> For the complete documentation index, see [llms.txt](https://dika-maulidal.gitbook.io/home/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://dika-maulidal.gitbook.io/home/digital-forensics/windows-forensics/registry/amcache.hve.md).

# AmCache.hve

**Amcache.hve** adalah registry hive mandiri (setelah Windows 8) yang mencatat metadata eksekusi aplikasi secara komprehensif. File ini merupakan "tambang emas" forensik karena menyimpan jejak file executable (.exe), DLL, hingga installer, bahkan jika file aslinya telah dihapus dari sistem.

{% hint style="info" %}
**Tips Akses:** File ini bukan bagian dari Registry standar yang di-load saat booting. Amcache.hve terletak di folder sistem dan seringkali memerlukan hak akses sistem untuk diekstraksi. Gunakan tool seperti **KAPE** atau **FTK Imager** dari jalur: `C:\Windows\AppCompat\Programs\Amcache.hve`.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>C:\Windows\AppCompat\Programs\Amcache.hve
</code></pre></td></tr><tr><td><strong>Loaded under</strong></td><td><code>Not part of the Windows Registry</code> (Hive Mandiri)</td></tr><tr><td><strong>Purpose</strong></td><td>Melacak metadata aplikasi, riwayat eksekusi, dan instalasi untuk kompatibilitas Windows serta inventarisasi perangkat.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>InventoryApplicationFile</strong>: Metadata file PE (Path, SHA1, Size, LinkDate).</li><li><strong>InventoryApplication</strong>: Data aplikasi terinstal/uninstal (Publisher, Source, Install Date).</li><li><strong>InventoryApplicationShortcut</strong>: Jejak file shortcut (.lnk) di desktop atau start menu.</li><li><strong>InventoryDeviceContainer</strong>: Kategori perangkat seperti Bluetooth, Printer, dan Storage.</li><li><strong>InventoryDevicePnp</strong>: Detail perangkat Plug-and-Play (USB, Monitor, Keyboard, dsb).</li><li><strong>InventoryDriverBinary</strong>: Metadata file driver (.sys) termasuk status kernel-mode dan digital signature.</li><li><strong>InventoryDriverPackage</strong>: Informasi terkait file instalasi driver (.inf).</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Sangat Tinggi</mark>; membuktikan keberadaan file via SHA1 meskipun file sudah dihapus, serta melacak riwayat perangkat eksternal.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FZXpUlA2QgSJ4ZVgqs7N3%2Fimage.png?alt=media&amp;token=19effcb1-5a9e-4b33-9de0-72db26724594" alt=""></td></tr></tbody></table>

{% hint style="danger" %}
**Identifikasi Eksekusi:** Berbeda dengan ShimCache, Amcache menyimpan **SHA1 hash** (dari 30MB pertama file), yang memungkinkan investigator melakukan pengecekan reputasi file terhadap database malware meskipun binary aslinya sudah tidak ada.
{% endhint %}

## Artefak dalam Amcache.hve

### InventoryApplicationFile

Artefak ini berisi informasi mendalam mengenai file executable (.exe) dan DLL yang pernah dijalankan atau ada di sistem. Ini adalah salah satu kunci utama dalam investigasi malware karena menyimpan hash file.

{% hint style="success" %}
**Nilai Forensik Utama**: InventoryApplicationFile tetap menyimpan catatan meskipun file binary aslinya telah dihapus dari disk. Adanya data SHA-1 memungkinkan investigator melakukan validasi integritas file dan pengecekan terhadap database ancaman (seperti VirusTotal).
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryApplicationFile
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Merekam metadata teknis dari file binary untuk keperluan kompatibilitas dan inventarisasi aplikasi.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>FileID (SHA-1)</strong>: Hash dari 30MB pertama file.</li><li><strong>LowerCaseLongPath</strong>: Path lengkap lokasi file saat berada di sistem.</li><li><strong>Size</strong>: Ukuran file dalam bytes.</li><li><strong>LinkDate</strong>: Timestamp kapan file tersebut di-compile (Linker timestamp).</li><li><strong>BinaryType</strong>: Arsitektur file (32-bit atau 64-bit).</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan eksekusi atau keberadaan file executable di lokasi tertentu, sangat berguna untuk melacak <em>portable tools</em> atau malware.</td></tr><tr><td><strong>Example</strong> </td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FErG8ZbfGt3saddkuTTQ2%2Fimage.png?alt=media&amp;token=c1ab1deb-3f69-4d39-aafb-2cb47db917ae" alt=""></td></tr><tr><td><strong>Example per File</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2Fgc90fZqxODj3M30ewoSH%2Fimage.png?alt=media&amp;token=12d6b6a5-6f7e-4764-ba36-b926fb14c24d" alt=""></td></tr></tbody></table>

