Shellbags
Shellbags とは何ですか?
Shellbagsユーザーごとの Windows エクスプローラのフォルダー表示設定を保持するレジストリキー。特定のユーザーが特定のフォルダー(リムーバブルやネットワーク経路を含む)を開いた事実を示す証拠となる。
Shellbags は HKCU\Software\Microsoft\Windows\Shell\Bags、BagMRU および対応する UsrClass.dat ハイブ配下のサブキーで、ユーザーがエクスプローラで開いた各フォルダーのウィンドウ位置、表示モード、並び順を記録します。各エントリには MFT 類似のタイムスタンプと、暗号化ボリューム、ZIP アーカイブ、ネットワーク共有、現在は接続されていない可能性のあるリムーバブルメディアを含むパスを表す ShellItem ID のリストが含まれます。調査担当者はこれを用いてユーザーがディレクトリを開いた事実、ファイル所在の認識、廃棄済み USB のフォルダー構造の再構築を行います。ツールには Eric Zimmerman の ShellBagsExplorer、RegRipper のプラグイン、KAPE モジュールなどがあります。
● 例
- 01
USB が破棄された後でも、ユーザーが exfil_2024 という外部 USB フォルダーを開いていたことを示す。
- 02
内部脅威調査において、\\fileserver\HR$\Salaries 共有へのアクセス事実を立証する。
● よくある質問
Shellbags とは何ですか?
ユーザーごとの Windows エクスプローラのフォルダー表示設定を保持するレジストリキー。特定のユーザーが特定のフォルダー(リムーバブルやネットワーク経路を含む)を開いた事実を示す証拠となる。 サイバーセキュリティの フォレンジックと IR カテゴリに属します。
Shellbags とはどういう意味ですか?
ユーザーごとの Windows エクスプローラのフォルダー表示設定を保持するレジストリキー。特定のユーザーが特定のフォルダー(リムーバブルやネットワーク経路を含む)を開いた事実を示す証拠となる。
Shellbags はどのように機能しますか?
Shellbags は HKCU\Software\Microsoft\Windows\Shell\Bags、BagMRU および対応する UsrClass.dat ハイブ配下のサブキーで、ユーザーがエクスプローラで開いた各フォルダーのウィンドウ位置、表示モード、並び順を記録します。各エントリには MFT 類似のタイムスタンプと、暗号化ボリューム、ZIP アーカイブ、ネットワーク共有、現在は接続されていない可能性のあるリムーバブルメディアを含むパスを表す ShellItem ID のリストが含まれます。調査担当者はこれを用いてユーザーがディレクトリを開いた事実、ファイル所在の認識、廃棄済み USB のフォルダー構造の再構築を行います。ツールには Eric Zimmerman の ShellBagsExplorer、RegRipper のプラグイン、KAPE モジュールなどがあります。
Shellbags からどのように防御しますか?
Shellbags に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Shellbags の別名は何ですか?
一般的な別名: Shell Bags, BagMRU。
● 関連用語
- forensics-ir№ 568
Jump List
Windows の AppID をキーにしてアプリごとに保持される履歴ファイル。ユーザーが最近開いたファイルやタスクを記録し、特定プログラムでのファイルアクセスを示す強力な証拠となる。
- forensics-ir№ 043
Amcache.hve
Windows のレジストリハイブで、システム上で実行または存在した全実行ファイルの詳細メタデータ (SHA-1 含む) を保持し、現代 Windows における強力な実行証跡となる。
- forensics-ir№ 850
Prefetch ファイル
C:\Windows\Prefetch に置かれる Windows の .pf ファイル。プロセスの起動情報を記録し、実行ファイルがシステムで動作した強力な証拠となる。
- forensics-ir№ 677
MFT (Master File Table)
NTFS の中心となるメタデータ構造で、ボリューム上の各ファイル・ディレクトリにつき 1 件 1024 バイトのレコードを保持し、Windows ファイルシステム解析のほぼ全ての基礎となる。
- forensics-ir№ 001
$UsnJrnl ($J)
NTFS の更新シーケンス番号変更ジャーナル。あらゆるファイルシステム操作を記録し、ファイルの作成・変更・削除に関する高解像度のタイムラインを提供する。