regripper

Outil d'analyse forensique du registre Windows. Extrait et parse les données d'artefacts depuis les fichiers de ruches de registre : logiciels installés, activité utilisateur, mécanismes de persistance, et plus. Windows registry forensic analysis tool. Extracts and parses artifact data from registry hive files — installed software, user activity, persistence mechanisms, and more.

↗ https://github.com/keydet89/RegRipper3.0

Overview

RegRipper extracts forensic artifacts from offline Windows registry hive files using purpose-built plugins. Each plugin targets specific registry keys to extract useful data: recently run programs, USB devices, installed software, user activity, persistence entries, network history, and more.

Basic Usage

Run a specific plugin against a hive

rip.pl -r NTUSER.DAT -p userassist

List all available plugins

rip.pl -l

Run all applicable plugins against a hive

rip.pl -r NTUSER.DAT -a

Run all plugins, save to file

rip.pl -r NTUSER.DAT -a -f output.txt

Run against SYSTEM hive

rip.pl -r SYSTEM -p services

Hive Files Location

C:\Windows\System32\config\
  SAM         → Local accounts and password hashes
  SYSTEM      → System configuration, services
  SOFTWARE    → Installed software, system-wide settings
  SECURITY    → Security policy, LSA secrets
  DEFAULT     → Default user profile settings

C:\Users\<username>\
  NTUSER.DAT  → Per-user settings, most user artifacts
  AppData\Local\Microsoft\Windows\UsrClass.dat  → Shell items

Key Plugins by Category

rip.pl -r NTUSER.DAT -p userassist   # Programs run by user (GUI)
rip.pl -r NTUSER.DAT -p recentdocs   # Recently opened documents
rip.pl -r NTUSER.DAT -p shellbags    # Folders accessed in Explorer
rip.pl -r NTUSER.DAT -p runmru       # Programs run via Run dialog
rip.pl -r NTUSER.DAT -p muicache     # Programs executed (MUICache)
rip.pl -r NTUSER.DAT -p appcompatcache  # Application execution
rip.pl -r SOFTWARE -p autoruns        # All autorun entries
rip.pl -r NTUSER.DAT -p run           # HKCU\Software\Microsoft\Windows\Run
rip.pl -r SOFTWARE -p run             # HKLM\Software\Microsoft\Windows\Run
rip.pl -r SYSTEM -p services          # Windows services
rip.pl -r SYSTEM -p compname          # Computer name
rip.pl -r SYSTEM -p timezone          # Timezone settings
rip.pl -r SOFTWARE -p winver          # Windows version
rip.pl -r SYSTEM -p usbstor           # Connected USB devices
rip.pl -r SYSTEM -p nic               # Network interface config
rip.pl -r NTUSER.DAT -p mndmru        # Network drive history
rip.pl -r NTUSER.DAT -p networkdrive  # Mapped network drives
rip.pl -r SOFTWARE -p networklist     # Wi-Fi networks connected
rip.pl -r SOFTWARE -p uninstall       # Installed programs
rip.pl -r SOFTWARE -p appcompatflags  # App compatibility settings

Full Analysis Workflow

# Mount Windows disk or volume shadow copy
# Copy hive files:
cp /mnt/windows/Windows/System32/config/SYSTEM ./
cp /mnt/windows/Windows/System32/config/SOFTWARE ./
cp /mnt/windows/Windows/System32/config/SAM ./
cp /mnt/windows/Users/victim/NTUSER.DAT ./

# Run comprehensive analysis
rip.pl -r SYSTEM -a -f system_analysis.txt
rip.pl -r SOFTWARE -a -f software_analysis.txt
rip.pl -r NTUSER.DAT -a -f ntuser_analysis.txt

# Key things to look for:
grep -i "persistence\|run\|startup" *_analysis.txt
grep -i "usb\|removable" *_analysis.txt
grep -i "password\|credential" *_analysis.txt

Tips

  • userassist decodes ROT-13 encoded application names and run counts with timestamps
  • shellbags reveals folders accessed — even ones that no longer exist
  • usbstor shows all USB devices ever connected: serial number, first/last connection time
  • Compare plugin output with known-bad indicators (IOCs) for malware analysis
Help / Man page
rip.pl [options]

-r FILE     Registry hive file
-p PLUGIN   Plugin to run
-a          Run all applicable plugins
-l          List all plugins
-f FILE     Output file (default: stdout)
-s          Display plugin info
-h          Show help

Common hives for each plugin category:
  NTUSER.DAT  → User artifacts, activity
  SOFTWARE    → Installed software, OS settings
  SYSTEM      → Services, network, hardware
  SAM         → Local accounts
  SECURITY    → LSA secrets, policies

Vue d’ensemble

RegRipper extrait des artefacts forensiques depuis des fichiers de ruches de registre Windows hors-ligne à l’aide de plugins dédiés. Chaque plugin cible des clés de registre spécifiques pour extraire des données utiles : programmes récemment exécutés, périphériques USB, logiciels installés, activité utilisateur, entrées de persistance, historique réseau, et plus.