{% hint style="info" %}
Analisis Data (Berdasarkan Gambar): Berdasarkan data yang diekstrak, kita bisa melihat riwayat file seperti 3DViewer.exe dan berbagai versi 7z.exe. Perhatikan kolom SHA-1; meskipun nama filenya sama (seperti 7z.exe), hash yang berbeda menunjukkan versi aplikasi atau integritas file yang berbeda pula.
{% endhint %}

### InventoryApplication

Artefak ini berisi metadata mengenai aplikasi yang terinstal maupun yang sudah di-uninstal dari sistem. Berbeda dengan InventoryApplicationFile yang fokus pada file individual, bagian ini memberikan konteks tentang paket aplikasi secara keseluruhan.

{% hint style="success" %}
Nilai Forensik Utama: Menyediakan daftar inventaris perangkat lunak yang komprehensif, termasuk sumber instalasi (MSI, Appx, atau EXE) dan jalur folder root aplikasi. Ini sangat membantu untuk mengidentifikasi aplikasi mencurigakan yang diinstal di direktori non-standar.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryApplication
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan metadata paket aplikasi untuk keperluan inventarisasi dan manajemen pembaruan Windows.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>Name &#x26; Version</strong>: Nama resmi aplikasi dan versinya (misalnya: Skype, VirtualBox, Obsidian).</li><li><strong>Source</strong>: Metode instalasi aplikasi (<code>Msi</code>, <code>AppxPackage</code>, atau <code>AddRemoveProgram</code>).</li><li><strong>RootDirPath</strong>: Path utama tempat aplikasi tersebut terinstal.</li><li><strong>Publisher</strong>: Entitas pengembang (didapatkan dari sertifikat digital jika tersedia).</li><li><strong>Uninstall String</strong>: Perintah atau path yang digunakan untuk menghapus aplikasi.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td>Membantu merekonstruksi daftar aplikasi yang ada di sistem, menentukan sumber instalasi, dan melacak aplikasi yang mungkin sudah dihapus namun meninggalkan jejak registri.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FAwCoIGOka99NlClo5K03%2Fimage.png?alt=media&amp;token=5ad16415-351c-4b3d-84a4-f1814e82b4f7" alt=""></td></tr></tbody></table>

{% hint style="info" %}
Analisis Data (Berdasarkan Gambar): Dari data hasil parsing, kita dapat melihat variasi sumber instalasi:

* **Msi**: Digunakan oleh `Oracle VM VirtualBox` dan `Cyber Triage`.
* **AppxPackage**: Digunakan oleh aplikasi modern Windows seperti `SkypeApp` dan `WebMediaExtensions`.
* **AddRemoveProgram**: Digunakan oleh aplikasi desktop tradisional seperti `Obsidian` dan `Graphviz`.

Perhatikan kolom **Uninstall String**; ini sering kali merujuk pada executable uninstaller yang berada di folder aplikasi tersebut.
{% endhint %}

### InventoryApplicationShortcut

Artefak ini menyimpan informasi mengenai file shortcut (.lnk) yang ditemukan di sistem. Meskipun entri di sini tidak secara langsung menjamin eksekusi, keberadaannya membuktikan bahwa aplikasi tersebut pernah tersedia bagi pengguna melalui antarmuka seperti Start Menu atau Desktop.

{% hint style="success" %}
Nilai Forensik Utama: Sangat berguna untuk mengidentifikasi keberadaan aplikasi pihak ketiga atau portable tools yang diletakkan pengguna di folder publik atau personal. Artefak ini membantu memperkuat bukti keterlibatan pengguna dengan aplikasi tertentu melalui file shortcut yang merujuk pada executable target.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryApplicationShortcut
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Mencatat informasi file LNK di sistem untuk inventarisasi aplikasi oleh Microsoft Compatibility Appraiser.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>ShortcutPath</strong>: Lokasi lengkap file <code>.lnk</code> berada (misal: Start Menu atau Taskbar).</li><li><strong>LastWriteTime</strong>: Waktu terakhir modifikasi entri shortcut dalam registry.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan keberadaan aplikasi pada sistem meskipun file target (.exe) mungkin sudah tidak ada, serta memberikan gambaran interaksi pengguna terhadap UI Windows.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2Fzw6gzBrU0cgdLwDs3d56%2Fimage.png?alt=media&amp;token=b4c1ca50-8901-4f08-9d77-7c625d87441b" alt=""></td></tr></tbody></table>

