Pengantar

Dalam proses digital forensics, setiap aktivitas yang dilakukan pada komputer dapat meninggalkan jejak digital. Salah satu sumber informasi penting pada sistem operasi Windows adalah Windows Registry.

Windows Registry bukan hanya tempat penyimpanan konfigurasi sistem. Di dalamnya terdapat berbagai informasi mengenai sistem operasi, aplikasi, perangkat, pengguna, serta konfigurasi tertentu yang dapat membantu investigator memahami aktivitas pada sebuah komputer.

Karena itu, Windows Registry Forensics menjadi salah satu teknik penting dalam investigasi insiden keamanan, analisis malware, dan pemeriksaan komputer yang diduga mengalami kompromi.

Dengan menganalisis Registry secara tepat, investigator dapat menemukan petunjuk yang mungkin tidak terlihat dari file biasa. Jejak tersebut dapat membantu menjawab pertanyaan seperti aplikasi apa yang pernah digunakan, perangkat USB apa yang pernah terhubung, hingga perubahan konfigurasi apa yang terjadi pada sistem.


Apa Itu Windows Registry Forensics?

Pengertian Windows Registry Forensics

Windows Registry Forensics adalah proses menganalisis data yang terdapat di Windows Registry untuk menemukan informasi yang relevan dengan investigasi digital.

Windows Registry menyimpan berbagai konfigurasi yang berkaitan dengan sistem operasi, pengguna, perangkat keras, dan aplikasi. Data tersebut tersimpan dalam struktur yang disebut Registry Hive.

Dalam konteks forensik, investigator tidak hanya melihat nilai Registry saat ini. Mereka juga dapat menganalisis struktur, timestamp, konfigurasi, serta artefak yang memberikan gambaran mengenai aktivitas sebelumnya.

Microsoft menjelaskan bahwa Registry merupakan database hierarkis yang digunakan Windows untuk menyimpan informasi konfigurasi sistem dan aplikasi (dikutip dari: https://learn.microsoft.com/en-us/windows/win32/sysinfo/registry).

baca juga : HTTP/3 dan UDP: Mengapa Protokol Web Modern Beralih dari TCP ke UDP?


Mengapa Windows Registry Penting dalam Investigasi Forensik?

Registry dapat memberikan konteks yang sangat berharga ketika investigator sedang menganalisis sebuah komputer.

Beberapa informasi yang dapat ditemukan antara lain:

  • Konfigurasi sistem.
  • Informasi akun pengguna.
  • Program yang dikonfigurasi untuk berjalan otomatis.
  • Informasi perangkat yang pernah terhubung.
  • Konfigurasi aplikasi.
  • Informasi tertentu mengenai jaringan.
  • Aktivitas yang berkaitan dengan penggunaan sistem.

Namun, Registry tidak seharusnya dianalisis sendirian. Investigator perlu menghubungkannya dengan artefak lain seperti Windows Event Log, file system metadata, browser artifacts, Prefetch, dan memory dump.


Struktur Windows Registry

Apa Itu Registry Hive?

Registry Hive adalah kumpulan data Registry yang disimpan dalam bentuk file. Setiap hive memiliki fungsi berbeda dan dapat memberikan perspektif berbeda dalam proses investigasi.

Beberapa hive yang sering dianalisis antara lain:

  • SYSTEM
  • SOFTWARE
  • SAM
  • SECURITY
  • NTUSER.DAT
  • USRCLASS.DAT

Setiap hive memiliki informasi yang berbeda. Karena itu, investigator biasanya menganalisis beberapa hive sekaligus untuk mendapatkan gambaran yang lebih lengkap.

Hive SYSTEM

Hive SYSTEM menyimpan berbagai informasi terkait konfigurasi sistem operasi dan perangkat keras.

Dalam investigasi, hive ini dapat membantu mengidentifikasi konfigurasi Windows, informasi perangkat, serta sejumlah artefak yang berkaitan dengan aktivitas sistem.

Hive SOFTWARE

Hive SOFTWARE berisi konfigurasi yang berkaitan dengan Windows dan berbagai aplikasi yang terpasang.

Artefak di dalamnya dapat membantu investigator memahami software yang terdapat pada sistem serta bagaimana aplikasi tertentu dikonfigurasi.

Hive SAM

Hive SAM (Security Account Manager) berkaitan dengan informasi akun lokal Windows.

Karena sifat datanya yang sensitif, analisis terhadap hive ini harus dilakukan secara hati-hati dan sesuai prosedur forensik.

Hive NTUSER.DAT

Setiap profil pengguna Windows memiliki file NTUSER.DAT yang menyimpan konfigurasi dan informasi terkait lingkungan pengguna tersebut.

Hive ini sangat menarik dalam investigasi karena dapat memberikan informasi yang lebih spesifik terhadap aktivitas suatu akun pengguna.

Hive USRCLASS.DAT

USRCLASS.DAT menyimpan berbagai informasi yang berkaitan dengan lingkungan pengguna dan konfigurasi Windows Shell.

