Iscriviti ora al Webinar di presentazione del corso Ethical Hacker! Scopri di più
Iscriviti ora al Webinar di presentazione del corso CISO! Scopri di più
I file LNK, denominati Shortcut o scorciatoie, sono un artefatto relativamente semplice ma prezioso per l'investigatore forense. Sono file di collegamento che si collegano a un'applicazione o a un file e terminano con un'estensione .LNK. I file LNK possono essere creati dall'utente o automaticamente dal sistema operativo Windows.
Quando sono creati da Windows vengono generati quando un utente apre un file o un documento locale o remoto, fornendo agli investigatori informazioni preziose sull'attività di un sospetto.
Questi sono eccellenti artefatti per gli investigatori forensi che stanno cercando di trovare file che potrebbero non esistere più sul sistema che stanno esaminando. I file potrebbero essere stati cancellati, archiviati su una USB o una condivisione di rete, quindi anche se il file potrebbe non essere più presente, i file LNK associati al file originale continueranno a esistere (e riveleranno informazioni preziose su ciò che è stato eseguito sul file sistema).
Attenzione però, perchè non tutti questi artefatti contengono le stesse informazioni, che posso variare da uno all'altro.
I file LNK in genere contengono i seguenti elementi di valore probatorio:
Un utile tool per analizzarli è LECmd.exe di Eric Zimmerman