{% hint style="info" %}
Analisis Data (Berdasarkan Gambar): Hasil parsing menunjukkan daftar shortcut yang sangat spesifik, di antaranya:

* **Tools Forensik/IT**: Terdapat shortcut untuk `Autopsy 4.22.1.lnk` dan `Agent Ransack.lnk` di folder *Start Menu*.
* **Development**: Terlihat shortcut untuk `Anaconda Navigator.lnk` dan `Arduino IDE.lnk`.
* **User Customization**: Adanya entri di path `User Pinned\TaskBar\Brave.lnk` menunjukkan pengguna secara aktif menyematkan browser Brave ke taskbar mereka.
  {% endhint %}

### InventoryDeviceContainer

Artefak ini melacak pengelompokan logis dari perangkat yang terhubung ke sistem. Berbeda dengan PnP yang mencatat setiap komponen teknis, Device Container memberikan gambaran yang lebih "ramah pengguna" mengenai perangkat keras seperti printer, monitor, perangkat penyimpanan USB, hingga smartphone.

{% hint style="success" %}
Nilai Forensik Utama: Sangat efektif untuk mengidentifikasi perangkat eksternal yang pernah terhubung ke sistem. Investigator dapat melihat Model Name dan Manufacturer (seperti vendor USB atau model smartphone) yang memberikan konteks fisik jauh lebih jelas dibandingkan sekadar ID perangkat teknis.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryDeviceContainer
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Mengelompokkan berbagai fungsi perangkat keras ke dalam satu wadah (container) berdasarkan Model ID yang unik.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>ModelName / FriendlyName</strong>: Nama deskriptif perangkat (misal: "realme narzo 30A", "Lenovo USB Optical Mouse").</li><li><strong>PrimaryCategory</strong>: Kategori fungsi utama perangkat (misal: <code>display.monitor</code>, <code>storage</code>, <code>input.mouse</code>).</li><li><strong>Manufacturer</strong>: Nama produsen perangkat (misal: LENOVO).</li><li><strong>ModelId</strong>: GUID unik yang merepresentasikan model spesifik perangkat tersebut.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan koneksi perangkat keras eksternal (USB, Smartphone, Bluetooth) dan memberikan detail manufaktur yang mempermudah pelacakan bukti fisik.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2Fimage_7efe94.png?alt=media" alt="Contoh Data InventoryDeviceContainer"></td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FgjkGMVQ51Sf9h0nVXyg7%2Fimage.png?alt=media&amp;token=b2954bb4-88fa-46fa-9144-12709f34f6e1" alt=""></td></tr></tbody></table>

{% hint style="info" %}
Analisis Data (Berdasarkan Gambar): Hasil parsing mengungkap beberapa perangkat menarik yang pernah berinteraksi dengan sistem ini:

* **Mobile Devices**: Terdeteksi perangkat `RMX3171` (realme narzo 30A) dengan kategori `imaging.camera` dan `unknown` (kemungkinan mode MTP/Transfer data).
* **Storage & Peripherals**: Terdapat catatan penggunaan `USB Mass Storage` dan `USB Serial Device (COM4)` yang menunjukkan adanya koneksi flashdisk atau perangkat serial eksternal.
* **Host System**: Teridentifikasi sistem host berupa laptop `Lenovo ThinkPad X270` berdasarkan kolom *Model Number*.
* **Virtual/Software Devices**: Adanya `Microsoft Print to PDF` dan `Wondershare PDFelement` sebagai kategori printer virtual.
  {% endhint %}

### InventoryDevicePnp

Artefak ini menyimpan detail teknis mengenai perangkat Plug-and-Play (PnP) yang terdeteksi oleh sistem. Data di sini lebih spesifik dibandingkan Device Container karena mencatat ID perangkat, produsen (manufacturer), dan yang paling penting bagi investigator: Install Date.

