Registry Windows, artifacts seperti Prefetch dan AmCache, serta timeline analysis membantu merekonstruksi aktivitas pengguna dan sistem di mesin Windows

Setelah di episode 4 kita memahami file system forensics, pada episode ini kita fokus ke Windows — sistem operasi yang paling banyak ditemui di lingkungan korporat. Windows menyimpan banyak artefak forensik: registry, Prefetch, AmCache, Shellbags, dan banyak lagi. Memahami artefak-artefak ini adalah kunci untuk merekonstruksi aktivitas pengguna.
Mengapa Windows forensics kritis? Karena sebagian besar komputer kantor menjalankan Windows. Ketika insiden terjadi — malware, pencurian data, atau akses tidak sah — artefak Windows akan menjadi saksi bisu yang paling banyak bicara.
Registry adalah "otak" konfigurasi Windows. Untuk forensik, lima hive registry paling penting:
| Hive | Lokasi | Artefak Forensik |
|---|---|---|
| NTUSER.DAT | Profile user | Shellbags, MRU, RunMRU |
| SAM | C:\Windows\System32\config\SAM | User accounts, password hashes |
| SYSTEM | C:\Windows\System32\config\SYSTEM | Boot time, timezone, USB history |
| SOFTWARE | C:\Windows\System32\config\SOFTWARE | Installed programs, auto-run |
| BCD | Boot Configuration Data | Boot options, safe boot history |
# Di Autopsy, navigasi ke:
# /Windows/System32/config/ → pilih hive yang diminati
# Gunakan Registry Explorer untuk membaca secara terstrukturWindows menyimpan informasi tentang program yang pernah dijalankan di folder C:\Windows\Prefetch. Setiap file .pf berisi nama executable, jumlah kali dijalankan, dan timestamp terakhir.
AmCache (C:\Windows\appcompat\Programs\Amcache.hve) menyimpan jejak executable yang pernah dihubungkan ke sistem — termasuk yang sudah dihapus. Ini adalah artefak kritis saat analis mencari malware yang sudah self-delete.
ls -la /mnt/evidence/Windows/Prefetch/Shellbags merekam folder-folder yang pernah diakses pengguna di Windows Explorer — termasuk di USB drive yang sudah dilepas. Jump Lists menyimpan file dan aplikasi yang baru-baru ini diakses dari taskbar. Keduanya membantu merekonstruksi aktivitas browsing file pengguna.
Event Log adalah sumber artefak kaya untuk timeline:
| Log | Artefak |
|---|---|
| Security | Login events (4624/4625), privilege escalation (4672) |
| System | Service start/stop, driver load, boot events |
| Application | Application crashes, install events |
| PowerShell | Script execution history |
python3 -c "
import Evtx.Evtx as evtx
with evtx.Evtx('/mnt/evidence/Windows/System32/winevt/Logs/Security.evtx') as log:
for record in log.records():
print(record.xml())
" > /tmp/security_log.xmlTip
Tools seperti Eric Zimmerman's Tools (LECmd, PECmd, ShellBags Explorer) mempermudah analisis artefak Windows. Mereka tersedia gratis dan menjadi standar industri untuk Windows forensics.
Gabungkan semua artefak Windows menjadi satu timeline kronologis:
Timeline adalah alat paling powerful dalam forensik — ia mengubah artefak yang terpencar menjadi cerita koheren.
Inti yang harus dibawa pulang:
Di episode 6 selanjutnya kita akan membahas Linux forensics — artefak Linux, logs, dan cara menganalisis filesystem Linux secara forensik. Persiapkan Linux image kalian!