BAM-Parser im Vergleich: RegRipper, EZ-Tools, Velociraptor
Ein fairer Blick auf die Tools, die BAM und DAM auswerten: bam.pl, das BamDam-Plugin, Velociraptor, Plaso und BAM/DAM Parser – Abdeckung und Lücken.
TL;DR. Alle gängigen Tools dekodieren den BAM-FILETIME korrekt; sie unterscheiden sich darin, welche Schlüssel sie lesen. RegRippers bam.pl liest nur bam\State\UserSettings im aktuellen Control Set. Eric Zimmermans BamDam-Plugin deckt beide BAM-Formate und den älteren DAM-Pfad über alle Control Sets ab. Das Velociraptor-Artefakt liest beide BAM-Formate live und löst Benutzernamen auf. Plaso bringt beide BAM-Formate in eine Super-Timeline. BAM/DAM Parser liest BAM und DAM in beiden Formaten über alle Control Sets, benennt SIDs über SOFTWARE und läuft im Browser – spielt aber keine Transaktionsprotokolle ein und hat keinen Headless-Modus. Wählen Sie nach Kontext und wissen Sie, was jedes Tool auslässt.
Wir entwickeln eines der Tools in diesem Vergleich, daher zählt die Methode: Jede Aussage über ein anderes Tool stammt aus dessen veröffentlichtem Quellcode oder Dokumentation, in jedem Abschnitt verlinkt, Stand September 2026. Tools ändern sich; prüfen Sie Ihre Version. Wenn das Artefakt neu für Sie ist, beginnen Sie mit dem kompletten BAM/DAM-Leitfaden.
Abdeckungsmatrix
RegRipper bam.pl | EZ-BamDam-Plugin (Registry Explorer / RECmd) | Velociraptor Windows.Forensics.Bam | Plaso-Plugin bam | BAM/DAM Parser | |
|---|---|---|---|---|---|
| Eingabe | Offline-Hive | Offline-Hive | Live-Endpunkt | Offline-Image/-Hive | Offline-Hive(s), Ordner, ZIP |
bam\State\UserSettings (ab 1809) | ✓ | ✓ | ✓ | ✓ | ✓ |
bam\UserSettings (1709–1803) | — | ✓ | ✓ | ✓ | ✓ |
dam\UserSettings (altes Format) | — | ✓ | — | — | ✓ |
dam\State\UserSettings | — | nicht in der veröffentlichten Schlüsselliste | — | — | ✓ |
| Control Sets | Nur aktuelles | Alle ControlSet00* | CurrentControlSet (live) | CurrentControlSet, wie Plaso es auflöst | Alle, aktives markiert |
| SID → Name | — | — | ✓ (über users()) | — | ✓ (ProfileList + bekannte SIDs) |
| Dirty Hives | Versionsabhängig prüfen | Spielt Protokolle ein (Registry Explorer / RECmd) | Entfällt (live) | Siehe Plaso-Dokumentation | Erkennt und warnt; kein Einspielen |
| Ausgabe | Textbericht; bam_tln.pl für TLN | Raster, CSV über RECmd-Batches | VQL-Zeilen | Plaso-Speicher → Timelines | Tabelle, CSV, JSON |
| Läuft auf | Windows/Perl | Windows (.NET) | Jedem Velociraptor-Client | Python/Docker | Jedem modernen Browser |
RegRipper bam.pl
Harlan Carveys Plugin (Version 20200904 in RegRipper 4.0) liest Select\Current, bildet ControlSet00<n>\Services\bam\State\UserSettings und gibt für jeden SID-Unterschlüssel jeden REG_BINARY-Wert als ISO-8601-Zeit mit dem Wertnamen aus. Ein Schwester-Plugin, bam_tln.pl, erzeugt das TLN-Timelineformat.
Stärken: schnell, skriptfähig, Teil eines Werkzeugkastens, den die meisten Analysten ohnehin nutzen; die TLN-Ausgabe passt direkt in einen Timeline-Workflow.
Lücken laut Quellcode: kein altes bam\UserSettings (ein 1709–1803-Image meldet „not found“), kein dam, nur das aktuelle Control Set, SIDs werden nicht in Namen aufgelöst. Für einen Windows-10-Host ab 1809, bei dem Sie nur den aktuellen BAM-Stand brauchen, genügt es.
Eric Zimmermans BamDam-Plugin (Registry Explorer, RECmd)
Das Plugin RegistryPlugin.Bam (Version 0.5) registriert sich für ControlSet00*\Services\bam\UserSettings\*, ControlSet00*\Services\dam\UserSettings\* und ControlSet00*\Services\bam\State\UserSettings\*, überspringt Version und SequenceNumber und gibt Programmpfad und Ausführungszeit in UTC aus. Registry Explorer und RECmd spielen bei Dirty Hives die Transaktionsprotokolle ein – ein echter Vorteil.