{% hint style="success" %}
Nilai Forensik Utama: Memberikan timestamp yang akurat mengenai kapan sebuah komponen perangkat keras (seperti USB Controller, Processor, atau Keyboard) pertama kali diinstal atau dikenali oleh sistem. Ini krusial untuk menentukan kapan sebuah perangkat baru mulai berinteraksi dengan komputer.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryDevicePnp
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan riwayat instalasi dan metadata teknis perangkat keras untuk manajemen driver Windows.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>Description</strong>: Nama teknis perangkat (misal: "Intel(R) Core(TM) i5-6300U CPU", "Synaptics Pointing Device").</li><li><strong>Manufacturer</strong>: Produsen perangkat (misal: Intel, Lenovo, Synaptics).</li><li><strong>Install Date</strong>: Tanggal perangkat tersebut diinstal pada sistem.</li><li><strong>Parent ID / Matching ID</strong>: Identitas teknis untuk memetakan hubungan antar perangkat dalam hirarki sistem.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td>Menyediakan garis waktu instalasi perangkat keras dan membantu mengidentifikasi komponen fisik sistem secara mendetail.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FEediXyOvrxfnMfXs0mIf%2Fimage.png?alt=media&amp;token=a8fcee90-290d-4065-912f-9af85aa49fd4" alt=""></td></tr></tbody></table>

{% hint style="info" %}
Analisis Data (Berdasarkan Gambar): Berdasarkan log ekstraksi, kita dapat melihat profil perangkat keras sistem:

* **Processor**: Sistem menggunakan `Intel(R) Core(TM) i5-6300U CPU @ 2.40GHz` yang diinstal pada **03-16-2025**.
* **Input Devices**: Terdeteksi `Synaptics Pointing Device` dan `Standard PS/2 Keyboard` yang diinstal pada tanggal yang sama, menunjukkan konfigurasi awal sistem.
* **Power Adapter**: Menariknya, `Microsoft AC Adapter` memiliki tanggal instalasi **04-26-2025**, yang bisa mengindikasikan penggunaan charger baru atau perubahan driver pada tanggal tersebut.
* **Internal Components**: Perangkat spesifik seperti `TPS65982 Device` (dari Texas Instruments) terdata dengan ID PCI lengkap, memudahkan pelacakan hardware hingga tingkat komponen motherboard.
  {% endhint %}

InventoryDriverBinary

Artefak ini menyimpan metadata mendalam mengenai file driver (.sys) yang ada di sistem. Karena driver beroperasi pada level kernel, artefak ini sangat krusial untuk mendeteksi adanya rootkit, driver berbahaya, atau perangkat lunak pihak ketiga (seperti VPN atau tools manajemen file) yang memasang driver kustom.

{% hint style="danger" %}
Deteksi Rootkit & Driver Berbahaya: Karena menyertakan SHA-1 hash, investigator dapat melakukan verifikasi apakah driver yang dimuat adalah driver resmi vendor atau driver yang telah dimodifikasi (malicious). Perhatikan driver yang tidak memiliki informasi Publisher atau memiliki nama yang mencurigakan di direktori sistem.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryDriverBinary
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Mencatat inventaris file driver untuk manajemen kompatibilitas dan stabilitas kernel Windows.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>DriverName</strong>: Nama file driver (misal: <code>googledrivefs31931.sys</code>).</li><li><strong>Driver Company</strong>: Nama perusahaan pengembang driver (misal: Google, Inc., Proton AG).</li><li><strong>Driver Last Write Time</strong>: Timestamp terakhir file driver dimodifikasi.</li><li><strong>SHA-1</strong>: Hash unik untuk verifikasi integritas file binary driver.</li><li><strong>Path</strong>: Lokasi fisik file driver di dalam disk.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Tinggi</mark>; memungkinkan pelacakan driver pihak ketiga, VPN, hingga potensi malware level kernel melalui analisis hash dan jalur instalasi.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FQRGf0O4LLkTpbILJ0jmD%2Fimage.png?alt=media&amp;token=7079c9fb-e0c2-486e-a4ce-2d9583ad152f" alt=""></td></tr></tbody></table>

### InventoryDriverPackage

Artefak ini mencatat informasi detail mengenai paket instalasi driver yang ada di sistem, terutama file .inf (Setup Information). Bagian ini sangat penting untuk memahami sumber driver yang terinstal dan bagaimana Windows mengelola pustaka driver di Driver Store.

{% hint style="info" %}
Nilai Forensik Utama: Memberikan visibilitas terhadap paket driver yang telah diimpor ke sistem. Ini membantu investigator memverifikasi apakah driver tertentu berasal dari vendor resmi (seperti Intel atau Microsoft) atau merupakan paket kustom yang mencurigakan, lengkap dengan versi dan tanggal paket driver tersebut.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Root\InventoryDriverPackage
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan metadata paket instalasi driver (.inf) yang terdaftar dalam Driver Store sistem.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>Inf</strong>: Nama file informasi setup (misal: <code>oem36.inf</code>).</li><li><strong>Provider</strong>: Penyedia atau manufaktur driver (misal: Intel).</li><li><strong>Directory</strong>: Path lengkap lokasi paket driver di dalam <em>DriverStore</em>.</li><li><strong>Date / Version</strong>: Tanggal rilis dan nomor versi dari paket driver tersebut.</li><li><strong>Class / ClassGuid</strong>: Kategori fungsional perangkat (misal: <code>softwarecomponent</code>).</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td>Membantu mengidentifikasi asal-usul driver yang terpasang dan melacak riwayat pembaruan driver melalui versi serta tanggal paket.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2F7geoCc6vvHXqxIZxVAmx%2Fimage.png?alt=media&amp;token=5aac16b0-ac72-4903-a3a6-fb44108b7433" alt=""></td></tr></tbody></table>

