> For the complete documentation index, see [llms.txt](https://dika-maulidal.gitbook.io/home/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://dika-maulidal.gitbook.io/home/digital-forensics/windows-forensics/registry/ntuser.dat.md).

# NTUSER.DAT

**NTUSER.DAT** adalah registry hive per-user pada sistem Windows yang menyimpan konfigurasi lingkungan pengguna serta jejak aktivitas personal. Artefak ini memiliki nilai forensik tinggi karena merepresentasikan tindakan yang benar-benar dilakukan oleh akun pengguna tertentu.

{% hint style="info" %}
**Tips Akses:** File `NTUSER.DAT` pada sistem yang sedang berjalan (live) akan dikunci oleh Windows. Gunakan tool seperti **FTK Imager** atau **KAPE** untuk mengekstraknya dari disk image sebelum melakukan analisis offline.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>C:\Users&#x3C;username>\NTUSER.DAT
</code></pre></td></tr><tr><td><strong>Loaded under</strong></td><td><code>HKEY_CURRENT_USER</code> (saat user login) atau <code>HKEY_USERS\&#x3C;SID></code></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan konfigurasi lingkungan pengguna dan riwayat aktivitas personal.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>UserAssist</strong>: Melacak eksekusi program GUI dan file shortcut (.LNK).</li><li><strong>RunMRU</strong>: Daftar perintah yang diketik melalui kotak dialog Windows Run (Win+R).</li><li><strong>OpenSaveMRU</strong>: Melacak file yang dibuka atau disimpan melalui dialog Windows.</li><li><strong>OfficeMRU</strong>: Rekaman file yang terakhir digunakan pada aplikasi MS Office (Word, Excel, dsb).</li><li><strong>LastVisitedMRU</strong>: Mencatat aplikasi yang menggunakan dialog Open/Save beserta lokasi folder terakhirnya.</li><li><strong>RecentDocs</strong>: Melacak file dan folder yang baru-baru ini diakses oleh pengguna.</li><li><strong>WordWheelQuery</strong>: Daftar kata kunci pencarian yang dimasukkan ke Windows Explorer.</li><li><strong>TypedPaths</strong>: Path folder yang diketikkan langsung di bar alamat File Explorer.</li><li><strong>ShellBags</strong>: Melacak folder yang pernah dibuka, termasuk folder di network share atau USB.</li><li><strong>MountPoints2</strong>: Riwayat perangkat USB dan network share yang pernah terpasang.</li><li><strong>User-specific Apps</strong>: Daftar aplikasi yang diinstal khusus untuk user (bukan system-wide).</li><li><strong>User Autorun</strong>: Kunci persistensi seperti Run/RunOnce yang berjalan otomatis saat user login.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Sangat Tinggi</mark>; membuktikan aktivitas spesifik yang dilakukan oleh akun pengguna tertentu.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/yMPCSBEwCKdmVXpbu7Im" alt=""></td></tr></tbody></table>

## Artefak dalam NTUSER.DAT

### UserAssist

Melacak eksekusi program berbasis GUI atau file shortcut (.LNK) yang diluncurkan melalui antarmuka Windows.

{% hint style="warning" %}
**Dekripsi ROT13:** Nama entri di UserAssist disamarkan menggunakan algoritma ROT13. Gunakan **Registry Explorer** untuk secara otomatis menerjemahkan teks tersebut ke format yang dapat dibaca.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Melacak eksekusi program berbasis GUI dan file shortcut (.LNK).</td></tr><tr><td><strong>Key Data</strong></td><td>Nama file (ROT13), jumlah eksekusi (Run Count), dan timestamp eksekusi terakhir.</td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan bahwa aplikasi tertentu benar-benar dijalankan oleh pengguna, bukan sekadar ada di disk.</td></tr><tr><td><strong>Notes</strong></td><td>Berisi sub-key GUID yang masing-masing melacak jenis eksekusi yang berbeda.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/dXliJU7wXCh24uXJ5kGK" alt=""></td></tr></tbody></table>

### RunMRU

Rekaman riwayat perintah atau path yang diketik secara manual oleh pengguna di kotak dialog Windows Run (Win+R).

