Những gì bạn muốn sẽ có thể làm với RegRipper .
Nó có GUI nhưng cũng có CLI để trích xuất registry. Bạn cần chỉ định tệp hive để tải một tệp từ ổ đĩa Windows được gắn kết không phải là vấn đề (nếu bạn có các quyền cần thiết trên tệp)
Sau đây là từ bài viết này về RegRipper. Bạn có thể Google để biết thêm. (Đừng theo các liên kết trên trang đó tới RegRipper. Nó đã lỗi thời)
Here is a small excerpt from a system registry file:
ComputerName = testbox
----------------------------------------
ControlSet002\Control\Windows key, ShutdownTime value
ControlSet002\Control\Windows
LastWrite Time Mon Jan 19 23:03:52 2009 (UTC)
ShutdownTime = Mon Jan 19 23:03:52 2009 (UTC)
----------------------------------------
ShutdownCount
ControlSet002\Control\Watchdog\Display
LastWrite Time Mon Jan 19 23:03:52 2009 (UTC)
ShutdownCount = 218
----------------------------------------
TimeZoneInformation key
ControlSet002\Control\TimeZoneInformation
LastWrite Time Sun Nov 2 14:14:54 2008 (UTC)
DaylightName -> Eastern Daylight Time
StandardName -> Eastern Standard Time
Bias -> 300 (5 hours)
ActiveTimeBias -> 300 (5 hours)
----------------------------------------
ControlSet002\Control\Terminal Server key, fDenyTSConnections value
LastWrite Time Fri Oct 24 20:53:51 2008 (UTC)
fDenyTSConnections = 1
----------------------------------------
Từ trang Forensicswiki.org :
RegRipper - "công cụ nhanh nhất, dễ nhất và tốt nhất để phân tích đăng ký trong các kỳ thi pháp y."
Trên trang này từ Forensicswiki.org bạn cũng có thể tìm thấy một vài người khác. (ở dưới cùng trong "Nguồn mở")