RECmd registry
RECmd.exe -d <registry-hive>
Analise os hives do registro do Windows com RECmd, extraindo as chaves de persistência, execução e configuração em CSV.
Execute quando precisar do registro em formato processável: o RECmd processa os hives (SYSTEM, SOFTWARE, NTUSER.DAT, etc.) e os despeja em CSV com todas as chaves e valores — ou com os batch files que extraem os hives de interesse forense: Run keys, serviços, UserAssist, MountedDevices. É a ferramenta de análise de registro de referência (da suíte Zimmerman): a persistência do atacante (Run keys, serviços, Winlogon) e a atividade (UserAssist, ShimCache) vivem no registro, e o RECmd as extrai com seus valores exatos.
Não use como análise completa: o registro é enorme e o CSV de um hive completo é incontrolável — os batch files do RECmd (ou filtros) extraem apenas as chaves relevantes; sem eles, você se afoga em dados. Os hives em uso são copiados antes (com KAPE ou cópia manual dos arquivos) — analisar hives vivos dá resultados inconsistentes. E atenção: o RECmd lê o registro como está; a manipulação do registro (exclusão de chaves) é feita pelo atacante, e a ausência de uma chave esperada também é um achado. Para chaves de persistência específicas, os batch files dedicados (Autoruns, Services) são mais diretos que o despejo completo.