Analyse Forensique du Registre - Analyseur Gratuit de Hives (regf) Windows

AdSense Placeholder
Slot: header_tool
Analyse privée dans le navigateur

Analyse Forensique du Registre

Chargez une ruche de registre Windows - SYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.DAT, UsrClass.dat ou Amcache.hve - pour parcourir son arborescence de clés réelle, décoder les démarrages automatiques, l'historique USB, UserAssist, ShellBags, les logiciels et services installés, et récupérer les clés supprimées qui se trouvent encore dans l'espace libre.

Votre fichier reste sur cet appareil
Fichier : -- Type de ruche : -- Clés : -- Taille : --
Espace de travail d'analyse

Déposez une ruche de registre ici

SYSTEM, SOFTWARE, SAM, SECURITY, NTUSER.DAT, UsrClass.dat, Amcache.hve - généralement sans extension de fichier - ou cliquez pour parcourir votre appareil

Choisir un fichier de ruche
--
Lecture du fichier… 0%

Outils d'analyse

Aperçu de la Ruche

Le type de ruche, si elle a été fermée proprement, et l'identité du système que cet outil a pu en déduire.

Arborescence des Clés

Parcourez l'arborescence de clés réelle de la ruche, telle qu'analysée à partir de ses cellules nk/vk - cliquez sur une sous-clé pour y descendre.

Artefacts Connus

Démarrages automatiques, historique des périphériques USB, URL et chemins saisis, MRU des documents récents, exécution de programmes dans UserAssist, historique des dossiers ShellBags, logiciels installés, services et profils réseau - décodés à partir des chemins de clés connus de cette ruche.

Chronologie

L'heure de dernière écriture de chaque clé, ainsi que chaque artefact daté que cet outil a pu décoder - exécutions de programmes, connexions USB, activité réseau et date d'installation du système - fusionnés dans une seule vue chronologique.

--

Cellules Supprimées Récupérées

Cellules d'espace libre qui conservent encore une structure de clé ou de valeur intacte - une cellule libérée dans ce format conserve généralement toute sa disposition, ce qui rend la récupération ici exacte plutôt que reconstituée.

Chaînes

Texte lisible extrait directement des octets bruts du fichier, en ASCII et UTF-16, indépendamment de l'arborescence des clés.

--

AdSense Placeholder
Slot: tool_mid_article

Comprendre l'Analyse Forensique du Registre

Une Base de Données, Pas un Fichier

Une ruche de registre est un format de base de données autonome : un bloc de base, puis des pages "hive bin" de 4 Ko, chacune contenant des cellules pour les clés, les valeurs, les descripteurs de sécurité et les index de sous-clés. Chaque décalage à l'intérieur est relatif au début des données de cette page, et le champ de taille propre à chaque cellule porte un signe - négatif pour allouée, positif pour libre - que cet outil lit directement plutôt que de le déduire du contexte.

UserAssist : Preuve d'Exécution

Windows enregistre chaque programme lancé depuis le menu Démarrer ou le bureau dans UserAssist, puis encode le chemin de chaque programme avec ROT13 - un chiffrement trivial de substitution de lettres que cet outil décode automatiquement. Avec le nombre d'exécutions et l'heure de dernière exécution, c'est l'une des preuves les plus solides disponibles qu'un utilisateur donné a réellement exécuté un programme donné.

ShellBags Survit au Dossier

Chaque fois que l'Explorateur mémorise la façon dont vous avez organisé les icônes d'un dossier, il écrit une entrée dans ShellBags - et cette entrée survit à la suppression du dossier, ou au débranchement définitif de la clé USB sur laquelle il se trouvait. Cet outil reconstruit le chemin complet à partir des octets bruts de l'élément shell et en extrait les horodatages de création et de modification qui s'y trouvent éventuellement intégrés.

Libérée, Pas Disparue

Supprimer une clé de registre n'efface pas ses octets - cela marque simplement la cellule comme libre et poursuit son chemin. Cet outil parcourt chaque cellule libre de la ruche et vérifie si elle s'analyse encore comme une clé ou une valeur ; lorsque c'est le cas, la récupération est exacte, pas une simple estimation. Lorsque l'espace libre d'une ruche s'avère entièrement mis à zéro, cela est signalé comme un constat distinct à part entière - cela signifie que quelque chose a délibérément effacé les preuves, et non que rien n'a jamais été supprimé.

Lit la Ruche sur le Disque, Pas le Registre en Direct

Cet outil analyse un fichier de ruche - les mêmes octets que Windows lit lui-même au démarrage, ou que capture une image forensique - jamais le registre en mémoire d'un système en direct. Une ruche peut être "sale" (arrêtée de manière incorrecte, les changements les plus récents ne se trouvant que dans un journal de transactions .LOG1/.LOG2 que cet outil détecte mais ne rejoue délibérément pas), de sorte que ce que vous voyez ici est le dernier état réellement validé dans le fichier, qui peut être en retard de quelques écritures par rapport à l'activité la plus récente.

Points Clés à Retenir

  • Le jeu de contrôle actif est résolu à partir de Select\Current, jamais présumé être ControlSet001.
  • L'ordre MRU provient du blob MRUListEx, pas de l'ordre dans lequel les valeurs se trouvent stockées.
  • La récupération des clés supprimées distingue « rien trouvé » de « délibérément mis à zéro » - deux conclusions très différentes.
  • Les journaux de transactions sont détectés, jamais rejoués : les changements les plus récents peuvent être absents de ce qui est affiché.
  • Rien ne quitte votre appareil : chaque analyse, décodage et tentative de récupération s'exécute côté client dans votre navigateur.
AdSense Placeholder
Slot: footer_leaderboard