regripper
Outil d'analyse forensique du registre Windows. Extrait et parse les données d'artefacts depuis les fichiers de ruches de registre : logiciels installés, activité utilisateur, mécanismes de persistance, et plus. Windows registry forensic analysis tool. Extracts and parses artifact data from registry hive files — installed software, user activity, persistence mechanisms, and more.
↗ https://github.com/keydet89/RegRipper3.0Overview
RegRipper extracts forensic artifacts from offline Windows registry hive files using purpose-built plugins. Each plugin targets specific registry keys to extract useful data: recently run programs, USB devices, installed software, user activity, persistence entries, network history, and more.
Basic Usage
Run a specific plugin against a hive
rip.pl -r NTUSER.DAT -p userassist
List all available plugins
rip.pl -l
Run all applicable plugins against a hive
rip.pl -r NTUSER.DAT -a
Run all plugins, save to file
rip.pl -r NTUSER.DAT -a -f output.txt
Run against SYSTEM hive
rip.pl -r SYSTEM -p services
Hive Files Location
C:\Windows\System32\config\
SAM → Local accounts and password hashes
SYSTEM → System configuration, services
SOFTWARE → Installed software, system-wide settings
SECURITY → Security policy, LSA secrets
DEFAULT → Default user profile settings
C:\Users\<username>\
NTUSER.DAT → Per-user settings, most user artifacts
AppData\Local\Microsoft\Windows\UsrClass.dat → Shell items
Key Plugins by Category
rip.pl -r NTUSER.DAT -p userassist # Programs run by user (GUI)
rip.pl -r NTUSER.DAT -p recentdocs # Recently opened documents
rip.pl -r NTUSER.DAT -p shellbags # Folders accessed in Explorer
rip.pl -r NTUSER.DAT -p runmru # Programs run via Run dialog
rip.pl -r NTUSER.DAT -p muicache # Programs executed (MUICache)
rip.pl -r NTUSER.DAT -p appcompatcache # Application execution
rip.pl -r SOFTWARE -p autoruns # All autorun entries
rip.pl -r NTUSER.DAT -p run # HKCU\Software\Microsoft\Windows\Run
rip.pl -r SOFTWARE -p run # HKLM\Software\Microsoft\Windows\Run
rip.pl -r SYSTEM -p services # Windows services
rip.pl -r SYSTEM -p compname # Computer name
rip.pl -r SYSTEM -p timezone # Timezone settings
rip.pl -r SOFTWARE -p winver # Windows version
rip.pl -r SYSTEM -p usbstor # Connected USB devices
rip.pl -r SYSTEM -p nic # Network interface config
rip.pl -r NTUSER.DAT -p mndmru # Network drive history
rip.pl -r NTUSER.DAT -p networkdrive # Mapped network drives
rip.pl -r SOFTWARE -p networklist # Wi-Fi networks connected
rip.pl -r SOFTWARE -p uninstall # Installed programs
rip.pl -r SOFTWARE -p appcompatflags # App compatibility settings
Full Analysis Workflow
# Mount Windows disk or volume shadow copy
# Copy hive files:
cp /mnt/windows/Windows/System32/config/SYSTEM ./
cp /mnt/windows/Windows/System32/config/SOFTWARE ./
cp /mnt/windows/Windows/System32/config/SAM ./
cp /mnt/windows/Users/victim/NTUSER.DAT ./
# Run comprehensive analysis
rip.pl -r SYSTEM -a -f system_analysis.txt
rip.pl -r SOFTWARE -a -f software_analysis.txt
rip.pl -r NTUSER.DAT -a -f ntuser_analysis.txt
# Key things to look for:
grep -i "persistence\|run\|startup" *_analysis.txt
grep -i "usb\|removable" *_analysis.txt
grep -i "password\|credential" *_analysis.txt
Tips
userassistdecodes ROT-13 encoded application names and run counts with timestampsshellbagsreveals folders accessed — even ones that no longer existusbstorshows all USB devices ever connected: serial number, first/last connection time- Compare plugin output with known-bad indicators (IOCs) for malware analysis
Help / Man page
rip.pl [options]
-r FILE Registry hive file
-p PLUGIN Plugin to run
-a Run all applicable plugins
-l List all plugins
-f FILE Output file (default: stdout)
-s Display plugin info
-h Show help
Common hives for each plugin category:
NTUSER.DAT → User artifacts, activity
SOFTWARE → Installed software, OS settings
SYSTEM → Services, network, hardware
SAM → Local accounts
SECURITY → LSA secrets, policies
Vue d’ensemble
RegRipper extrait des artefacts forensiques depuis des fichiers de ruches de registre Windows hors-ligne à l’aide de plugins dédiés. Chaque plugin cible des clés de registre spécifiques pour extraire des données utiles : programmes récemment exécutés, périphériques USB, logiciels installés, activité utilisateur, entrées de persistance, historique réseau, et plus.
