JLECmd (jump lists)

JLECmd.exe -d <profile> --csv <out>

Parsea las Jump Lists de Windows con JLECmd, revelando los ficheros que el usuario abrió recientemente desde las aplicaciones.

Ejecútalo cuando necesites saber qué ficheros abrió el usuario (o el atacante con su sesión): las Jump Lists (en %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations y CustomDestinations) registran los documentos recientes de cada aplicación — y JLECmd las convierte a CSV con el fichero, la aplicación y los timestamps. Es el artefacto de actividad del usuario: el documento del phishing que abrió, el payload que se ejecutó desde una app, los ficheros que el atacante tocó con la sesión comprometida. En el IR, las Jump Lists responden a '¿qué abrió este usuario y cuándo?' — la actividad con las aplicaciones concretas.

No lo uses como registro completo de actividad: las Jump Lists cubren los ficheros abiertos desde las aplicaciones con soporte — no todas las apps generan Jump Lists, y la actividad por consola o scripts no aparece. La retención es limitada (las listas se podan con los usos nuevos). Y ojo con la interpretación: las Jump Lists muestran la actividad del perfil de usuario — si el atacante usó otra cuenta o la sesión de otro usuario, el artefacto está en otro perfil. Para la correlación temporal, los timestamps de las Jump Lists se contrastan con el MFT y el Prefetch del fichero abierto.