> For the complete documentation index, see [llms.txt](https://dika-maulidal.gitbook.io/home/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://dika-maulidal.gitbook.io/home/digital-forensics/windows-forensics/registry/software.md).

# Software

**SOFTWARE** adalah registry hive tingkat sistem (system-wide) yang menyimpan informasi konfigurasi untuk sistem operasi Windows serta aplikasi yang terinstal untuk semua pengguna. Hive ini merupakan salah satu sumber informasi paling kaya untuk memahami lingkungan sistem, sejarah instalasi, dan mekanisme persistensi global.

{% hint style="info" %}
**Tips Akses**: File ini terletak di direktori sistem inti dan selalu terkunci saat Windows berjalan. Gunakan tool ekstraksi seperti KAPE atau FTK Imager untuk mengambil file ini dari jalur: `C\Windows\System32\Config\SOFTWARE.`
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>C:\Windows\System32\Config\SOFTWARE
</code></pre></td></tr><tr><td><strong>Loaded under</strong></td><td><code>HKEY_LOCAL_MACHINE\SOFTWARE</code></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan konfigurasi aplikasi global, pengaturan OS, dan informasi jaringan.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>System-wide installed applications</strong>: Informasi aplikasi yang terinstal untuk seluruh pengguna sistem.</li><li><strong>NetworkList</strong>: Daftar nama jaringan yang terhubung beserta waktu koneksi pertama dan terakhir.</li><li><strong>Scheduled Tasks</strong>: Definisi tugas Windows yang sering digunakan untuk persistensi dan eskalasi hak istimewa.</li><li><strong>ProfileList</strong>: Pemetaan SID pengguna ke lokasi direktori profil.</li><li><strong>OS Information</strong>: Versi OS, nomor build, nama produk, dan tanggal instalasi.</li><li><strong>System-wide Autorun entries</strong>: Mekanisme persistensi seperti Run/RunOnce keys.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Sangat Tinggi</mark>; mendokumentasikan perangkat lunak yang terinstal, pengaturan sistem global, dan jejak persistensi autorun.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FaegndGKqzcWzIohee6li%2Fimage.png?alt=media&amp;token=ce6edd6e-fb25-46f4-8d42-239751f362bf" alt=""></td></tr></tbody></table>

## Artefak dalam SOFTWARE

### System-wide Installed Applications

Artefak ini mencatat informasi mendetail mengenai aplikasi yang diinstal pada sistem untuk seluruh pengguna (system-wide). Data ini mencakup nama aplikasi, versi, penerbit, hingga tanggal instalasi dan lokasi executable-nya.

{% hint style="success" %}
**Nilai Forensik Utama**: Mengetahui daftar aplikasi yang terinstal sangat krusial untuk mengidentifikasi keberadaan alat yang tidak sah (misalnya: hacking tools, remote access tools), versi aplikasi yang rentan terhadap eksploitasi, serta memberikan gambaran umum mengenai fungsi perangkat bagi penggunanya.
{% endhint %}

{% hint style="info" %}
**Arsitektur 32-bit vs 64-bi**t: Pada sistem 64-bit, aplikasi 32-bit akan dicatat di bawah node WOW6432Node. Pastikan untuk memeriksa kedua jalur (64-bit dan 32-bit) untuk mendapatkan daftar perangkat lunak yang lengkap.
{% endhint %}

| Field               | Value                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| ------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Location / Path** | <ul><li><code>Microsoft\Windows\CurrentVersion\Uninstall</code></li><li><code>WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall</code></li></ul>                                                                                                                                                                                                                                                                                                             |
| **Purpose**         | Menyimpan informasi inventaris aplikasi dan instruksi untuk proses penghapusan (uninstallation).                                                                                                                                                                                                                                                                                                                                                                  |
| **Key Data**        | DisplayName, DisplayVersion, Publisher, InstallDate, InstallLocation, dan UninstallString.                                                                                                                                                                                                                                                                                                                                                                        |
| **Forensic Value**  | <mark style="color:red;">Tinggi</mark>; membuktikan keberadaan software di sistem, waktu instalasi, dan melacak aplikasi yang berpotensi berbahaya atau tidak sah.                                                                                                                                                                                                                                                                                                |
| **Notes**           | <ul><li><strong>DisplayName</strong>: Nama resmi aplikasi yang muncul di Control Panel.</li><li><strong>InstallDate</strong>: Tanggal aplikasi diinstal (format YYYYMMDD).</li><li><strong>UninstallString</strong>: Perintah yang dijalankan untuk menghapus aplikasi; sering kali mengungkap path lengkap ke folder instalasi atau file .exe terkait.</li><li><strong>InstallLocation</strong>: Jalur direktori tempat file binari aplikasi disimpan.</li></ul> |
| **Example**         | ![](https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FKVDoMZgLnMaAo2B184hN%2Fimage.png?alt=media\&token=42467b32-3003-473c-856a-5914472889ec)                                                                                                                                                                                                                                               |

{% hint style="danger" %}
Peringatan Persistensi: Beberapa malware mungkin menyalahgunakan key Uninstall untuk menyembunyikan diri atau memastikan persistensi dengan memasukkan perintah berbahaya ke dalam UninstallString atau menunggu pengguna mengeksekusi proses uninstalisasi.
{% endhint %}

### NetworkList

Artefak ini menyimpan metadata mengenai setiap jaringan yang pernah terhubung ke sistem. Setiap jaringan diidentifikasi melalui GUID unik yang berfungsi untuk menghubungkan data antar subkey di dalam registri profil jaringan.

{% hint style="success" %}
Nilai Forensik Utama: NetworkList memungkinkan investigator untuk merekonstruksi riwayat mobilitas perangkat. Dengan membandingkan SSID dan timestamp, kita dapat membuktikan kapan dan di mana perangkat tersebut pernah aktif (misalnya: menggunakan Wi-Fi publik, jaringan kantor, atau tethering ponsel).
{% endhint %}

{% hint style="info" %}
Korelasi GUID: Nama subkey yang berupa GUID dapat digunakan untuk melakukan pencarian silang dengan artefak jaringan lainnya guna mendapatkan detail teknis tambahan seperti Gateway MAC Address.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Merekam riwayat koneksi jaringan dan preferensi profil jaringan pengguna.</td></tr><tr><td><strong>Key Data</strong></td><td>ProfileName, Description, DateCreated, DateLastConnected, dan Category.</td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Sangat Tinggi</mark>; menyediakan garis waktu aktivitas jaringan dan identifikasi lokasi geografis berdasarkan SSID.</td></tr><tr><td><strong>Notes</strong></td><td><ul><li><strong>ProfileName</strong>: Nama jaringan yang dikenali Windows (pada Wi-Fi, ini adalah SSID).</li><li><strong>Description</strong>: Nama ramah pengguna; secara default sama dengan ProfileName tetapi bisa diubah oleh user.</li><li><strong>DateCreated</strong>: Waktu pertama kali sistem terhubung ke jaringan tersebut.</li><li><strong>DateLastConnected</strong>: Waktu terakhir kali sistem terhubung ke jaringan tersebut.</li><li><strong>Category</strong>: Jenis profil jaringan (0 = Public, 1 = Private, 2 = Domain).</li></ul></td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FvzdQ6t8ZJsVGBGUkh2xr%2Fimage.png?alt=media&amp;token=ca6bcb0e-dc9f-4765-a9eb-1d7bb3cb3758" alt=""></td></tr></tbody></table>

### Scheduled Tasks (Tasks)

Subkey Tasks adalah lokasi utama dalam registri SOFTWARE di mana Windows menyimpan definisi teknis dari setiap tugas yang dijadwalkan. Sejak Windows 8, meskipun file XML tetap ada di disk, layanan Task Scheduler akan memuat data langsung dari kunci registri ini saat sistem melakukan booting.

{% hint style="success" %}
Nilai Forensik Utama: Investigasi pada kunci ini sangat krusial untuk mendeteksi mekanisme Persistensi. Karena tugas dapat dikonfigurasi untuk berjalan dengan hak istimewa SYSTEM, ini sering menjadi titik utama bagi aktor ancaman untuk melakukan eskalasi hak istimewa (Privilege Escalation).
{% endhint %}

{% hint style="info" %}
Aksi dan Pemicu: Satu tugas dapat memiliki beberapa Actions dan Triggers. Pastikan tool yang Anda gunakan mampu menampilkan seluruh daftar aksi, bukan hanya aksi pertama, untuk memastikan tidak ada script berbahaya yang tersembunyi.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan komponen inti dari definisi tugas seperti pemicu, aksi, dan prinsip keamanan.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>Triggers</strong>: Jadwal eksekusi (berdasarkan waktu) atau kejadian pemicu (seperti saat boot atau login).</li><li><strong>Actions</strong>: Jalur (path) ke executable atau script, atau ComHandler GUID (DLL) yang akan dijalankan.</li><li><strong>Principles</strong>: Menentukan identitas pengguna atau grup yang akan menjalankan tugas tersebut.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Sangat Tinggi</mark>; mengidentifikasi perintah otomatis yang mencurigakan dan memetakan hak akses eksekusi di sistem.</td></tr><tr><td><strong>Notes</strong></td><td>Selalu periksa bagian <strong>Actions</strong> untuk memastikan tidak ada file yang dijalankan dari lokasi mencurigakan seperti folder <code>Temp</code> atau folder unduhan.</td></tr><tr><td><strong>Example Task Cache</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FGDg3cv9U01o9QwH388Au%2Fimage.png?alt=media&amp;token=790ac39d-0892-465f-8cf9-ed16a7da31c9" alt=""></td></tr><tr><td><strong>Example Value per Task</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FZHpeAo1on27tn3MrQPbH%2Fimage.png?alt=media&amp;token=4a25e44b-6d00-4e3f-8b61-7a28bd6c9d39" alt=""></td></tr></tbody></table>

{% hint style="danger" %}
Penyalahgunaan Persistence: Penyerang sering kali tidak membuat tugas baru, melainkan memodifikasi tugas Windows yang sudah ada dengan menambahkan aksi baru guna membaur dengan aktivitas sistem yang normal.
{% endhint %}

### ProfileList

ProfileList adalah daftar yang berisi semua profil pengguna yang terdaftar di komputer tersebut. Meskipun kita bisa melihat folder pengguna secara langsung di C:\Users, daftar di dalam Registry ini jauh lebih lengkap karena mencakup akun sistem (seperti SYSTEM dan Network Service) serta memberikan informasi teknis yang lebih dalam.

{% hint style="success" %}
Nilai Forensik Utama: Investigasi pada ProfileList sangat penting untuk memetakan Siapa pengguna sistem tersebut. Kita bisa mencocokkan kode unik (SID) dengan folder profil aslinya, sehingga investigator tahu folder mana yang harus diperiksa untuk mencari jejak aktivitas pengguna tertentu.
{% endhint %}

{% hint style="info" %}
Mengenal SID: Setiap pengguna memiliki identitas unik berupa kode angka panjang yang disebut SID (Security Identifier). Akun pengguna biasa umumnya memiliki SID yang berakhiran angka 1001, 1002, dan seterusnya.
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Microsoft\Windows NT\CurrentVersion\ProfileList
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan daftar semua profil pengguna dan lokasi folder penyimpanan datanya.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>User SID</strong>: Identitas unik berupa kode angka untuk setiap pengguna sistem.</li><li><strong>ProfileImagePath</strong>: Jalur folder tempat data pengguna disimpan (contoh: <code>C:\Users\NamaUser</code>).</li><li><strong>Last Update</strong>: Waktu terakhir kali informasi profil tersebut diperbarui.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Tinggi</mark>; memungkinkan identifikasi pemilik akun dan memetakan lokasi folder data rahasia mereka.</td></tr><tr><td><strong>Notes</strong></td><td>Jika Anda menemukan SID di artefak lain (seperti Log), periksa <strong>ProfileList</strong> untuk mengetahui siapa nama pengguna asli di balik kode tersebut.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FOaz5VGc8st31jYb2FylP%2Fimage.png?alt=media&amp;token=fe95d726-c7e4-489a-8f79-a0b95f870a60" alt=""></td></tr></tbody></table>

### System Information (CurrentVersion)

Artefak ini berisi informasi dasar mengenai sistem operasi Windows yang sedang digunakan. Bisa diibaratkan sebagai "Akta Kelahiran" dari komputer tersebut, karena di sinilah semua detail identitas dasar sistem operasi dicatat secara permanen.

{% hint style="success" %}
Nilai Forensik Utama: Informasi ini sangat krusial bagi investigator untuk memahami spesifikasi teknis komputer yang sedang diperiksa. Mengetahui tanggal instalasi (InstallDate) dan versi Windows membantu investigator menentukan alat forensik mana yang paling cocok digunakan dan memahami sejarah penggunaan perangkat tersebut.
{% endhint %}

{% hint style="info" %}
Informasi Sistem: Selain versi Windows, bagian ini juga mencatat siapa pemilik resmi komputer tersebut dan di folder mana sistem operasi utama diinstal (biasanya di C:\Windows).
{% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Microsoft\Windows NT\CurrentVersion
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menyimpan detail identitas sistem operasi, versi build, dan tanggal instalasi asli.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>Current Build</strong>: Nomor build Windows yang saat ini terpasang.</li><li><strong>Current Version</strong>: Nomor versi Windows yang digunakan.</li><li><strong>Product Name</strong>: Nama resmi produk Windows (contoh: Windows 10 Pro).</li><li><strong>Registered Owner</strong>: Nama pemilik yang terdaftar saat instalasi.</li><li><strong>System Root</strong>: Lokasi folder utama sistem operasi (biasanya <code>C:\Windows</code>).</li><li><strong>InstallDate</strong>: Tanggal dan waktu saat Windows pertama kali diinstal di perangkat ini.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Tinggi</mark>; memberikan konteks dasar mengenai perangkat dan membantu dalam membuat garis waktu (timeline) penggunaan sistem.</td></tr><tr><td><strong>Notes</strong></td><td>Nilai <strong>InstallDate</strong> disimpan dalam format angka (Unix Timestamp), sehingga perlu diubah menjadi format tanggal biasa menggunakan tool forensik untuk bisa dibaca.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FMudmXJ3Y1w9U2N3vg8by%2Fimage.png?alt=media&amp;token=98a061a1-9a22-4654-ba75-17e4a513b4ea" alt=""></td></tr></tbody></table>

{% hint style="warning" %}
Update Sistem: Perlu diingat bahwa setiap kali Windows melakukan update besar (major update), beberapa nilai seperti nomor build akan berubah, namun tanggal instalasi asli seringkali tetap tersimpan sebagai catatan sejarah sistem.
{% endhint %}

### System-wide Autorun entries (Run & RunOnce)

Artefak ini mencatat program atau perintah yang disetel untuk berjalan secara otomatis setiap kali komputer dinyalakan, sebelum pengguna masuk ke desktop. Berbeda dengan artefak per-user, daftar di sini berlaku untuk seluruh pengguna di komputer tersebut.

{% hint style="danger" %}
Titik Utama Malware: Kunci Run adalah lokasi favorit malware untuk menyuntikkan diri agar tetap aktif (Persistence). Karena kunci ini berada di level sistem (HLKM), program yang terdaftar di sini sering kali berjalan dengan hak akses yang sangat tinggi.
{% endhint %}

{% hint style="info" %}
Perbedaan Run vs RunOnce:&#x20;

* **Run**: Program akan dijalankan terus-menerus setiap kali komputer di-reboot.
* **RunOnce:** Program hanya dijalankan satu kali pada reboot berikutnya, lalu entri tersebut akan langsung dihapus secara otomatis oleh Windows.
  {% endhint %}

<table><thead><tr><th>Field</th><th>Value</th></tr></thead><tbody><tr><td><strong>Location / Path</strong></td><td><pre><code>Microsoft\Windows\CurrentVersion\Run Microsoft\Windows\CurrentVersion\RunOnce
</code></pre></td></tr><tr><td><strong>Purpose</strong></td><td>Menjalankan aplikasi atau script secara otomatis saat sistem memulai proses booting.</td></tr><tr><td><strong>Key Data</strong></td><td><ul><li><strong>Value Name</strong>: Nama aplikasi atau identitas dari entri autorun.</li><li><strong>Value Data</strong>: Jalur lengkap (full path) ke file executable (.exe) atau perintah yang akan dijalankan.</li></ul></td></tr><tr><td><strong>Forensic Value</strong></td><td><mark style="color:red;">Sangat Tinggi</mark>; tempat paling umum untuk menemukan jejak mekanisme pertahanan diri malware agar tidak hilang setelah komputer dimatikan.</td></tr><tr><td><strong>Notes</strong></td><td>Waspadai entri dengan nama yang tidak jelas atau menunjuk ke folder sementara (<code>Temp</code>) dan folder sistem yang tidak lazim.</td></tr><tr><td><strong>Example</strong></td><td><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FwPHHGbKpuuPaC9wyZHwZ%2Fimage.png?alt=media&amp;token=4dd1b232-3784-44bc-a4c5-22faa47ab24c" alt=""></td></tr></tbody></table>

{% hint style="warning" %}
Kunci Kosong? Jika Anda melihat kunci ini kosong, berarti tidak ada aplikasi tambahan yang disetel untuk berjalan otomatis di level sistem. Namun, jangan lupa untuk tetap memeriksa kunci yang sama di level pengguna (NTUSER.DAT) karena malware sering juga bersembunyi di sana.
{% endhint %}

## Tools yang Direkomendasikan untuk menganalisis hive SOFTWARE

{% hint style="warning" %}
“Gunakan lebih dari satu tool dan pahami keterbatasannya untuk validasi data, terutama saat memeriksa timestamp instalasi dan riwayat jaringan.”
{% endhint %}

| Tool                  | Deskripsi                                                                                                                                                                                                                 |
| --------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Registry Explorer** | Tool GUI terbaik dari Eric Zimmerman untuk eksplorasi manual; mendukung pemuatan hive secara otomatis dan memiliki plugin internal untuk mem-parsing data biner menjadi format yang mudah dibaca (seperti `NetworkList`). |
| **RECmd**             | Alat berbasis baris perintah (CLI) yang sangat kuat untuk mengekstrak dan mem-parsing data dari hive SOFTWARE secara massal ke dalam format CSV, JSON, atau XML menggunakan file batch.                                   |
| **RegRipper**         | Tool berbasis plugin yang sangat efektif untuk secara otomatis menarik informasi spesifik seperti daftar program yang terinstal (`Uninstall` key), profil pengguna, dan informasi sistem operasi.                         |
| **KAPE**              | Tool triage yang sangat cepat untuk mengumpulkan file hive SOFTWARE dari sistem yang sedang berjalan (menggunakan target *RegistryHives*) untuk kemudian dianalisis lebih lanjut.                                         |

## Ringkasan Visual (Mindmap)

<figure><img src="https://3379135436-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F4pfT5vR8uE4ISAa7XuPV%2Fuploads%2FpZEH8i5GD2vewLyWoxzB%2FKAPE%20FTK%20Forensics%20Pipeline-2026-01-21-093048.png?alt=media&amp;token=a20d2b7b-a377-434f-a77f-2186ab36b97d" alt=""><figcaption></figcaption></figure>
