Fichiers ouverts depuis une clé USB : LNK et Jump Lists
Relier raccourcis, Jump Lists, ShellBags et événements 4663 à une clé USB par numéro de série de volume, lettre de lecteur et heure, et nommer l’utilisateur.
En bref. Les artefacts propres à chaque utilisateur répondent aux questions qui et quoi. Les raccourcis et les Jump Lists stockent le numéro de série de volume, le nom et le type de lecteur de la cible — le numéro de série les relie à un périphérique physique unique. Les ShellBags et Security 4663 ne connaissent qu’une lettre de lecteur ou un \Device\HarddiskVolumeN : ils ne peuvent être rattachés à un périphérique que par l’heure et la lettre, et doivent être qualifiés de déduits. MountPoints2 nomme les utilisateurs qui ont monté le volume.
Raccourcis (.lnk)
Lorsqu’un utilisateur ouvre un fichier, l’Explorateur met à jour un raccourci dans %APPDATA%\Microsoft\Windows\Recent. Son bloc LinkInfo contient un VolumeID :
- DriveType — 2 correspond à un lecteur amovible ;
- DriveSerialNumber — le numéro de série de volume ;
- VolumeLabel ;
auxquels s’ajoutent le LocalBasePath (E:\exfil\Payroll_2026.xlsx) et les horodatages de création, de modification et d’accès de la cible au moment où le raccourci a été écrit.
Rapprochez ce numéro de série de celui décodé depuis le secteur d’amorçage du périphérique dans Partition/Diagnostic 1006, ou de celui d’EMDMgmt. S’ils correspondent, le fichier se trouvait sur ce périphérique — même si une autre clé a reçu ensuite la même lettre de lecteur.
La date de modification du fichier raccourci lui-même est la meilleure indication de « dernière ouverture ». Elle n’est conservée que si la collecte a préservé les horodatages des fichiers : c’est le cas de KAPE et de robocopy, pas de toutes les méthodes de copie.
Jump Lists
Les fichiers AutomaticDestinations\<AppID>.automaticDestinations-ms contiennent une DestList (une entrée par élément, avec une heure de dernier accès) et un raccourci intégré par entrée. Ils apportent deux éléments de plus que les raccourcis isolés : une heure d’accès fiable pour chaque élément, et l’application (l’AppID, p. ex. f01b4d95cf55d32a pour l’Explorateur). Le raccourci intégré porte les mêmes champs VolumeID.
ShellBags
Les clés BagMRU de UsrClass.dat (et de NTUSER.DAT sur les systèmes plus anciens) enregistrent les dossiers parcourus dans l’Explorateur : My Computer → E:\ → exfil. Le chemin commence par une lettre de lecteur uniquement. Pour relier E:\exfil à un périphérique, cherchez celui qui portait la lettre E: et qui était connecté lorsque la clé BagMRU a été écrite pour la dernière fois. Si deux périphériques ont utilisé E: à des moments différents, l’heure tranche ; s’ils étaient connectés simultanément, ne devinez pas.
Security 4663
Lorsque Auditer le stockage amovible est activé, l’accès aux fichiers d’un support amovible produit des événements 4663 indiquant le compte, le processus, le masque d’accès (0x2 WriteData, 0x1 ReadData) et un chemin tel que \Device\HarddiskVolume8\exfil\Payroll_2026.xlsx. Le numéro de volume n’est pas stable d’une connexion à l’autre : n’attribuez donc un numéro de volume à un périphérique que si chaque accès a eu lieu alors que ce périphérique, et aucun autre, était connecté.
MountPoints2
Chaque NTUSER.DAT contient Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{volume GUID} pour les volumes montés dans la session de cet utilisateur. Rapprochez le GUID de MountedDevices pour identifier le périphérique (MountPoints2). L’heure LastWrite de la clé donne une approximation du dernier montage par cet utilisateur.
En pratique
USB Forensics relie les raccourcis et les Jump Lists par numéro de série (indiqué par la source), les ShellBags par lettre de lecteur et heure, et les événements 4663 par numéro de volume et heure (déduits), et affiche cette distinction sur chaque ligne. Le cas pratique d’exfiltration les montre tous réunis dans une même affaire.