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\RunMRU
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan riwayat perintah yang diketikkan di kotak dialog "Run" (Win+R).</td></tr><tr><td><strong>Key Data</strong></td><td>Perintah teks (per entri ditandai huruf a, b, c) dan <code>MRUList</code> yang menentukan urutan eksekusi.</td></tr><tr><td><strong>Forensic Value</strong></td><td>Mengidentifikasi perintah manual, pembukaan aplikasi sistem (seperti <code>cmd</code>, <code>regedit</code>), atau eksekusi malware secara manual.</td></tr><tr><td><strong>Notes</strong></td><td>Entri pertama dalam <code>MRUList</code> adalah perintah yang paling baru dijalankan.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/mfKaE66pwVDLgu16TbQ3" alt=""></td></tr></tbody></table>

### RecentDocs

Melacak file dan folder yang baru saja diakses atau dibuka untuk mengisi berbagai tabel "recent" di Windows.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Melacak file dan folder yang terakhir kali dibuka melalui Windows Explorer.</td></tr><tr><td><strong>Key Data</strong></td><td>Nama file, ekstensi file, dan urutan akses (MRU).</td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan akses file oleh pengguna. Key ini dipisahkan berdasarkan ekstensi file (misal: .pdf, .docx).</td></tr><tr><td><strong>Notes</strong></td><td>Berguna untuk menghubungkan aktivitas pengguna dengan dokumen spesifik dalam kasus pencurian data.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/wTrhtX4K5wEqAsojSWL2" alt=""></td></tr></tbody></table>

### TypedPaths

Daftar path folder atau alamat yang diketik langsung oleh pengguna ke dalam bar alamat (address bar) File Explorer.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan path folder yang diketik langsung di address bar File Explorer.</td></tr><tr><td><strong>Key Data</strong></td><td>Path lengkap (seperti <code>C:\Windows\System32</code> atau alamat network share).</td></tr><tr><td><strong>Forensic Value</strong></td><td>Menunjukkan niat pengguna untuk mengakses lokasi tertentu secara spesifik, termasuk folder tersembunyi.</td></tr><tr><td><strong>Notes</strong></td><td>Berbeda dengan navigasi klik, data di sini membuktikan input manual dari pengguna.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/EgRXjE7h6lLhnDVt4dxi" alt=""></td></tr></tbody></table>

### WordWheelQuery

Urutan kata kunci pencarian yang dimasukkan pengguna ke dalam kotak pencarian di Windows File Explorer.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\WordWheelQuery
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan kata kunci pencarian yang dimasukkan ke kotak pencarian Windows Explorer.</td></tr><tr><td><strong>Key Data</strong></td><td>String teks pencarian dalam format Unicode.</td></tr><tr><td><strong>Forensic Value</strong></td><td>Memberikan wawasan tentang apa yang sedang dicari oleh pengguna (misal: mencari file "password.txt" atau "confidential").</td></tr><tr><td><strong>Notes</strong></td><td>Urutan pencarian disimpan secara kronologis.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/CWzQwmkR96bHDTIAdoZe" alt=""></td></tr></tbody></table>

### OpenSaveMRU

Artefak ini melacak file yang dibuka atau disimpan oleh pengguna melalui kotak dialog standar Windows (Open/Save dialog).

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\OpenSavePidlMRU
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Mencatat riwayat file (berdasarkan ekstensi) yang diakses melalui dialog Open/Save .</td></tr><tr><td><strong>Key Data</strong></td><td>Path lengkap, urutan MRU, dan waktu akses terakhir untuk setiap ekstensi .</td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan interaksi spesifik pengguna dengan file tertentu, sangat berguna untuk kasus kebocoran data .</td></tr><tr><td><strong>Notes</strong></td><td>Merekam hingga 20 entri terakhir per ekstensi file.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/aD963iAFxpBkKhstQbi2" alt=""></td></tr></tbody></table>