Utilisation basique
# Exécuter un plugin spécifique contre une ruche
rip.pl -r NTUSER.DAT -p userassist
# Lister tous les plugins disponibles
rip.pl -l
# Exécuter tous les plugins applicables contre une ruche
rip.pl -r NTUSER.DAT -a
# Exécuter tous les plugins, sauvegarder dans un fichier
rip.pl -r NTUSER.DAT -a -f output.txt
# Exécuter contre la ruche SYSTEM
rip.pl -r SYSTEM -p services
Emplacement des fichiers de ruches
C:\Windows\System32\config\
SAM → Comptes locaux et hashes de mots de passe
SYSTEM → Configuration système, services
SOFTWARE → Logiciels installés, paramètres système
SECURITY → Politique de sécurité, secrets LSA
DEFAULT → Paramètres du profil utilisateur par défaut
C:\Users\<username>\
NTUSER.DAT → Paramètres par utilisateur, la plupart des artefacts utilisateur
AppData\Local\Microsoft\Windows\UsrClass.dat → Éléments shell
Plugins clés par catégorie
rip.pl -r NTUSER.DAT -p userassist # Programmes exécutés par l'utilisateur (GUI)
rip.pl -r NTUSER.DAT -p recentdocs # Documents récemment ouverts
rip.pl -r NTUSER.DAT -p shellbags # Dossiers accédés dans l'Explorateur
rip.pl -r NTUSER.DAT -p runmru # Programmes exécutés via la boîte de dialogue Exécuter
rip.pl -r NTUSER.DAT -p muicache # Programmes exécutés (MUICache)
rip.pl -r NTUSER.DAT -p appcompatcache # Exécution d'applications
rip.pl -r SOFTWARE -p autoruns # Toutes les entrées de démarrage automatique
rip.pl -r NTUSER.DAT -p run # HKCU\Software\Microsoft\Windows\Run
rip.pl -r SOFTWARE -p run # HKLM\Software\Microsoft\Windows\Run
rip.pl -r SYSTEM -p services # Services Windows
rip.pl -r SYSTEM -p compname # Nom de l'ordinateur
rip.pl -r SYSTEM -p timezone # Paramètres de fuseau horaire
rip.pl -r SOFTWARE -p winver # Version de Windows
rip.pl -r SYSTEM -p usbstor # Périphériques USB connectés
rip.pl -r SYSTEM -p nic # Configuration des interfaces réseau
rip.pl -r NTUSER.DAT -p mndmru # Historique des lecteurs réseau
rip.pl -r NTUSER.DAT -p networkdrive # Lecteurs réseau mappés
rip.pl -r SOFTWARE -p networklist # Réseaux Wi-Fi connectés
rip.pl -r SOFTWARE -p uninstall # Programmes installés
rip.pl -r SOFTWARE -p appcompatflags # Paramètres de compatibilité des applications
Workflow d’analyse complet
# Monter le disque Windows ou une copie shadow de volume
# Copier les fichiers de ruches :
cp /mnt/windows/Windows/System32/config/SYSTEM ./
cp /mnt/windows/Windows/System32/config/SOFTWARE ./
cp /mnt/windows/Windows/System32/config/SAM ./
cp /mnt/windows/Users/victim/NTUSER.DAT ./
# Lancer une analyse complète
rip.pl -r SYSTEM -a -f system_analysis.txt
rip.pl -r SOFTWARE -a -f software_analysis.txt
rip.pl -r NTUSER.DAT -a -f ntuser_analysis.txt
# Éléments clés à rechercher :
grep -i "persistence\|run\|startup" *_analysis.txt
grep -i "usb\|removable" *_analysis.txt
grep -i "password\|credential" *_analysis.txt
Conseils
userassistdécode les noms d’applications encodés en ROT-13 et les compteurs d’exécution avec horodatageshellbagsrévèle les dossiers accédés, même ceux qui n’existent plususbstormontre tous les périphériques USB jamais connectés : numéro de série, première/dernière connexion- Comparer la sortie des plugins avec des indicateurs connus (IOC) pour l’analyse de malware
Aide / Page de manuel
rip.pl [options]
-r FILE Registry hive file
-p PLUGIN Plugin to run
-a Run all applicable plugins
-l List all plugins
-f FILE Output file (default: stdout)
-s Display plugin info
-h Show help
Common hives for each plugin category:
NTUSER.DAT → User artifacts, activity
SOFTWARE → Installed software, OS settings
SYSTEM → Services, network, hardware
SAM → Local accounts
SECURITY → LSA secrets, policies