RECmd registry
RECmd.exe -d <registry-hive>
Analiza los hives del registro de Windows con RECmd, extrayendo las claves de persistencia, ejecución y configuración en CSV.
Ejecútalo cuando necesites el registro del sistema en formato procesable: RECmd procesa los hives (SYSTEM, SOFTWARE, NTUSER.DAT, etc.) y los vuelca a CSV con todas las claves y valores — o con los batch files (archivos de comandos de RECmd) que extraen los hives de interés forense: las Run keys, los servicios, el UserAssist, los MountedDevices. Es la herramienta de análisis de registro de referencia (de la suite de Zimmerman): la persistencia del atacante (Run keys, servicios, Winlogon) y la actividad (UserAssist, ShimCache) viven en el registro, y RECmd las saca con sus valores exactos.
No lo uses como análisis completo: el registro es enorme y el CSV de un hive completo es inmanejable — los batch files de RECmd (o los filtros) extraen solo las claves relevantes; sin ellos, te ahogas en datos. Los hives en uso se copian antes (con KAPE o la copia manual de los ficheros) — analizar los hives vivos da resultados inconsistentes. Y ojo: RECmd lee el registro tal cual; la manipulación del registro (borrado de claves) la hace el atacante, y la ausencia de una clave esperada es también un hallazgo. Para las claves de persistencia concretas, los batch files dedicados (Autoruns, Services) son más directos que el volcado completo.