### LastVisitedMRU

Bekerja berdampingan dengan OpenSaveMRU, artefak ini melacak aplikasi mana yang digunakan untuk membuka file tersebut.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\ComDlg32\LastVisitedPidlMRU
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Melacak nama aplikasi dan lokasi direktori terakhir yang diakses melalui dialog Windows .</td></tr><tr><td><strong>Key Data</strong></td><td>Nama file executable aplikasi dan path folder terakhir yang dibuka .</td></tr><tr><td><strong>Forensic Value</strong></td><td>Menghubungkan aplikasi tertentu dengan lokasi folder yang mencurigakan .</td></tr><tr><td><strong>Notes</strong></td><td>Data ini tersimpan dalam format biner yang memerlukan tool seperti Registry Explorer untuk interpretasi.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/5caJ9tML7akgaNSYtGV0" alt=""></td></tr></tbody></table>

### OfficeMRU

Khusus melacak aktivitas pengguna pada produk Microsoft Office (Word, Excel, PowerPoint).

| Field               | Value                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| ------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Location / Path** | <ul><li><code>Software\Microsoft\Office\<Version>\<App>\File MRU</code></li><li><code>Software\Microsoft\Office\<Version>\<App>\User MRU</code></li><li><code>Software\Microsoft\Office\<Version>\<App>\Place MRU</code></li></ul>                                                                                                                                                                                                                                                                                            |
| **Purpose**         | Memberikan bukti file yang diakses secara spesifik melalui produk Office .                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| **Key Data**        | Path lengkap file, aplikasi yang digunakan, dan waktu terakhir dibuka .                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| **Forensic Value**  | Sangat krusial untuk melacak dokumen sensitif yang diakses pengguna .                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| **Notes**           | <ul><li><strong>File MRU</strong> – Mencatat daftar file yang terakhir kali dibuka oleh pengguna melalui aplikasi Microsoft Office.</li><li><strong>Place MRU</strong> – Menyimpan daftar folder atau lokasi (local, network share, atau cloud) yang terakhir digunakan saat membuka atau menyimpan file.</li><li><strong>User MRU</strong> – Berisi entri file dan folder yang diakses ketika pengguna menggunakan akun Microsoft (online), biasanya direpresentasikan dalam bentuk identifier atau hash internal.</li></ul> |
| **Example**         | ![](/files/kHXHG3VbpmtavOdVyYJw)                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |

### ShellBags

Salah satu artefak paling kuat untuk membuktikan navigasi folder oleh pengguna.

{% hint style="success" %}
Nilai Forensik: ShellBags tetap menyimpan informasi folder meskipun folder tersebut telah dihapus atau berada di drive eksternal yang sudah dicabut.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\Shell\Bags
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Merekam keberadaan folder dan kapan folder tersebut diakses oleh pengguna .</td></tr><tr><td><strong>Key Data</strong></td><td>Path lengkap, MAC timestamps folder, dan waktu akses pertama/terakhir .</td></tr><tr><td><strong>Forensic Value</strong></td><td>Membuktikan navigasi pengguna ke dalam struktur folder tertentu, termasuk network shares .</td></tr><tr><td><strong>Notes</strong></td><td>ShellBags di NTUSER.DAT biasanya mencatat akses folder jaringan (UNC path), sementara akses lokal lebih banyak di UserClass.dat.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/7RTGDCB4HGfKfb0CzOlE" alt=""></td></tr></tbody></table>

### MountPoints2

Melacak interaksi pengguna dengan media penyimpanan eksternal dan koneksi jaringan.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Mencatat perangkat USB dan network shares yang pernah diakses oleh pengguna .</td></tr><tr><td><strong>Key Data</strong></td><td>Path network share (UNC) atau Volume GUID perangkat .</td></tr><tr><td><strong>Forensic Value</strong></td><td>Mengidentifikasi koneksi ke server remote atau penggunaan flash drive ilegal .</td></tr><tr><td><strong>Notes</strong></td><td>Dapat menunjukkan path UNC lengkap seperti \\Server\Share.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/Yzs6sLUV4z5kwC99zJaK" alt=""></td></tr></tbody></table>

