0Pricing
Ethical Hacking Academy · Lección

El Registro

Claves y persistencia

El Registro es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

Qué es el Registro

El Windows Registry es una base de datos jerárquica que almacena la configuración del sistema operativo, los controladores, los servicios y las aplicaciones.

Para los atacantes es una mina de oro: aquí se encuentran ubicaciones de persistencia, credenciales almacenadas y configuraciones del sistema.

Colmenas y claves raíz

El registro se organiza en claves raíz (colmenas):

  • HKLM: HKEY_LOCAL_MACHINE, configuración de todo el sistema.
  • HKCU: HKEY_CURRENT_USER, configuración específica de cada usuario.
  • HKCR, HKU, HKCC: clases, todos los usuarios y configuración actual.

Claves y valores

Una clave es similar a una carpeta; contiene valores (nombre, tipo y datos). Entre los tipos de valor habituales se incluyen REG_SZ (cadena), REG_DWORD (número) y REG_BINARY.

Lectura del Registro

Utilice reg query en la línea de comandos o PowerShell para leer claves y valores.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Escritura en el Registro

Añadir o cambiar valores permite modificar el comportamiento del sistema y es una forma habitual de establecer persistencia para el malware. Esto requiere los privilegios adecuados.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Claves Run: persistencia

El mecanismo clásico de persistencia: los programas incluidos en las claves Run se inician automáticamente al iniciar sesión.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Los defensores las auditan; los atacantes colocan entradas en ellas.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Otras ubicaciones de persistencia

Además de las claves Run, los atacantes abusan de:

  • Las claves RunOnce.
  • Los valores Shell/Userinit de Winlogon.
  • Las claves de Services en HKLM\SYSTEM\CurrentControlSet\Services.
  • Image File Execution Options (secuestro del depurador).

Credenciales en el Registro

En ocasiones, los datos confidenciales terminan en el registro:

  • Credenciales de AutoLogon en texto plano bajo Winlogon.
  • Hashes de SAM bajo HKLM\SAM (protegidos).
  • Contraseñas de VNC, SNMP y aplicaciones.

Enumerarlas es un paso estándar posterior a la explotación.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Colmenas del Registro en el disco

Las colmenas están respaldadas por archivos ubicados en C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Los datos específicos de cada usuario se encuentran en NTUSER.DAT.

Los ataques sin conexión copian estos archivos para extraer secretos sin que el sistema operativo activo pueda protegerlos.

Auditoría con Autoruns

La herramienta Autoruns de Sysinternals enumera en una sola vista todas las ubicaciones de inicio automático del registro y del sistema de archivos.

Es la forma más rápida de detectar entradas de persistencia colocadas por malware o por un atacante.

Perspectiva defensiva

Los defensores supervisan los cambios del registro para detectar intrusiones:

  • Sysmon registra las modificaciones del registro.
  • Establezca una línea base para las claves Run/RunOnce y Services.
  • Genere alertas cuando aparezcan nuevas entradas de inicio automático.

Comprobación rápida

Identifique el mecanismo de persistencia.

Resumen

Ha explorado el Registro de Windows:

  • Las colmenas (HKLM, HKCU...) contienen claves y valores.
  • Puede leer y escribir con reg query / reg add.
  • Las claves Run, Winlogon y Services permiten establecer persistencia.
  • Las credenciales pueden ocultarse en el registro; Autoruns y Sysmon lo auditan.

A continuación: la autenticación de Windows.

Preguntas frecuentes

¿La lección «El Registro» es gratis?

Sí — el texto completo de «El Registro» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «El Registro»?

Claves y persistencia Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «El Registro»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Arquitectura de Windows
  2. El Registro
  3. Autenticación de Windows
  4. PowerShell para atacantes
← Volver a Ethical Hacking Academy