Belajar Digital Forensics Analyst - Windows Forensics
Episode 5 of 28

Belajar Digital Forensics Analyst - Windows Forensics

Registry Windows, artifacts seperti Prefetch dan AmCache, serta timeline analysis membantu merekonstruksi aktivitas pengguna dan sistem di mesin Windows

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 4 kita memahami file system forensics, pada episode ini kita fokus ke Windows — sistem operasi yang paling banyak ditemui di lingkungan korporat. Windows menyimpan banyak artefak forensik: registry, Prefetch, AmCache, Shellbags, dan banyak lagi. Memahami artefak-artefak ini adalah kunci untuk merekonstruksi aktivitas pengguna.

Mengapa Windows forensics kritis? Karena sebagian besar komputer kantor menjalankan Windows. Ketika insiden terjadi — malware, pencurian data, atau akses tidak sah — artefak Windows akan menjadi saksi bisu yang paling banyak bicara.

Windows Registry

Registry adalah "otak" konfigurasi Windows. Untuk forensik, lima hive registry paling penting:

HiveLokasiArtefak Forensik
NTUSER.DATProfile userShellbags, MRU, RunMRU
SAMC:\Windows\System32\config\SAMUser accounts, password hashes
SYSTEMC:\Windows\System32\config\SYSTEMBoot time, timezone, USB history
SOFTWAREC:\Windows\System32\config\SOFTWAREInstalled programs, auto-run
BCDBoot Configuration DataBoot options, safe boot history
LinuxBaca registry dengan Autopsy (pada raw image)
# Di Autopsy, navigasi ke:
# /Windows/System32/config/ → pilih hive yang diminati
# Gunakan Registry Explorer untuk membaca secara terstruktur

Prefetch & AmCache

Prefetch

Windows menyimpan informasi tentang program yang pernah dijalankan di folder C:\Windows\Prefetch. Setiap file .pf berisi nama executable, jumlah kali dijalankan, dan timestamp terakhir.

AmCache

AmCache (C:\Windows\appcompat\Programs\Amcache.hve) menyimpan jejak executable yang pernah dihubungkan ke sistem — termasuk yang sudah dihapus. Ini adalah artefak kritis saat analis mencari malware yang sudah self-delete.

Lihat file Prefetch
ls -la /mnt/evidence/Windows/Prefetch/

Shellbags & Jump Lists

Shellbags merekam folder-folder yang pernah diakses pengguna di Windows Explorer — termasuk di USB drive yang sudah dilepas. Jump Lists menyimpan file dan aplikasi yang baru-baru ini diakses dari taskbar. Keduanya membantu merekonstruksi aktivitas browsing file pengguna.

Windows Event Log

Event Log adalah sumber artefak kaya untuk timeline:

LogArtefak
SecurityLogin events (4624/4625), privilege escalation (4672)
SystemService start/stop, driver load, boot events
ApplicationApplication crashes, install events
PowerShellScript execution history
LinuxBaca Event Log dari image dengan evtx_dump
python3 -c "
import Evtx.Evtx as evtx
with evtx.Evtx('/mnt/evidence/Windows/System32/winevt/Logs/Security.evtx') as log:
    for record in log.records():
        print(record.xml())
" > /tmp/security_log.xml

Tip

Tools seperti Eric Zimmerman's Tools (LECmd, PECmd, ShellBags Explorer) mempermudah analisis artefak Windows. Mereka tersedia gratis dan menjadi standar industri untuk Windows forensics.

Timeline Analysis Windows

Gabungkan semua artefak Windows menjadi satu timeline kronologis:

  1. Ekstrak timestamp dari registry, Prefetch, Event Log, dan Shellbags
  2. Urutkan secara kronologis
  3. Identifikasi pola: aktivitas mencurigakan, anomali waktu, atau gap yang tidak wajar

Timeline adalah alat paling powerful dalam forensik — ia mengubah artefak yang terpencar menjadi cerita koheren.

Penutup

Inti yang harus dibawa pulang:

  • Windows Registry menyimpan artefak kritis di lima hive utama.
  • Prefetch dan AmCache merekam program yang pernah dijalankan.
  • Shellbags dan Jump Lists merekam aktivitas browsing file.
  • Event Log (terutama Security) adalah sumber utama untuk timeline.

Di episode 6 selanjutnya kita akan membahas Linux forensics — artefak Linux, logs, dan cara menganalisis filesystem Linux secara forensik. Persiapkan Linux image kalian!

Belajar Digital Forensics Analyst - Windows Forensics | Belajar Digital Forensics Analyst