### **Terminal Server**

Melacak riwayat koneksi RDP (Remote Desktop Protocol) keluar yang dilakukan oleh pengguna ke sistem lain.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Terminal Server Client\Servers
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Mencatat koneksi RDP keluar (<em>outbound</em>).</td></tr><tr><td><strong>Key Data</strong></td><td>Nama host atau alamat IP tujuan koneksi serta petunjuk nama pengguna (<em>username hint</em>).</td></tr><tr><td><strong>Forensic Value</strong></td><td>Mengidentifikasi upaya pergerakan lateral (<em>lateral movement</em>) oleh aktor ancaman ke mesin lain dalam jaringan.</td></tr><tr><td><strong>Notes</strong></td><td>Tidak mencatat password atau status keberhasilan koneksi.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/9SFM8HdQRydgo5beQ4x4" alt=""></td></tr></tbody></table>

### **Installed Apps (User Specific)**

Daftar aplikasi yang diinstal khusus untuk pengguna tertentu, bukan untuk seluruh sistem.

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Software\Microsoft\Windows\CurrentVersion\Uninstall
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Memahami aplikasi apa saja yang diinstal oleh pengguna secara personal.</td></tr><tr><td><strong>Key Data</strong></td><td>Nama aplikasi, versi, tanggal instalasi, dan direktori instalasi.</td></tr><tr><td><strong>Forensic Value</strong></td><td>Mengungkap penggunaan alat akses jarak jauh (RMM) atau alat eksfiltrasi data yang diinstal tanpa hak admin.</td></tr><tr><td><strong>Notes</strong></td><td>Direktori instalasi aplikasi ini biasanya berada di dalam folder <code>AppData\Local</code> milik pengguna.</td></tr><tr><td><strong>Example</strong></td><td><img src="/files/LWinOnoWY4DiOAH2e91F" alt=""></td></tr></tbody></table>

### **Run and RunOnce Keys**

Mekanisme persistensi yang memungkinkan program berjalan secara otomatis setiap kali pengguna melakukan login.

{% hint style="danger" %}
Kunci ini sering disalahgunakan oleh malware untuk mempertahankan persistensi.
{% endhint %}

| Field               | Value                                                                                                                                               |
| ------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Location / Path** | <ul><li><code>Software\Microsoft\Windows\CurrentVersion\Run</code></li><li><code>Software\Microsoft\Windows\CurrentVersion\RunOnce</code></li></ul> |
| **Purpose**         | Mencatat daftar program yang diatur untuk berjalan otomatis saat user logon.                                                                        |
| **Key Data**        | Perintah (*command*) dan argumen yang dieksekusi saat login.                                                                                        |
| **Forensic Value**  | Titik utama untuk menemukan malware yang mencoba mempertahankan keberadaannya (*persistence*) di bawah konteks pengguna.                            |
| **Notes**           | <ul><li><code>Run</code> → dijalankan setiap login</li><li><code>RunOnce</code> → dijalankan sekali lalu dihapus</li></ul>                          |
| **Example**         | ![Run](/files/Rufp2OZMbf2NVzOf9hcL)                                                                                                                 |

## Tools yang Direkomendasikan untuk NTUSER.DAT

{% hint style="warning" %}
“Gunakan lebih dari satu tool dan pahami keterbatasannya untuk validasi.”
{% endhint %}

| Tool                  | Deskripsi                                                                                      |
| --------------------- | ---------------------------------------------------------------------------------------------- |
| **Registry Explorer** | Tool GUI terbaik untuk eksplorasi manual dengan plugin otomatis untuk parsing UserAssist, dll. |
| **RECmd**             | Alat baris perintah (CLI) untuk mengekstrak data registry secara massal ke CSV/JSON.           |
| **RegRipper**         | Tool klasik untuk ekstraksi cepat data spesifik menggunakan plugin (rip).                      |
| **Cyber Triage**      | Mengotomatiskan identifikasi anomali dan aktivitas mencurigakan di dalam NTUSER.DAT.           |
| **Autopsy**           | Suite forensik lengkap dengan dukungan penguraian Registri.                                    |

## Ringkasan Visual (Mindmap)

<figure><img src="/files/4hCBsZkL0xyrIgts1DP6" alt=""><figcaption></figcaption></figure>
