Registry Forensics (Windows)
forensicsDéfinition
La Registry Forensics désigne l'analyse forensique du registre Windows, base de données hiérarchique stockant la configuration du système et des applications, exploitée comme source d'artefacts numériques lors d'investigations. Les ruches principales (SYSTEM, SOFTWARE, SAM, SECURITY, et NTUSER.DAT par utilisateur) contiennent des informations exploitables : la clé Run et RunOnce révèle les programmes de démarrage automatique souvent utilisés pour la persistance malveillante, la clé USBSTOR trace l'historique des périphériques USB connectés avec numéros de série, ShimCache et AmCache journalisent l'exécution passée de binaires même supprimés, et les clés réseau du sous-système NetworkList conservent l'historique des connexions Wi-Fi et domaines rejoints. Des outils spécialisés comme RegRipper, Registry Explorer (Eric Zimmerman) ou RECmd automatisent l'extraction de ces artefacts à partir d'une image disque ou d'une copie live via des plugins ciblés par ruche. Le registre présente un intérêt particulier car il conserve des traces même après suppression de fichiers, et les timestamps de dernière écriture de chaque clé (LastWriteTime) fournissent une chronologie fiable des modifications. Cette analyse est un pilier des investigations de compromission Windows, notamment pour établir la persistance d'un attaquant, retracer le mouvement latéral ou identifier l'exfiltration de données via périphériques amovibles.
Analyse du registre Windows (SYSTEM, SOFTWARE, NTUSER.DAT) pour extraire les programmes de démarrage, l'historique USB, les connexions réseau et les artefacts de persistance malveillante.
Ce terme est utilisé dans le domaine de la cybersécurité (forensics). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h