur.
Ce que les ShellBags ne prouvent pas, ce qui n'en crée jamais, comment PrivaZer ou CCleaner les effacent, et les traces laissées par la suppression.
Prouver avec les ShellBags qu'un dossier supprimé ou renommé a existé : chemin, dates embarquées, entrée et séquence MFT, puis la $MFT et l'USN.
Comment les ShellBags enregistrent la navigation dans les ZIP et autres archives via l'Explorateur, le contenu de ces items et l'interprétation des chemins.
Cas fictif pas à pas : les ShellBags montrent un compte de service qui parcourt un ZIP, un partage finance et une clé USB. Ce qu'ils prouvent ou non.
Les ShellBags de Windows XP, Vista, 7, 8.1, 10 et 11 : emplacement des ruches, versions du bloc d'extension, dossiers racines et archives natives.
Quatre artefacts d'activité comparés : ce qu'enregistrent ShellBags, fichiers LNK, Jump Lists et RecentDocs, ce qu'ils prouvent et leurs angles morts.
Les shell items des valeurs BagMRU octet par octet : types de classe, items file entry, bloc 0xBEEF0004, références MFT et items réseau, pour l'analyste.
LastWrite de clé, dernière interaction dérivée du MRUListEx, dates FAT embarquées : ce que prouve chaque horodatage des ShellBags, exemple et pièges à éviter.
Pas à pas : analyser UsrClass.dat et NTUSER.DAT dans le navigateur, lire l'arborescence et la chronologie, trier les dossiers signalés, exporter en CSV ou JSON.
Emplacements des ShellBags dans UsrClass.dat et NTUSER.DAT, de Windows XP à 11, et collecte des ruches verrouillées avec leurs journaux de transactions.
Ce que sont les ShellBags, où Windows les stocke, ce que prouvent BagMRU et les shell items, comment lire leurs horodatages et où l'artefact trompe l'analyste.