Форензика ярлыков Windows и Jump List
★ 8.4 · security
analyzing-lnk-file-and-jump-list-artifacts — это скилл для Claude Code, который анализирует файлы ярлыков Windows LNK и артефакты Jump List для установления доказательств доступа к файлам, выполнения программ и активности пользователя — в том числе после удаления целевых файлов. Скилл включает разбор бинарного формата Shell Link Header (76 байт с полями CreationTime, AccessTime, WriteTime, MAC-адресом, NetBIOS-именем и идентификаторами тома), команды LECmd и JLECmd от Eric Zimmerman с выводом в CSV и JSON, а также Python-скрипт на базе pylnk3/LnkParse3. Охватывает Automatic и Custom Destinations из папок Recent/AutomaticDestinations и CustomDestinations с таблицей AppID-хешей для 12 приложений. Подходит для SOC-аналитиков, специалистов по цифровой криминалистике и расследованию инцидентов при реконструкции таймлайна файловой активности на Windows-системах и поиске угроз по техникам MITRE ATT&CK T1547.009, T1204.002, T1059.001.
- #windows-forensics
- #lnk-files
- #jump-lists
- #lecmd
- #jlecmd
- #digital-forensics
- #incident-response