Artefak dari hive ini dapat membantu melengkapi informasi yang ditemukan dari NTUSER.DAT.


Artefak Penting dalam Windows Registry Forensics

UserAssist

UserAssist merupakan salah satu artefak Registry yang sering diperhatikan dalam investigasi aktivitas pengguna.

Artefak ini dapat memberikan indikasi mengenai program atau komponen tertentu yang pernah digunakan dalam lingkungan pengguna.

Namun, data UserAssist perlu diinterpretasikan dengan hati-hati. Keberadaan sebuah entri tidak selalu berarti pengguna secara langsung melakukan aktivitas tertentu pada waktu tertentu.

Run dan RunOnce

Registry memiliki sejumlah lokasi yang digunakan Windows atau aplikasi untuk menjalankan program secara otomatis.

Key seperti Run dan RunOnce dapat menjadi perhatian investigator ketika mencari mekanisme persistence.

Malware dapat memanfaatkan mekanisme startup tersebut agar program tertentu dijalankan kembali ketika pengguna melakukan login.

USB Device History

Informasi terkait perangkat USB dapat memberikan petunjuk mengenai perangkat eksternal yang pernah berinteraksi dengan komputer.

Dalam kasus tertentu, artefak ini dapat membantu investigator menghubungkan sebuah komputer dengan perangkat USB tertentu.

Recent Activity

Beberapa bagian Registry dapat memberikan informasi yang berkaitan dengan aktivitas terbaru pengguna atau penggunaan aplikasi.

Informasi tersebut menjadi lebih berguna apabila dikombinasikan dengan timestamp dan artefak lainnya.

baca juga : Software Supply Chain Attack: Ancaman Tersembunyi yang Menyerang dari Dalam Rantai Pasok Perangkat Lunak


Windows Registry dalam Investigasi Malware

Registry sering menjadi target malware karena dapat digunakan untuk mempertahankan akses ke sistem.

Mencari Persistence

Investigator dapat memeriksa berbagai lokasi Registry yang berpotensi digunakan sebagai mekanisme persistence.

Misalnya, perubahan pada key startup dapat menjadi indikator bahwa sebuah program dikonfigurasi untuk berjalan secara otomatis.

Menganalisis Perubahan Konfigurasi

Malware dapat mengubah konfigurasi sistem untuk menonaktifkan fitur keamanan atau mengubah perilaku Windows.

Perubahan tersebut dapat menjadi indikator kompromi apabila waktunya sesuai dengan aktivitas mencurigakan lainnya.

Menghubungkan Aktivitas dengan Pengguna

Registry yang berada pada profil pengguna tertentu dapat membantu investigator menghubungkan artefak dengan akun yang relevan.

Namun, hubungan tersebut tetap perlu diverifikasi menggunakan sumber bukti lainnya.


Timestamp dan Timeline Forensics

Salah satu aspek penting dalam Windows Registry Forensics adalah memahami waktu perubahan sebuah artefak.

Mengapa Timestamp Penting?

Timestamp dapat membantu investigator membuat timeline aktivitas.

Misalnya, investigator menemukan sebuah konfigurasi persistence. Dengan menghubungkan timestamp tersebut dengan Windows Event Log, Prefetch, file metadata, dan artefak lainnya, investigator dapat membangun kronologi yang lebih akurat.

Jangan Mengandalkan Satu Timestamp

Satu timestamp tidak selalu cukup untuk menentukan kapan sebuah aktivitas benar-benar dilakukan.

Perubahan Registry dapat terjadi akibat aktivitas sistem, instalasi aplikasi, update, maupun aktivitas pengguna.

Karena itu, timestamp harus dibandingkan dengan bukti lain sebelum digunakan sebagai dasar kesimpulan.


Proses Windows Registry Forensics

1. Menentukan Sumber Bukti

Langkah pertama adalah mengidentifikasi hive Registry yang relevan dengan kasus.

Investigator perlu menentukan apakah fokus investigasi berada pada aktivitas pengguna, persistence, konfigurasi sistem, aplikasi, atau perangkat eksternal.

2. Mengakuisisi Data Secara Forensik

Data sebaiknya diperoleh menggunakan prosedur akuisisi yang menjaga integritas bukti.

Untuk investigasi pada komputer yang masih aktif, investigator juga perlu mempertimbangkan perbedaan antara data live system dan data yang diperoleh dari disk image.

3. Menghitung Hash

Hash dapat digunakan untuk membantu memverifikasi integritas file bukti.

Dengan mencatat nilai hash sebelum dan sesudah proses tertentu, investigator dapat membantu menunjukkan bahwa data tidak berubah selama proses pemeriksaan.

4. Melakukan Parsing

Hive Registry kemudian dapat dianalisis menggunakan perangkat lunak forensik atau parser Registry.

Tujuannya adalah mengubah struktur Registry menjadi informasi yang lebih mudah dianalisis.

5. Menghubungkan Artefak

Temuan Registry sebaiknya dibandingkan dengan sumber bukti lain.