Stärken: Das Plugin erscheint, sobald Sie im Registry Explorer einen passenden Schlüssel öffnen, neben allen anderen Registry-Artefakten; RECmd-Batches machen daraus CSV über viele Hives; das Einspielen der Protokolle ist eingebaut.
Lücken laut Quellcode: Die veröffentlichte Schlüsselliste enthält dam\State\UserSettings nicht, sodass DAM-Daten auf Modern-Standby-Geräten ab 1809 einen manuellen Blick erfordern können; SIDs werden in der Plugin-Ausgabe nicht in Namen aufgelöst.
Velociraptor Windows.Forensics.Bam
Das Artefakt durchsucht standardmäßig HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\bam\UserSettings\*\* und ...\bam\State\UserSettings\*\* (über den Parameter bamKeys änderbar), löst jede SID mit dem Plugin users() auf und liefert SID, UserName, Binary und Bam_time. Ein Parameter userRegex filtert Konten.
Stärken: Hunting über die gesamte Flotte in Minuten; Live-Daten ohne Hive-Sicherung; Benutzernamen werden auf dem Endpunkt aufgelöst.
Lücken: DAM ist nicht in den Standardpfaden; nur das live CurrentControlSet; es läuft auf dem Endpunkt, daher ist es zur Beweissicherung weiterhin klug, die Hive-Dateien ebenfalls zu sichern.
Plaso-Plugin bam
Der Windows-Registry-Parser von Plaso enthält ein BAM-Plugin, dessen Filter CurrentControlSet\Services\bam\UserSettings und ...\bam\State\UserSettings abdecken. Die Ereignisse landen in der Super-Timeline zusammen mit allen anderen von Plaso extrahierten Artefakten.
Stärken: BAM neben Dateisystem-, Ereignisprotokoll- und Browser-Ereignissen in einer einzigen Timeline.
Lücken: kein DAM-Filter im veröffentlichten Plugin; wie Plaso insgesamt aufwendiger im Betrieb als ein Einzelartefakt-Tool.
BAM/DAM Parser (diese Website)
Was das Tool tut: Rust, kompiliert zu WebAssembly, ausgeführt in einem Web Worker; liest bam und dam in beiden Formaten in jedem ControlSet00X, markiert das von Select\Current benannte, löst SIDs über die ProfileList eines SOFTWARE-Hives auf und beschriftet bekannte SIDs, liest Hostname und Zeitzone, erkennt Dirty Hives, nimmt einzelne Dateien, Ordner und ZIP-Triage-Sammlungen an (und erklärt jede übersprungene Datei), markiert vier heuristische Muster und exportiert CSV (gegen Formelinjektion geschützt) und JSON.
Stärken: nichts zu installieren, nichts hochzuladen, funktioniert auf einem abgeschotteten Analyse-Laptop; vollständige Schlüsselabdeckung; Zuordnung und Host-Kontext auf einem Bildschirm; 100-ns-Zeitstempel und Rohdaten bleiben erhalten.
Lücken, klar benannt:
- Kein Einspielen der Transaktionsprotokolle. Das Tool warnt; spielen Sie vorher mit
rla.exeoder Registry Explorer ein. - Keine SAM-Auswertung – Namen stammen aus Profilordnern, die bei umbenannten Konten abweichen können (Vorbehalte zur Zuordnung).
- Kein Kommandozeilen- bzw. Headless-Modus für die Stapelverarbeitung hunderter Hosts; dafür RECmd, Plaso oder Velociraptor nutzen.
- Einzelartefakt. Nur BAM/DAM; der Rest der Registry ist Sache von Registry Parser oder der Tools oben.
Auswahl
| Situation | Sinnvolle Wahl |
|---|---|
| Live-Hunting nach einem Tool-Namen in der Flotte | Velociraptor |
| Vollständige Registry-Prüfung eines Images auf einer Windows-Forensikstation | Registry Explorer (BamDam-Plugin) |
| Skriptgesteuerte Stapelverarbeitung vieler Hives nach CSV | RECmd oder RegRipper |
| Super-Timeline eines Images | Plaso |
| Schneller, privater Blick auf einen SYSTEM-Hive mit Benutzern und DAM, überall | BAM/DAM Parser |
| Älteres 1709–1803-Image | Alles außer bam.pl |
Tools gegenprüfen
Für alles, was in einen Bericht geht, parsen Sie denselben Hive mit zwei Tools und vergleichen die Anzahl der Einträge pro SID. Abweichungen kommen fast immer von der Abdeckung (altes Format, DAM, andere Control Sets) oder vom Einspielen der Protokolle. Unsere Schritt-für-Schritt-Anleitung zeigt, wo diese Punkte in der Oberfläche erscheinen, und der Artikel zum Format erklärt jede Spalte auf Byte-Ebene.