JLECmd (jump lists)

JLECmd.exe -d <profile> --csv <out>

Analise as Jump Lists do Windows com o JLECmd, revelando os arquivos que o usuário abriu recentemente a partir dos aplicativos.

Execute quando precisar saber quais arquivos o usuário (ou o atacante com a sessão dele) abriu: as Jump Lists (em %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations e CustomDestinations) registram os documentos recentes de cada aplicativo — e o JLECmd as converte em CSV com o arquivo, o aplicativo e os timestamps. É o artefato de atividade do usuário: o documento de phishing que ele abriu, o payload executado a partir de um app, os arquivos que o atacante tocou com a sessão comprometida. No IR, as Jump Lists respondem 'o que este usuário abriu e quando?' — a atividade com os aplicativos específicos.

Não use como registro completo de atividade: as Jump Lists cobrem arquivos abertos a partir de aplicativos com suporte — nem todos os apps geram Jump Lists, e a atividade por console ou scripts não aparece. A retenção é limitada (as listas são podadas com novos usos). E cuidado com a interpretação: as Jump Lists mostram a atividade do perfil de usuário — se o atacante usou outra conta ou a sessão de outro usuário, o artefato está em outro perfil. Para correlação temporal, os timestamps das Jump Lists são contrastados com o MFT e o Prefetch do arquivo aberto.