👨🏾‍💻 Shellbags

Les shellbags sont des structures de données dans le registre Windows qui permettent d’enregistrer les préférences d’affichage des dossiers.

Localisation

  • HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\Bags
  • HKEY_CURRENT_USER\Software\Microsoft\Windows\Shell\BagsMRU
  • %USERPROFILE%\NTUSER.DAT #hive
  • %USERPROFILE%\AppData\Local\Microsoft\Windows\USRCLASS.DAT #hive

Remarques

  • Les shellbags peuvent ĂŞtre utiles lors des investigations pour reconstituer l’historique de navigation d’un utilisateur (date de crĂ©ation, de dernier accès et de dernière modification). Ils peuvent fournir des informations prĂ©cieuses, telles que les dossiers prĂ©cĂ©demment consultĂ©s sur la machine locale, les dossiers rĂ©seau et les pĂ©riphĂ©riques amovibles.
  • Windows enregistre les prĂ©fĂ©rences d’affichage des dossiers et du bureau. Par consĂ©quent, lorsque le dossier/bureau est Ă  nouveau visitĂ©, Windows peut se souvenir de l’emplacement du dossier, de l’affichage et de la position des Ă©lĂ©ments.
  • Windows ne crĂ©e shellbag que si le dossier a Ă©tĂ© initialement consultĂ© par l’utilisateur via l’explorateur. Il est conservĂ© mĂŞme après la suppression du dossier ou du dĂ©branchement du pĂ©riphĂ©rique de stockage.