Ethical Hacking Academy · Lektion

Die Registry

Schlüssel und Persistenz

Lektion 2 von 413 Schritte

Die Registry ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist die Registrierung

Die Windows-Registrierung ist eine hierarchische Datenbank, in der Konfigurationen für das Betriebssystem, Treiber, Dienste und Anwendungen gespeichert werden.

Für Angreifer ist sie eine wahre Fundgrube: Speicherorte für Persistenz, gespeicherte Anmeldedaten und Systemeinstellungen befinden sich allesamt hier.

Hives und Stammschlüssel

Die Registrierung ist in Stammschlüssel (Hives) gegliedert:

  • HKLM – HKEY_LOCAL_MACHINE, systemweite Einstellungen.
  • HKCU – HKEY_CURRENT_USER, benutzerspezifische Einstellungen.
  • HKCR, HKU, HKCC – Klassen, alle Benutzer, aktuelle Konfiguration.

Schlüssel und Werte

Ein Schlüssel ähnelt einem Ordner; er enthält Werte (Name, Typ, Daten). Zu den gängigen Werttypen gehören REG_SZ (Zeichenfolge), REG_DWORD (Zahl) und REG_BINARY.

Die Registrierung auslesen

Verwenden Sie reg query in der Befehlszeile oder in PowerShell, um Schlüssel und Werte auszulesen.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

In die Registrierung schreiben

Durch das Hinzufügen oder Ändern von Werten können Sie das Systemverhalten verändern – und genau so sorgt Malware für Persistenz. Dafür sind entsprechende Berechtigungen erforderlich.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Run-Schlüssel – Persistenz

Der klassische Persistenzmechanismus: In Run-Schlüsseln eingetragene Programme werden bei der Anmeldung automatisch gestartet.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Verteidiger prüfen diese Schlüssel; Angreifer platzieren hier Einträge.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Weitere Speicherorte für Persistenz

Neben Run-Schlüsseln missbrauchen Angreifer:

  • RunOnce-Schlüssel.
  • Winlogon-Werte wie Shell/Userinit.
  • Services-Schlüssel unter HKLM\SYSTEM\CurrentControlSet\Services.
  • Image File Execution Options (Debugger-Hijacking).

Anmeldedaten in der Registrierung

Sensible Daten landen mitunter in der Registrierung:

  • AutoLogon-Anmeldedaten im Klartext unter Winlogon.
  • SAM-Hashes unter HKLM\SAM (geschützt).
  • VNC-, SNMP- und Anwendungspasswörter.

Diese aufzuzählen ist ein standardmäßiger Schritt nach der Kompromittierung.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Registrierungs-Hives auf dem Datenträger

Hives werden durch Dateien unter C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY) repräsentiert. Benutzerspezifische Daten befinden sich in NTUSER.DAT.

Bei Offline-Angriffen werden diese Dateien kopiert, um Geheimnisse zu extrahieren, ohne dass das laufende Betriebssystem sie schützen kann.

Prüfen mit Autoruns

Das Sysinternals-Tool Autoruns listet in einer Ansicht alle Autostartpositionen in der Registrierung und im Dateisystem auf.

Es ist der schnellste Weg, von Malware oder einem Angreifer angelegte Persistenzeinträge zu erkennen.

Defensive Perspektive

Verteidiger überwachen Änderungen an der Registrierung, um Eindringversuche zu erkennen:

  • Sysmon protokolliert Änderungen an der Registrierung.
  • Erstellen Sie eine Baseline für Run-/RunOnce- und Services-Schlüssel.
  • Lösen Sie bei neuen Autostarteinträgen einen Alarm aus.

Kurze Überprüfung

Identifizieren Sie den Persistenzmechanismus.

Zusammenfassung

Sie haben die Windows-Registrierung untersucht:

  • Hives (HKLM, HKCU...) enthalten Schlüssel und Werte.
  • Lesen und schreiben Sie mit reg query / reg add.
  • Run-Schlüssel, Winlogon und Services ermöglichen Persistenz.
  • Anmeldedaten können in der Registrierung verborgen sein; Autoruns und Sysmon überwachen sie.

Als Nächstes: die Windows-Authentifizierung.

Kostenlos starten

Lerne Ethical Hacking Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
31
Lektionen
111

Häufig gestellte Fragen

Ist die Lektion „Die Registry“ kostenlos?

Ja — der vollständige Text von „Die Registry“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Die Registry“?

Schlüssel und Persistenz Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Die Registry“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Windows-Architektur
  2. Die Registry
  3. Windows-Authentifizierung
  4. PowerShell für Angreifer
← Zurück zu Ethical Hacking Academy