Utilisation basique

# Exécuter un plugin spécifique contre une ruche
rip.pl -r NTUSER.DAT -p userassist

# Lister tous les plugins disponibles
rip.pl -l

# Exécuter tous les plugins applicables contre une ruche
rip.pl -r NTUSER.DAT -a

# Exécuter tous les plugins, sauvegarder dans un fichier
rip.pl -r NTUSER.DAT -a -f output.txt

# Exécuter contre la ruche SYSTEM
rip.pl -r SYSTEM -p services

Emplacement des fichiers de ruches

C:\Windows\System32\config\
  SAM         → Comptes locaux et hashes de mots de passe
  SYSTEM      → Configuration système, services
  SOFTWARE    → Logiciels installés, paramètres système
  SECURITY    → Politique de sécurité, secrets LSA
  DEFAULT     → Paramètres du profil utilisateur par défaut

C:\Users\<username>\
  NTUSER.DAT  → Paramètres par utilisateur, la plupart des artefacts utilisateur
  AppData\Local\Microsoft\Windows\UsrClass.dat  → Éléments shell

Plugins clés par catégorie

rip.pl -r NTUSER.DAT -p userassist   # Programmes exécutés par l'utilisateur (GUI)
rip.pl -r NTUSER.DAT -p recentdocs   # Documents récemment ouverts
rip.pl -r NTUSER.DAT -p shellbags    # Dossiers accédés dans l'Explorateur
rip.pl -r NTUSER.DAT -p runmru       # Programmes exécutés via la boîte de dialogue Exécuter
rip.pl -r NTUSER.DAT -p muicache     # Programmes exécutés (MUICache)
rip.pl -r NTUSER.DAT -p appcompatcache  # Exécution d'applications
rip.pl -r SOFTWARE -p autoruns        # Toutes les entrées de démarrage automatique
rip.pl -r NTUSER.DAT -p run           # HKCU\Software\Microsoft\Windows\Run
rip.pl -r SOFTWARE -p run             # HKLM\Software\Microsoft\Windows\Run
rip.pl -r SYSTEM -p services          # Services Windows
rip.pl -r SYSTEM -p compname          # Nom de l'ordinateur
rip.pl -r SYSTEM -p timezone          # Paramètres de fuseau horaire
rip.pl -r SOFTWARE -p winver          # Version de Windows
rip.pl -r SYSTEM -p usbstor           # Périphériques USB connectés
rip.pl -r SYSTEM -p nic               # Configuration des interfaces réseau
rip.pl -r NTUSER.DAT -p mndmru        # Historique des lecteurs réseau
rip.pl -r NTUSER.DAT -p networkdrive  # Lecteurs réseau mappés
rip.pl -r SOFTWARE -p networklist     # Réseaux Wi-Fi connectés
rip.pl -r SOFTWARE -p uninstall       # Programmes installés
rip.pl -r SOFTWARE -p appcompatflags  # Paramètres de compatibilité des applications

Workflow d’analyse complet

# Monter le disque Windows ou une copie shadow de volume
# Copier les fichiers de ruches :
cp /mnt/windows/Windows/System32/config/SYSTEM ./
cp /mnt/windows/Windows/System32/config/SOFTWARE ./
cp /mnt/windows/Windows/System32/config/SAM ./
cp /mnt/windows/Users/victim/NTUSER.DAT ./

# Lancer une analyse complète
rip.pl -r SYSTEM -a -f system_analysis.txt
rip.pl -r SOFTWARE -a -f software_analysis.txt
rip.pl -r NTUSER.DAT -a -f ntuser_analysis.txt

# Éléments clés à rechercher :
grep -i "persistence\|run\|startup" *_analysis.txt
grep -i "usb\|removable" *_analysis.txt
grep -i "password\|credential" *_analysis.txt

Conseils

  • userassist décode les noms d’applications encodés en ROT-13 et les compteurs d’exécution avec horodatage
  • shellbags révèle les dossiers accédés, même ceux qui n’existent plus
  • usbstor montre tous les périphériques USB jamais connectés : numéro de série, première/dernière connexion
  • Comparer la sortie des plugins avec des indicateurs connus (IOC) pour l’analyse de malware
Aide / Page de manuel
rip.pl [options]

-r FILE     Registry hive file
-p PLUGIN   Plugin to run
-a          Run all applicable plugins
-l          List all plugins
-f FILE     Output file (default: stdout)
-s          Display plugin info
-h          Show help

Common hives for each plugin category:
  NTUSER.DAT  → User artifacts, activity
  SOFTWARE    → Installed software, OS settings
  SYSTEM      → Services, network, hardware
  SAM         → Local accounts
  SECURITY    → LSA secrets, policies