RegRipper Registry Analysis
forensicsDéfinition
RegRipper est un outil open source de parsing et d'analyse des ruches de registre Windows, développé par Harlan Carvey (auteur de Windows Forensic Analysis). Il fonctionne en mode plugin : des centaines de plugins Perl extraient automatiquement des artefacts forensiques spécifiques depuis les ruches de registre (NTUSER.DAT, SOFTWARE, SYSTEM, SAM, SECURITY), produisant des rapports textuels lisibles et des sorties JSON. L'architecture de RegRipper est basée sur des plugins indépendants, chacun ciblant un artefact registre spécifique. Chaque plugin : ouvre la ruche, navigue vers les clés pertinentes, extrait et formate les valeurs pertinentes avec des timestamps, et produit une sortie interprétée. Exemples de plugins NTUSER.DAT : userassist (analyse et décode les UserAssist), recentdocs (fichiers récents par extension), run (clés Run et RunOnce de l'utilisateur), shellbags, typedpaths, muicache, appcompatcache, recentapps. Pour la ruche SYSTEM, les plugins clés incluent : services (liste complète des services Windows avec timestamps), usbstor (historique des périphériques USB connectés avec vendorID, productID, serial), timezone (fuseau horaire du système), mfu (Most Frequently Used applications), networklist (profils réseau Wi-Fi/ethernet connus avec géolocalisation), et controlset (configuration active du système). RegRipper peut être utilisé en mode standalone (rip.pl -r NTUSER.DAT -f ntuser → exécute tous les plugins NTUSER.DAT) ou via le mode fichier batch qui analyse toutes les ruches en une seule passe et produit un rapport consolidé. La sortie peut être redirigée vers Timeline Explorer pour intégration dans une super timeline forensique. Les plugins RegRipper sont écrits en Perl et peuvent être personnalisés ou étendus. La communauté forensique a contribué des centaines de plugins additionnels via GitHub. L'alternative Python est Registry Explorer (Eric Zimmerman) qui offre une interface graphique interactive avec les mêmes capacités d'analyse.
Fonctionnement
RegRipper parse les fichiers de ruche de registre Windows (format propriétaire REGF) en utilisant la bibliothèque Parse::Win32Registry (Perl). Chaque plugin spécifie les clés et valeurs à extraire via des chemins dans la ruche. Les timestamps des clés (LastWriteTime) sont extraits automatiquement. Les plugins produisent des sorties structurées en texte ou TSV pour l'intégration dans les timelines.
Application DFIR
Workflow RegRipper forensique : 1) Extraire les ruches depuis l'image (ou copie via KAPE), 2) rip.pl -r NTUSER.DAT -f ntuser > ntuser_report.txt (tous les plugins NTUSER.DAT), 3) Analyser les sections clés : userassist (programmes exécutés), recentdocs (fichiers ouverts), run (persistances utilisateur), shellbags (navigation répertoires). 4) rip.pl -r SYSTEM -f system > system_report.txt → services (services malveillants), usbstor (USB history), timezone. 5) Intégrer les timestamps dans la super timeline.
Outils
RegRipper (github.com/keydet89/RegRipper3.0, Harlan Carvey), plugins community (rr-2.8-plugins). Alternative GUI : Registry Explorer (Eric Zimmerman, interface graphique avec bookmarks), RECmd (Registry Explorer CLI). Intégration timeline : RECmd → exports CSV pour Timeline Explorer. Autopsy module : Windows Registry Ingest Module (utilise les mêmes données). Formation : Harlan Carvey blog (windowsir.blogspot.com), SANS FOR500.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h