RegRippy — современный инструмент для извлечения и анализа данных из реестра Windows. Это альтернатива RegRipper, переписанная на Python 3 и ориентированная на DFIR, incident response и реверс.
Инструмент работает с офлайн-ульями реестра и позволяет быстро вытаскивать форензически значимые артефакты — без запуска Windows и без GUI.
Как устроен:
🔵 Фреймворк + плагины
RegRippy — это не «один скрипт», а основа для быстрого написания собственных плагинов под нужные артефакты.
🔵 Прямой доступ к hive-файлам
Использует python-registry от William Ballenthin для работы с сырым реестром.
🔵 Минимум абстракций
Инструмент старается не мешать аналитику и сразу отдаёт пригодные данные.
🔤 Что умеет:
— Извлекать системные и пользовательские артефакты
— Работать со всеми user hives
— Поддерживать человекочитаемый вывод
— Отдавать данные в Bodyfile для mactime и таймлайнов
— Легко расширяться своими плагинами
— Интегрироваться в DFIR-пайплайны
🔤 Примеры
Имя компьютера:
regrip.py --root /mnt/evidence/C compname
URL, введённые в IE (для всех пользователей):
regrip.py --root /mnt/evidence/C --all-user-hives typedurls
🔤 Установка
pip install regrippy
Плагины доступны как отдельные команды:
reg_compname -r /mnt/c/
Кому подойдёт:
— DFIR и Incident Response
— Blue Team / SOC
— Реверс-инженерам
— Аналитикам, работающим с офлайн-дисками Windows
🔗 GitHub
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#tool_of_the_week