Plit00's Story

[Windows Artifact] - Shortcut(.*LNK) 본문

Security/Forensic

[Windows Artifact] - Shortcut(.*LNK)

plit00 2023. 2. 5. 19:17

Windows 바로가기 파일
- 파일, 네트워크 공유, 검색 결과 등 여러 유형의 객체 간편하게 연결하기 위한 용도
- 생성되는 바로가기 파일 내에 포렌식적으로 중요한 정보 저장

  • 파일 형식(The Shell Link Binary File Format)
 

[MS-SHLLINK]: Shell Link (.LNK) Binary File Format

Specifies the Shell Link Binary File Format, which contains information that can be used to access another data object. The Shell Link Binary

learn.microsoft.com

  • Desktop 폴더 : C:\Users\"User_name"\Desktop
  • Recent 폴더 : C:\Users~''\AppData\Roaming\Microsoft\Windows\Recent
  • Start 폴더 : C:\Users\"User_name"\AppData\Roaming\Microsoft\Windows\Start Menu\Programs
  • QuickLaunch 폴더 : C:\Users\"User_name"\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch

 

Ex)
Tools
- LECmd

 

Eric Zimmerman's tools

 

ericzimmerman.github.io

LNK 아티팩트 존재여부 확인

In FTK imager : Users\username\AppData\Roaming\Microsoft\Windows\Recent\.*LNK

LECmd 도구 / .lnk 아티팩트 분석

* Reference
http://www.forensic-artifact.com/windows-forensics/linkfile

'Security > Forensic' 카테고리의 다른 글

[Windows FileSystem] - (1)  (0) 2023.02.09
[Mac OS] - Architecture  (1) 2023.02.06
[Windows] - LSASS Memory Dump  (0) 2022.05.15
[Windows] - Authentication Structure(lsass.exe)  (0) 2022.05.15
[Windows] - Access Token(2)  (0) 2022.05.15
Comments