Skip to content

Fichiers ouverts depuis une clé USB : LNK et Jump Lists

Relier raccourcis, Jump Lists, ShellBags et événements 4663 à une clé USB par numéro de série de volume, lettre de lecteur et heure, et nommer l’utilisateur.

Publié le 3 min de lecture

En bref. Les artefacts propres à chaque utilisateur répondent aux questions qui et quoi. Les raccourcis et les Jump Lists stockent le numéro de série de volume, le nom et le type de lecteur de la cible — le numéro de série les relie à un périphérique physique unique. Les ShellBags et Security 4663 ne connaissent qu’une lettre de lecteur ou un \Device\HarddiskVolumeN : ils ne peuvent être rattachés à un périphérique que par l’heure et la lettre, et doivent être qualifiés de déduits. MountPoints2 nomme les utilisateurs qui ont monté le volume.

Raccourcis (.lnk)

Lorsqu’un utilisateur ouvre un fichier, l’Explorateur met à jour un raccourci dans %APPDATA%\Microsoft\Windows\Recent. Son bloc LinkInfo contient un VolumeID :

auxquels s’ajoutent le LocalBasePath (E:\exfil\Payroll_2026.xlsx) et les horodatages de création, de modification et d’accès de la cible au moment où le raccourci a été écrit.

Rapprochez ce numéro de série de celui décodé depuis le secteur d’amorçage du périphérique dans Partition/Diagnostic 1006, ou de celui d’EMDMgmt. S’ils correspondent, le fichier se trouvait sur ce périphérique — même si une autre clé a reçu ensuite la même lettre de lecteur.

La date de modification du fichier raccourci lui-même est la meilleure indication de « dernière ouverture ». Elle n’est conservée que si la collecte a préservé les horodatages des fichiers : c’est le cas de KAPE et de robocopy, pas de toutes les méthodes de copie.

Jump Lists

Les fichiers AutomaticDestinations\<AppID>.automaticDestinations-ms contiennent une DestList (une entrée par élément, avec une heure de dernier accès) et un raccourci intégré par entrée. Ils apportent deux éléments de plus que les raccourcis isolés : une heure d’accès fiable pour chaque élément, et l’application (l’AppID, p. ex. f01b4d95cf55d32a pour l’Explorateur). Le raccourci intégré porte les mêmes champs VolumeID.

ShellBags

Les clés BagMRU de UsrClass.dat (et de NTUSER.DAT sur les systèmes plus anciens) enregistrent les dossiers parcourus dans l’Explorateur : My Computer → E:\ → exfil. Le chemin commence par une lettre de lecteur uniquement. Pour relier E:\exfil à un périphérique, cherchez celui qui portait la lettre E: et qui était connecté lorsque la clé BagMRU a été écrite pour la dernière fois. Si deux périphériques ont utilisé E: à des moments différents, l’heure tranche ; s’ils étaient connectés simultanément, ne devinez pas.

Security 4663

Lorsque Auditer le stockage amovible est activé, l’accès aux fichiers d’un support amovible produit des événements 4663 indiquant le compte, le processus, le masque d’accès (0x2 WriteData, 0x1 ReadData) et un chemin tel que \Device\HarddiskVolume8\exfil\Payroll_2026.xlsx. Le numéro de volume n’est pas stable d’une connexion à l’autre : n’attribuez donc un numéro de volume à un périphérique que si chaque accès a eu lieu alors que ce périphérique, et aucun autre, était connecté.

MountPoints2

Chaque NTUSER.DAT contient Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{volume GUID} pour les volumes montés dans la session de cet utilisateur. Rapprochez le GUID de MountedDevices pour identifier le périphérique (MountPoints2). L’heure LastWrite de la clé donne une approximation du dernier montage par cet utilisateur.

En pratique

USB Forensics relie les raccourcis et les Jump Lists par numéro de série (indiqué par la source), les ShellBags par lettre de lecteur et heure, et les événements 4663 par numéro de volume et heure (déduits), et affiche cette distinction sur chaque ligne. Le cas pratique d’exfiltration les montre tous réunis dans une même affaire.

Articles liés

Une intrusion fictive analysée avec USB Forensics : trouver la clé, confirmer quand elle a été branchée, attribuer le compte et lister les fichiers copiés.
Lire les sections d’installation de setupapi.dev.log, convertir leur heure locale en UTC et les comparer à la date de première installation du registre.
L’événement 1006 de Partition/Diagnostic journalise chaque disque USB avec modèle, numéro de série et secteurs d’amorçage. Le lire et en extraire le VSN.