Die Registry
Schlüssel und Persistenz
Die Registry ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist die Registrierung
Die Windows-Registrierung ist eine hierarchische Datenbank, in der Konfigurationen für das Betriebssystem, Treiber, Dienste und Anwendungen gespeichert werden.
Für Angreifer ist sie eine wahre Fundgrube: Speicherorte für Persistenz, gespeicherte Anmeldedaten und Systemeinstellungen befinden sich allesamt hier.
Hives und Stammschlüssel
Die Registrierung ist in Stammschlüssel (Hives) gegliedert:
- HKLM – HKEY_LOCAL_MACHINE, systemweite Einstellungen.
- HKCU – HKEY_CURRENT_USER, benutzerspezifische Einstellungen.
- HKCR, HKU, HKCC – Klassen, alle Benutzer, aktuelle Konfiguration.
Schlüssel und Werte
Ein Schlüssel ähnelt einem Ordner; er enthält Werte (Name, Typ, Daten). Zu den gängigen Werttypen gehören REG_SZ (Zeichenfolge), REG_DWORD (Zahl) und REG_BINARY.
Die Registrierung auslesen
Verwenden Sie reg query in der Befehlszeile oder in PowerShell, um Schlüssel und Werte auszulesen.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"In die Registrierung schreiben
Durch das Hinzufügen oder Ändern von Werten können Sie das Systemverhalten verändern – und genau so sorgt Malware für Persistenz. Dafür sind entsprechende Berechtigungen erforderlich.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fRun-Schlüssel – Persistenz
Der klassische Persistenzmechanismus: In Run-Schlüsseln eingetragene Programme werden bei der Anmeldung automatisch gestartet.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Verteidiger prüfen diese Schlüssel; Angreifer platzieren hier Einträge.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Weitere Speicherorte für Persistenz
Neben Run-Schlüsseln missbrauchen Angreifer:
- RunOnce-Schlüssel.
- Winlogon-Werte wie Shell/Userinit.
- Services-Schlüssel unter
HKLM\SYSTEM\CurrentControlSet\Services. - Image File Execution Options (Debugger-Hijacking).
Anmeldedaten in der Registrierung
Sensible Daten landen mitunter in der Registrierung:
- AutoLogon-Anmeldedaten im Klartext unter Winlogon.
- SAM-Hashes unter
HKLM\SAM(geschützt). - VNC-, SNMP- und Anwendungspasswörter.
Diese aufzuzählen ist ein standardmäßiger Schritt nach der Kompromittierung.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordRegistrierungs-Hives auf dem Datenträger
Hives werden durch Dateien unter C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY) repräsentiert. Benutzerspezifische Daten befinden sich in NTUSER.DAT.
Bei Offline-Angriffen werden diese Dateien kopiert, um Geheimnisse zu extrahieren, ohne dass das laufende Betriebssystem sie schützen kann.
Prüfen mit Autoruns
Das Sysinternals-Tool Autoruns listet in einer Ansicht alle Autostartpositionen in der Registrierung und im Dateisystem auf.
Es ist der schnellste Weg, von Malware oder einem Angreifer angelegte Persistenzeinträge zu erkennen.
Defensive Perspektive
Verteidiger überwachen Änderungen an der Registrierung, um Eindringversuche zu erkennen:
- Sysmon protokolliert Änderungen an der Registrierung.
- Erstellen Sie eine Baseline für Run-/RunOnce- und Services-Schlüssel.
- Lösen Sie bei neuen Autostarteinträgen einen Alarm aus.
Kurze Überprüfung
Identifizieren Sie den Persistenzmechanismus.
Zusammenfassung
Sie haben die Windows-Registrierung untersucht:
- Hives (HKLM, HKCU...) enthalten Schlüssel und Werte.
- Lesen und schreiben Sie mit
reg query/reg add. - Run-Schlüssel, Winlogon und Services ermöglichen Persistenz.
- Anmeldedaten können in der Registrierung verborgen sein; Autoruns und Sysmon überwachen sie.
Als Nächstes: die Windows-Authentifizierung.
Lerne Ethical Hacking Academy mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 31
- Lektionen
- 111
Häufig gestellte Fragen
Ist die Lektion „Die Registry“ kostenlos?
Ja — der vollständige Text von „Die Registry“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Die Registry“?
Schlüssel und Persistenz Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Die Registry“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.