Regripper ist nicht in Debian Stable verfügbar, also laden wir die deb-Datei manuell herunter:
Download regripper in Debisn sid/unstable
Wenn Sie die Analyse nicht lokal durchführen, kopieren Sie die deb-Datei auf das System, auf dem Sie sie installieren möchten:
scp regripper_3.0*.deb admin@forensic:
Installieren Sie das deb-Paket regripper manuell und beheben Sie fehlende Abhängigkeiten:
sudo dpkg -i regripper_3.0*.deb
sudo apt-get install -f
Die Windows-Registrierung ist keine einzelne große Datei auf der Festplatte, sondern eine Summe von Dateien, die Hives genannt werden. Jeder Hive enthält dann einen Registrierungsbaum.
Hive | Description |
---|---|
NTUSER.DAT | Benutzerspezifische Informationen |
SAM | Benutzer Informationen |
SYSTEM | Windows-Einstellungen |
SOFTWARE | Software Settings |
SECURITY | Security Policies |
Den Speicherort jeder Hive-Datei kann ganz einfach mit find gefunden werden:
find /mnt/ -name NTUSER.DAT
Das Tool regripper kann jetzt für jede Hive-Datei separat ausgeführt werden. Es hat dabei hive-spezifische Plugins, aber auch einige allgemeine Optionen:
Rip v.3.0 - CLI RegRipper tool
Rip [-r Reg hive file] [-f profile] [-p plugin] [options]
Parse Windows Registry files, using either a single module, or a profile.
-r [hive] .........Registry hive file to parse
-d ................Check to see if the hive is dirty
-g ................Guess the hive file type
-a ................Automatically run hive-specific plugins
-aT ...............Automatically run hive-specific TLN plugins
-f [profile].......use the profile
-p [plugin]........use the plugin
-l ................list all plugins
-c ................Output plugin list in CSV format (use with -l)
-s systemname......system name (TLN support)
-u username........User name (TLN support)
-uP ...............Update default profiles
-h.................Help (print this information)
Wir analysieren oder exportieren jetzt beispielsweise die benutzerspezifischen Informationen aus der Windows-Registrierung und ihrer Hive-Datei NTUSER.DAT:
regripper -r /mnt/xvdc3/Users/admin/NTUSER.DAT -g -a
Letzte Änderung: 2023-04-21