Análisis Forense del Registro - Analizador Gratuito de Hives (regf) de Windows
Análisis Forense del Registro
Carga un archivo de registro de Windows - SYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.DAT, UsrClass.dat o Amcache.hve - para recorrer su árbol de claves real, decodificar autoejecución, historial USB, UserAssist, ShellBags, software instalado y servicios, y recuperar claves eliminadas que aún están en el espacio libre.
Suelta un archivo de registro aquí
SYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.DAT, UsrClass.dat, Amcache.hve - normalmente sin extensión - o haz clic para buscar en tu dispositivo
Elegir archivo de hiveResumen del Hive
Qué tipo de hive es, si se cerró correctamente y la identidad del sistema que esta herramienta pudo resolver a partir de él.
Árbol de Claves
Recorre el árbol de claves real del hive, tal como se analizó a partir de sus celdas nk/vk - haz clic en una subclave para entrar en ella.
Artefactos Conocidos
Autoejecución, historial de dispositivos USB, URL y rutas escritas, MRU de documentos recientes, ejecución de programas en UserAssist, historial de carpetas en ShellBags, software instalado, servicios y perfiles de red - decodificados a partir de las rutas de clave conocidas de este hive.
Línea de Tiempo
La última escritura de cada clave, además de cada artefacto con fecha que esta herramienta pudo decodificar - ejecuciones de programas, conexiones USB, actividad de red y la fecha de instalación del sistema - combinados en una sola vista cronológica.
--
Celdas Eliminadas Recuperadas
Celdas de espacio libre que aún conservan una estructura de clave o valor intacta - una celda liberada en este formato suele conservar todo su diseño, por lo que la recuperación aquí es exacta y no tallada por patrones.
Cadenas
Texto legible extraído directamente de los bytes del archivo, en ASCII y UTF-16, independiente del árbol de claves.
--
Cómo Funciona el Análisis Forense del Registro
Una Base de Datos, No un Archivo
Un archivo de registro (hive) es un formato de base de datos autocontenido: un bloque base, seguido de páginas "hive bin" de 4 KB, cada una con celdas para claves, valores, descriptores de seguridad e índices de subclaves. Todos los desplazamientos dentro de él son relativos al inicio de esos datos de página, y el campo de tamaño de cada celda lleva un signo - negativo para asignada, positivo para libre - que esta herramienta lee directamente en lugar de adivinarlo por contexto.
UserAssist: Prueba de Ejecución
Windows registra cada programa iniciado desde el menú Inicio o el escritorio en UserAssist, y luego codifica la ruta de cada programa con ROT13 - un cifrado trivial de sustitución de letras que esta herramienta decodifica automáticamente. Junto con el número de ejecuciones y la última hora de ejecución, es una de las evidencias más sólidas disponibles de que un usuario concreto ejecutó realmente un programa concreto.
ShellBags Sobrevive a la Carpeta
Cada vez que el Explorador recuerda cómo te gustaba organizar los iconos de una carpeta, escribe una entrada en ShellBags - y esa entrada sobrevive a que la carpeta se elimine, o a que la unidad USB donde vivía se desconecte para siempre. Esta herramienta reconstruye la ruta completa a partir de los bytes del elemento de shell y extrae las marcas de tiempo de creación y modificación que estén incrustadas en ellos.
Liberado, No Desaparecido
Eliminar una clave del registro no borra sus bytes - marca la celda como libre y sigue adelante. Esta herramienta recorre cada celda libre del hive y comprueba si todavía se puede analizar como una clave o un valor; cuando es así, la recuperación es exacta, no una conjetura. Cuando el espacio libre de un hive resulta estar completamente puesto a cero, eso se informa como un hallazgo propio y distinto - significa que algo borró la evidencia deliberadamente, no que nunca se eliminó nada.
Lee el Hive en Disco, No el Registro en Vivo
Esta herramienta analiza un archivo de hive - los mismos bytes que Windows lee al arrancar, o que captura una imagen forense - nunca el registro en memoria de un sistema en vivo. Un hive puede estar sucio (cerrado incorrectamente, con los cambios más recientes solo en un registro de transacciones .LOG1/.LOG2 que esta herramienta detecta pero deliberadamente no reproduce), por lo que lo que ves aquí es el último estado realmente confirmado en el archivo, que puede quedar por detrás de la actividad más reciente en unas pocas escrituras.
Puntos Clave
-
El conjunto de control activo se resuelve desde
Select\Current, nunca se asume que seaControlSet001. -
El orden MRU proviene del blob
MRUListEx, no del orden en que los valores están almacenados. - La recuperación de claves eliminadas distingue "nada encontrado" de "puesto a cero deliberadamente" - dos conclusiones muy distintas.
- Los registros de transacciones se detectan, nunca se reproducen: los cambios más recientes pueden faltar en lo mostrado.
- Nada sale de tu dispositivo: todo análisis, decodificación e intento de recuperación se ejecuta en tu navegador.