
在电子数据取证工作中,我们经常面临一个经典难题:当攻击者清空了浏览器历史、删除了关键目录、安全日志被重置之后,系统上似乎什么都没留下。但事实真的如此吗?
Windows系统中存在着一些“沉默的记录者”——它们默默记录着用户的每一次操作,却极少被普通用户甚至攻击者注意到。ShellBag就是其中最典型的代表之一。作为Windows注册表中的一类特殊痕迹,ShellBag记录了用户通过资源管理器浏览过的每一个文件夹,即使这些文件夹后来被删除,记录依然存在。
下面将从电子数据取证的专业视角,系统梳理ShellBag的原理、存储结构、分析方法及工具使用等等。希望能为大家提供一份实用的参考指南。











