Betrachter für Windows-Registry-Dateien
Die Windows-Registry ist keine einzelne Datenbank, sondern mehrere Hive-Dateien: NTUSER.DAT im Profil, UsrClass.dat daneben, SOFTWARE und SYSTEM im Systemordner. Der eingebaute Registrierungs-Editor öffnet immer nur die Registry des laufenden Systems, sodass ein Hive von einer alten Platte, aus einer Sicherung oder aus einem Abbild mit nichts zu lesen ist. Dieses Werkzeug liest eine solche Datei unmittelbar — und tut dabei etwas, das die Windows-API gar nicht kann: es findet gelöschte Schlüssel. Löschen setzt eine Zelle auf „frei" und hängt den Eintrag vom Elternteil ab, doch Name, Zeitstempel und Werte bleiben auf der Platte, bis der Platz neu vergeben wird.
Ziehen Sie eine NTUSER.DAT aus einem Profil hinein, eine UsrClass.dat, SOFTWARE, SYSTEM oder eine andere Hive-Datei — von der Platte eines alten Rechners oder aus einer Sicherung.
Links die Schlüssel, rechts die Werte des gewählten Schlüssels samt Typ. Ist der Hive beschädigt, sagt das Werkzeug genau, worum es herumgehen musste.
Eine .reg-Datei, die Windows selbst importiert, oder eine CSV mit jedem gefundenen gelöschten Eintrag.