Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RegRipper Registry Analysis

forensics

Définition

RegRipper est un outil open source de parsing et d'analyse des ruches de registre Windows, développé par Harlan Carvey (auteur de Windows Forensic Analysis). Il fonctionne en mode plugin : des centaines de plugins Perl extraient automatiquement des artefacts forensiques spécifiques depuis les ruches de registre (NTUSER.DAT, SOFTWARE, SYSTEM, SAM, SECURITY), produisant des rapports textuels lisibles et des sorties JSON. L'architecture de RegRipper est basée sur des plugins indépendants, chacun ciblant un artefact registre spécifique. Chaque plugin : ouvre la ruche, navigue vers les clés pertinentes, extrait et formate les valeurs pertinentes avec des timestamps, et produit une sortie interprétée. Exemples de plugins NTUSER.DAT : userassist (analyse et décode les UserAssist), recentdocs (fichiers récents par extension), run (clés Run et RunOnce de l'utilisateur), shellbags, typedpaths, muicache, appcompatcache, recentapps. Pour la ruche SYSTEM, les plugins clés incluent : services (liste complète des services Windows avec timestamps), usbstor (historique des périphériques USB connectés avec vendorID, productID, serial), timezone (fuseau horaire du système), mfu (Most Frequently Used applications), networklist (profils réseau Wi-Fi/ethernet connus avec géolocalisation), et controlset (configuration active du système). RegRipper peut être utilisé en mode standalone (rip.pl -r NTUSER.DAT -f ntuser → exécute tous les plugins NTUSER.DAT) ou via le mode fichier batch qui analyse toutes les ruches en une seule passe et produit un rapport consolidé. La sortie peut être redirigée vers Timeline Explorer pour intégration dans une super timeline forensique. Les plugins RegRipper sont écrits en Perl et peuvent être personnalisés ou étendus. La communauté forensique a contribué des centaines de plugins additionnels via GitHub. L'alternative Python est Registry Explorer (Eric Zimmerman) qui offre une interface graphique interactive avec les mêmes capacités d'analyse.

Fonctionnement

RegRipper parse les fichiers de ruche de registre Windows (format propriétaire REGF) en utilisant la bibliothèque Parse::Win32Registry (Perl). Chaque plugin spécifie les clés et valeurs à extraire via des chemins dans la ruche. Les timestamps des clés (LastWriteTime) sont extraits automatiquement. Les plugins produisent des sorties structurées en texte ou TSV pour l'intégration dans les timelines.

Application DFIR

Workflow RegRipper forensique : 1) Extraire les ruches depuis l'image (ou copie via KAPE), 2) rip.pl -r NTUSER.DAT -f ntuser > ntuser_report.txt (tous les plugins NTUSER.DAT), 3) Analyser les sections clés : userassist (programmes exécutés), recentdocs (fichiers ouverts), run (persistances utilisateur), shellbags (navigation répertoires). 4) rip.pl -r SYSTEM -f system > system_report.txt → services (services malveillants), usbstor (USB history), timezone. 5) Intégrer les timestamps dans la super timeline.

Outils

RegRipper (github.com/keydet89/RegRipper3.0, Harlan Carvey), plugins community (rr-2.8-plugins). Alternative GUI : Registry Explorer (Eric Zimmerman, interface graphique avec bookmarks), RECmd (Registry Explorer CLI). Intégration timeline : RECmd → exports CSV pour Timeline Explorer. Autopsy module : Windows Registry Ingest Module (utilise les mêmes données). Formation : Harlan Carvey blog (windowsir.blogspot.com), SANS FOR500.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis