Skip to content

BAM-Parser im Vergleich: RegRipper, EZ-Tools, Velociraptor

Ein fairer Blick auf die Tools, die BAM und DAM auswerten: bam.pl, das BamDam-Plugin, Velociraptor, Plaso und BAM/DAM Parser – Abdeckung und Lücken.

Veröffentlicht am 5 Min. Lesezeit

TL;DR. Alle gängigen Tools dekodieren den BAM-FILETIME korrekt; sie unterscheiden sich darin, welche Schlüssel sie lesen. RegRippers bam.pl liest nur bam\State\UserSettings im aktuellen Control Set. Eric Zimmermans BamDam-Plugin deckt beide BAM-Formate und den älteren DAM-Pfad über alle Control Sets ab. Das Velociraptor-Artefakt liest beide BAM-Formate live und löst Benutzernamen auf. Plaso bringt beide BAM-Formate in eine Super-Timeline. BAM/DAM Parser liest BAM und DAM in beiden Formaten über alle Control Sets, benennt SIDs über SOFTWARE und läuft im Browser – spielt aber keine Transaktionsprotokolle ein und hat keinen Headless-Modus. Wählen Sie nach Kontext und wissen Sie, was jedes Tool auslässt.

Wir entwickeln eines der Tools in diesem Vergleich, daher zählt die Methode: Jede Aussage über ein anderes Tool stammt aus dessen veröffentlichtem Quellcode oder Dokumentation, in jedem Abschnitt verlinkt, Stand September 2026. Tools ändern sich; prüfen Sie Ihre Version. Wenn das Artefakt neu für Sie ist, beginnen Sie mit dem kompletten BAM/DAM-Leitfaden.

Abdeckungsmatrix

RegRipper bam.plEZ-BamDam-Plugin (Registry Explorer / RECmd)Velociraptor Windows.Forensics.BamPlaso-Plugin bamBAM/DAM Parser
EingabeOffline-HiveOffline-HiveLive-EndpunktOffline-Image/-HiveOffline-Hive(s), Ordner, ZIP
bam\State\UserSettings (ab 1809)✓✓✓✓✓
bam\UserSettings (1709–1803)—✓✓✓✓
dam\UserSettings (altes Format)—✓——✓
dam\State\UserSettings—nicht in der veröffentlichten Schlüsselliste——✓
Control SetsNur aktuellesAlle ControlSet00*CurrentControlSet (live)CurrentControlSet, wie Plaso es auflöstAlle, aktives markiert
SID → Name——✓ (über users())—✓ (ProfileList + bekannte SIDs)
Dirty HivesVersionsabhängig prüfenSpielt Protokolle ein (Registry Explorer / RECmd)Entfällt (live)Siehe Plaso-DokumentationErkennt und warnt; kein Einspielen
AusgabeTextbericht; bam_tln.pl für TLNRaster, CSV über RECmd-BatchesVQL-ZeilenPlaso-Speicher → TimelinesTabelle, CSV, JSON
Läuft aufWindows/PerlWindows (.NET)Jedem Velociraptor-ClientPython/DockerJedem modernen Browser

RegRipper bam.pl

Harlan Carveys Plugin (Version 20200904 in RegRipper 4.0) liest Select\Current, bildet ControlSet00<n>\Services\bam\State\UserSettings und gibt für jeden SID-Unterschlüssel jeden REG_BINARY-Wert als ISO-8601-Zeit mit dem Wertnamen aus. Ein Schwester-Plugin, bam_tln.pl, erzeugt das TLN-Timelineformat.

Stärken: schnell, skriptfähig, Teil eines Werkzeugkastens, den die meisten Analysten ohnehin nutzen; die TLN-Ausgabe passt direkt in einen Timeline-Workflow.

Lücken laut Quellcode: kein altes bam\UserSettings (ein 1709–1803-Image meldet „not found“), kein dam, nur das aktuelle Control Set, SIDs werden nicht in Namen aufgelöst. Für einen Windows-10-Host ab 1809, bei dem Sie nur den aktuellen BAM-Stand brauchen, genügt es.

Eric Zimmermans BamDam-Plugin (Registry Explorer, RECmd)

Das Plugin RegistryPlugin.Bam (Version 0.5) registriert sich für ControlSet00*\Services\bam\UserSettings\*, ControlSet00*\Services\dam\UserSettings\* und ControlSet00*\Services\bam\State\UserSettings\*, überspringt Version und SequenceNumber und gibt Programmpfad und Ausführungszeit in UTC aus. Registry Explorer und RECmd spielen bei Dirty Hives die Transaktionsprotokolle ein – ein echter Vorteil.

Stärken: Das Plugin erscheint, sobald Sie im Registry Explorer einen passenden Schlüssel öffnen, neben allen anderen Registry-Artefakten; RECmd-Batches machen daraus CSV über viele Hives; das Einspielen der Protokolle ist eingebaut.

Lücken laut Quellcode: Die veröffentlichte Schlüsselliste enthält dam\State\UserSettings nicht, sodass DAM-Daten auf Modern-Standby-Geräten ab 1809 einen manuellen Blick erfordern können; SIDs werden in der Plugin-Ausgabe nicht in Namen aufgelöst.

Velociraptor Windows.Forensics.Bam

Das Artefakt durchsucht standardmäßig HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\bam\UserSettings\*\* und ...\bam\State\UserSettings\*\* (über den Parameter bamKeys änderbar), löst jede SID mit dem Plugin users() auf und liefert SID, UserName, Binary und Bam_time. Ein Parameter userRegex filtert Konten.

Stärken: Hunting über die gesamte Flotte in Minuten; Live-Daten ohne Hive-Sicherung; Benutzernamen werden auf dem Endpunkt aufgelöst.

Lücken: DAM ist nicht in den Standardpfaden; nur das live CurrentControlSet; es läuft auf dem Endpunkt, daher ist es zur Beweissicherung weiterhin klug, die Hive-Dateien ebenfalls zu sichern.

Plaso-Plugin bam

Der Windows-Registry-Parser von Plaso enthält ein BAM-Plugin, dessen Filter CurrentControlSet\Services\bam\UserSettings und ...\bam\State\UserSettings abdecken. Die Ereignisse landen in der Super-Timeline zusammen mit allen anderen von Plaso extrahierten Artefakten.

Stärken: BAM neben Dateisystem-, Ereignisprotokoll- und Browser-Ereignissen in einer einzigen Timeline.

Lücken: kein DAM-Filter im veröffentlichten Plugin; wie Plaso insgesamt aufwendiger im Betrieb als ein Einzelartefakt-Tool.

BAM/DAM Parser (diese Website)

Was das Tool tut: Rust, kompiliert zu WebAssembly, ausgeführt in einem Web Worker; liest bam und dam in beiden Formaten in jedem ControlSet00X, markiert das von Select\Current benannte, löst SIDs über die ProfileList eines SOFTWARE-Hives auf und beschriftet bekannte SIDs, liest Hostname und Zeitzone, erkennt Dirty Hives, nimmt einzelne Dateien, Ordner und ZIP-Triage-Sammlungen an (und erklärt jede übersprungene Datei), markiert vier heuristische Muster und exportiert CSV (gegen Formelinjektion geschützt) und JSON.

Stärken: nichts zu installieren, nichts hochzuladen, funktioniert auf einem abgeschotteten Analyse-Laptop; vollständige Schlüsselabdeckung; Zuordnung und Host-Kontext auf einem Bildschirm; 100-ns-Zeitstempel und Rohdaten bleiben erhalten.

Lücken, klar benannt:

  • Kein Einspielen der Transaktionsprotokolle. Das Tool warnt; spielen Sie vorher mit rla.exe oder Registry Explorer ein.
  • Keine SAM-Auswertung – Namen stammen aus Profilordnern, die bei umbenannten Konten abweichen können (Vorbehalte zur Zuordnung).
  • Kein Kommandozeilen- bzw. Headless-Modus für die Stapelverarbeitung hunderter Hosts; dafür RECmd, Plaso oder Velociraptor nutzen.
  • Einzelartefakt. Nur BAM/DAM; der Rest der Registry ist Sache von Registry Parser oder der Tools oben.

Auswahl

SituationSinnvolle Wahl
Live-Hunting nach einem Tool-Namen in der FlotteVelociraptor
Vollständige Registry-Prüfung eines Images auf einer Windows-ForensikstationRegistry Explorer (BamDam-Plugin)
Skriptgesteuerte Stapelverarbeitung vieler Hives nach CSVRECmd oder RegRipper
Super-Timeline eines ImagesPlaso
Schneller, privater Blick auf einen SYSTEM-Hive mit Benutzern und DAM, überallBAM/DAM Parser
Älteres 1709–1803-ImageAlles außer bam.pl

Tools gegenprüfen

Für alles, was in einen Bericht geht, parsen Sie denselben Hive mit zwei Tools und vergleichen die Anzahl der Einträge pro SID. Abweichungen kommen fast immer von der Abdeckung (altes Format, DAM, andere Control Sets) oder vom Einspielen der Protokolle. Unsere Schritt-für-Schritt-Anleitung zeigt, wo diese Punkte in der Oberfläche erscheinen, und der Artikel zum Format erklärt jede Spalte auf Byte-Ebene.

Verwandte Artikel