{% hint style="info" %}
Analisis Data (Berdasarkan Gambar): Berdasarkan data ekstraksi satu entri driver package:

* **Identification**: Paket ini menggunakan file `oem36.inf` dan dikategorikan sebagai `softwarecomponent`.
* **Origin**: Driver ini disediakan oleh **Intel** dengan versi `1.44.2023.710` tertanggal **2023-7-11**.
* **Storage**: File driver disimpan secara permanen di `C:\windows\system32\driverstore\filerepository...`, yang merupakan lokasi standar Windows untuk paket driver yang aman.
* **Active Status**: Nilai `IsActive: 1` menunjukkan bahwa paket driver ini sedang aktif digunakan oleh sistem.
  {% endhint %}

## Tools yang Direkomendasikan untuk Amcache.hve

{% hint style="warning" %}
"Karena struktur Amcache sering berubah pada versi Windows terbaru, selalu pastikan tool yang Anda gunakan adalah versi terkini untuk menghindari kesalahan parsing."
{% endhint %}

| Tool                  | Deskripsi                                                                                                                                   |
| --------------------- | ------------------------------------------------------------------------------------------------------------------------------------------- |
| **AmcacheParser**     | Tool berbasis CLI buatan Eric Zimmerman yang sangat efisien untuk mengekstrak subset data target ke format CSV atau JSON.                   |
| **Registry Explorer** | Tool GUI terbaik untuk eksplorasi manual; memiliki modul plugin khusus yang mampu mem-parsing key Amcache menjadi format yang mudah dibaca. |
| **RegRipper**         | Menggunakan plugin khusus (seperti `amcache`) untuk mengekstrak informasi file PE dan aplikasi yang terinstal secara otomatis.              |
| **ArtiFast**          | Tool forensik yang mampu mem-parsing berbagai artefak Amcache secara otomatis, termasuk file, program, hingga shortcut.                     |

## Ringkasan Mindmap

{% @mermaid/diagram content="%%{init: {
'theme': 'dark',
'themeVariables': {
'primaryColor': '#0b3c5d',
'primaryTextColor': '#e6f0ff',
'lineColor': '#4da3ff',
'nodeBorder': '#4da3ff',

```
'mainBkg': '#0a0f1a',
'clusterBkg': '#0f1b2d',
'clusterBorder': '#1f6fb2',

'tertiaryColor': '#112b44',
'edgeLabelBackground': '#0a0f1a',

'nodeSpacing': 70,
'rankSpacing': 70
```

}
}}%%
mindmap
root((Amcache.hve Forensics))
Eksekusi\_File
InventoryApplicationFile\["Metadata PE (EXE/DLL)"]
FileID\_SHA1\["SHA-1 (30MB Pertama)"]
Compilation\["Linker Timestamp"]
Execution\_Path\["LowerCaseLongPath"]

```
Inventaris_Aplikasi
  InventoryApplication["Installed & Uninstalled Apps"]
  Source_Type["Source (MSI, Appx, EXE)"]
  Installation_Context["RootDirPath & Publisher"]

Jejak_User_Interaction
  InventoryApplicationShortcut["File LNK (Shortcut)"]
  UI_Evidence["Start Menu & Taskbar Pinned"]

Hardware_dan_Driver
  Device_Containers["Kategori Perangkat (USB/Mobile)"]
  PnP_Devices["Plug-and-Play (Install Date)"]
  Driver_Binaries["Driver .sys (Kernel Mode)"]
  Driver_Packages["Paket .inf (Driver Store)"]

Nilai_Forensik
  Evidence_of_Existence["Bukti File Meskipun Dihapus"]
  Malware_Analysis["Reputasi Hash & Rootkit Detection"]
  Timeline_Hardware["Garis Waktu Koneksi Perangkat"]

Tools
  Analysis["AmcacheParser & Registry Explorer"]
  Collection["KAPE & FTK Imager"]" %}
```
