Ethical Hacking Academy · Lektion

Registreringsdatabasen

Nøgler og persistens

Lektion 2 af 413 trin

Registreringsdatabasen er en gratis Ethical Hacking Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Ethical Hacking Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad er registreringsdatabasen

Windows-registreringsdatabasen er en hierarkisk database, der gemmer konfiguration for operativsystemet, drivere, tjenester og programmer.

For angribere er den en guldgrube: placeringer til persistens, gemte legitimationsoplysninger og systemindstillinger findes alle her.

Hive-filer og rodnøgler

Registreringsdatabasen er organiseret i rodnøgler (hives):

  • HKLM – HKEY_LOCAL_MACHINE, systemomfattende indstillinger.
  • HKCU – HKEY_CURRENT_USER, indstillinger pr. bruger.
  • HKCR, HKU, HKCC – klasser, alle brugere, aktuel konfiguration.

Nøgler og værdier

En nøgle minder om en mappe; den indeholder værdier (navn, type, data). Almindelige værdityper omfatter REG_SZ (streng), REG_DWORD (tal) og REG_BINARY.

Læsning af registreringsdatabasen

Brug reg query på kommandolinjen eller i PowerShell til at læse nøgler og værdier.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Skrivning i registreringsdatabasen

Ved at tilføje eller ændre værdier kan du ændre systemets adfærd – og det er sådan, malware opnår persistens. Det kræver passende privilegier.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Run-nøgler – persistens

Den klassiske persistensmekanisme: programmer, der står i Run-nøgler, startes automatisk ved login.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Forsvarere kontrollerer disse; angribere placerer poster her.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Andre placeringer til persistens

Ud over Run-nøgler misbruger angribere:

  • RunOnce-nøgler.
  • Winlogon-værdierne Shell/Userinit.
  • Services-nøgler under HKLM\SYSTEM\CurrentControlSet\Services.
  • Image File Execution Options (kapring af debugger).

Legitimationsoplysninger i registreringsdatabasen

Følsomme data ender nogle gange i registreringsdatabasen:

  • AutoLogon-legitimationsoplysninger i klartekst under Winlogon.
  • SAM-hash under HKLM\SAM (beskyttet).
  • VNC-, SNMP- og programadgangskoder.

Optælling af disse er et almindeligt trin efter kompromittering.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Hive-filer på disken

Hive-filer understøttes af filer under C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Data pr. bruger findes i NTUSER.DAT.

Offlineangreb kopierer disse filer for at udtrække hemmeligheder uden det aktive operativsystems beskyttelse.

Kontrol med Autoruns

Sysinternals-værktøjet Autoruns optæller alle placeringer for automatisk opstart på tværs af registreringsdatabasen og filsystemet i én visning.

Det er den hurtigste måde at opdage persistensposter, der er placeret af malware eller en angriber.

Forsvarsperspektiv

Forsvarere overvåger ændringer i registreringsdatabasen for at opdage indtrængen:

  • Sysmon logger ændringer i registreringsdatabasen.
  • Opret en baseline for Run/RunOnce- og Services-nøgler.
  • Udløs en alarm ved nye poster til automatisk opstart.

Hurtigt tjek

Identificer persistensmekanismen.

Opsummering

Du har undersøgt Windows-registreringsdatabasen:

  • Hive-filer (HKLM, HKCU...) indeholder nøgler og værdier.
  • Læs og skriv med reg query / reg add.
  • Run-nøgler, Winlogon og Services muliggør persistens.
  • Legitimationsoplysninger kan skjule sig i registreringsdatabasen; Autoruns og Sysmon kontrollerer den.

Næste trin: Windows-godkendelse.

Gratis at komme i gang

Lær Ethical Hacking Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
31
Lektioner
111

Ofte stillede spørgsmål

Er lektionen “Registreringsdatabasen” gratis?

Ja — hele teksten til “Registreringsdatabasen” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Ethical Hacking Academy-kurset, skal du opgradere til CoddyKit PRO. Ethical Hacking Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Registreringsdatabasen”?

Nøgler og persistens Du øver dig i Ethical Hacking Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Ethical Hacking Academy?

Der kræves ingen tidligere erfaring. Ethical Hacking Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Registreringsdatabasen”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Ethical Hacking Academy-lektion?

Ja. Alle Ethical Hacking Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Windows-arkitektur
  2. Registreringsdatabasen
  3. Windows-godkendelse
  4. PowerShell for angribere
← Tilbage til Ethical Hacking Academy