なぜ HVE を CSV に変換するのですか?
.hve はバイナリの Windows レジストリハイブであり、Excel では読み取ることができません。そのため、調査官はフィルタリング、並べ替え、レポート作成のために、キー、値、タイムスタンプを .CSV にエクスポートします。この変換は実際には構造化された抽出であり、各行がレジストリエントリ(パス、値の名前、データ、最終書き込み時刻)になります。
HVE から CSV への変換方法
AmcacheParser
Amcache.hve の場合、AmcacheParser.exe -f Amcache.hve --csv C:\out を実行します。Amcache_UnassociatedFileEntries.csv などの複数の CSV が書き出されます。
Registry Explorer FREE
ハイブを読み込み、「ファイル」から「エクスポート」(またはブックマーク/プラグイン)を使用して、現在のビューまたはキーセットを .csv として保存します。
RegRipper
CSV 対応のプラグイン(例:rip.exe -r NTUSER.DAT -p <plugin>)を実行し、出力をリダイレクトします。いくつかのプラグインはカンマ区切りの行を出力します。
dump-registry-hive.py OPEN-SOURCE
Didier Stevens 氏のスクリプトは、デフォルトで REG_SZ/REG_BINARY やその他の値を CSV にダンプします:python dump-registry-hive.py hive.hve > out.csv。
これらの形式について
.hveファイルはWindowsレジストリハイブです。これは、レジストリのキーと値をregf形式で保存するバイナリデータベースです。最も一般的に目にするのは、プログラムの実行履歴を記録するフォレンジックアーティファクトであるAmcache.hveです。.hveファイルはダブルクリックでは開けません。Eric Zimmerman氏のRegistry…
.HVE の詳細を開く →CSV ファイルは、表形式のデータをプレーンテキストとして保存します。1行に1レコード、値はカンマ(欧州圏ではセミコロン)で区切られます。Excel、Google Sheets、LibreOffice Calc などのスプレッドシートソフトで開くことができます。最も一般的な問題は、Excel…
.CSV の詳細を開く →品質と注意点
- CSV はツールやプラグインが抽出したキー、値、タイムスタンプのみをキャプチャし、ハイブ構造全体やセキュリティ記述子はキャプチャしません。
- バイナリ(
REG_BINARY)値は 16 進数/テキストにフラット化され、スプレッドシート内ではネイティブの型情報が失われます。 - ツールによって生成される列やファイル数が異なるため、結果に互換性はありません。
よくある質問
Amcache.hve を CSV に変換するのに最適なツールはどれですか?
--csv オプションで分析準備の整った CSV を書き出します。.hve を Excel で直接開くことはできますか?
.csv にエクスポートする必要があります。CSV にはすべてのレジストリキーが含まれますか?
Windows にハイブをマウントする必要がありますか?
.hve ファイルを直接読み取ります。