Skip to content
Windowsレジストリ

Shell Bags

Windows Explorer view preferences recorded per-folder in UsrClass.dat. Shell Bags prove a user navigated to a folder, even after the folder or attached volume is long gone.

artifact_type: shellbags

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $%USERPROFILE%\AppData\Local\Microsoft\Windows\UsrClass.dat
  • $HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\Bags
  • $HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • Proving user knowledge of deleted folders
  • Tracking USB drive contents after the drive is disconnected
  • Reconstructing user folder browsing history without browser logs
  • Insider threat — showing access to sensitive file shares

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
ShellBagsExplorer (Eric Zimmerman)
RegRipper
Autopsy

関連アーティファクト

参考資料

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す