Contohnya:

Registry → Event Log → Prefetch → File System → Network Evidence

Pendekatan tersebut dapat memberikan konteks yang lebih kuat daripada hanya mengandalkan satu sumber artefak.


Tools untuk Windows Registry Forensics

Beberapa tools populer yang dapat digunakan untuk menganalisis Registry antara lain:

  • Registry Explorer
  • RegRipper
  • KAPE
  • Autopsy
  • FTK
  • EnCase

Pemilihan tools bergantung pada kebutuhan investigasi dan metodologi yang digunakan.

RegRipper

RegRipper merupakan framework yang banyak digunakan untuk mengekstraksi dan menganalisis berbagai artefak dari Windows Registry.

Registry Explorer

Registry Explorer dapat membantu investigator melihat dan menganalisis hive Registry dengan tampilan yang lebih mudah digunakan dibandingkan melakukan pemeriksaan secara manual.

KAPE

KAPE dapat membantu proses pengumpulan artefak forensik secara terarah, termasuk artefak yang berkaitan dengan Windows Registry.


Tantangan dalam Windows Registry Forensics

Data Sangat Kompleks

Registry memiliki struktur yang besar dan kompleks. Investigator perlu memahami hubungan antara hive, key, subkey, value, dan artefak.

Tidak Semua Artefak Menunjukkan Aktivitas Pengguna

Keberadaan sebuah Registry entry tidak otomatis membuktikan bahwa pengguna melakukan aktivitas tertentu.

Sistem operasi dan aplikasi juga dapat membuat atau mengubah Registry secara otomatis.

Data Dapat Berubah

Registry merupakan database aktif. Pada sistem yang sedang berjalan, isinya dapat berubah seiring aktivitas Windows dan aplikasi.

Karena itu, proses akuisisi menjadi bagian penting dalam menjaga kualitas bukti.

Membutuhkan Korelasi

Hasil analisis Registry akan jauh lebih kuat apabila dikorelasikan dengan artefak lainnya.


Best Practice Windows Registry Forensics

Gunakan Salinan Bukti

Hindari melakukan analisis langsung terhadap bukti asli apabila memungkinkan. Gunakan salinan forensik untuk menjaga integritas evidence.

Dokumentasikan Setiap Proses

Catat tools, versi software, waktu pemeriksaan, sumber data, metode akuisisi, serta hasil analisis.

Dokumentasi yang baik membantu memastikan proses investigasi dapat direproduksi dan dipertanggungjawabkan.

Gunakan Multiple Sources

Jangan menjadikan satu Registry artifact sebagai satu-satunya dasar kesimpulan.

Gabungkan Registry dengan Event Log, Prefetch, browser history, file metadata, dan artefak lainnya.

Perhatikan Konteks

Sebuah perubahan Registry harus dilihat berdasarkan konteks sistem.

Misalnya, sebuah entry startup dapat berasal dari software yang sah. Karena itu, investigator perlu memeriksa nama file, lokasi file, hash, signature, waktu perubahan, dan aktivitas terkait sebelum menentukan apakah entry tersebut mencurigakan.


Windows Registry Forensics dalam Incident Response

Dalam proses incident response, Registry dapat membantu investigator memahami bagaimana sebuah sistem terpengaruh oleh serangan.

Misalnya, ketika ditemukan malware, investigator dapat mencari kemungkinan mekanisme persistence, perubahan konfigurasi, dan aktivitas yang berkaitan dengan akun pengguna.

Hasil tersebut kemudian dapat digunakan untuk menjawab beberapa pertanyaan penting:

  • Bagaimana malware dapat bertahan setelah reboot?
  • Kapan konfigurasi tertentu berubah?
  • Akun mana yang terkait dengan artefak tersebut?
  • Apakah sistem pernah menggunakan perangkat eksternal?
  • Apakah terdapat indikator kompromi lain?

Dengan menggabungkan Registry Forensics dan sumber bukti lainnya, proses investigasi dapat menghasilkan timeline yang lebih komprehensif.

baca juga : Log-Structured Merge-tree (LSM-Tree): Arsitektur Database Modern untuk Performa Tulis yang Sangat Cepat


Kesimpulan

Windows Registry Forensics merupakan teknik penting dalam digital forensics dan incident response pada sistem operasi Windows. Registry menyimpan berbagai informasi yang dapat membantu investigator memahami konfigurasi sistem, aktivitas pengguna, instalasi aplikasi, perangkat yang pernah terhubung, hingga kemungkinan mekanisme persistence malware.

Namun, Registry tidak boleh dianggap sebagai bukti tunggal. Setiap artefak perlu dianalisis berdasarkan konteks dan dikorelasikan dengan sumber lain seperti Windows Event Log, Prefetch, file system metadata, serta network artifacts.

Dengan memahami struktur Registry, mengenali artefak penting, menjaga integritas bukti, dan menggunakan pendekatan timeline analysis, investigator dapat memperoleh gambaran yang lebih jelas mengenai aktivitas yang terjadi pada sebuah sistem Windows.