El Registro
Claves y persistencia
El Registro es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
Qué es el Registro
El Windows Registry es una base de datos jerárquica que almacena la configuración del sistema operativo, los controladores, los servicios y las aplicaciones.
Para los atacantes es una mina de oro: aquí se encuentran ubicaciones de persistencia, credenciales almacenadas y configuraciones del sistema.
Colmenas y claves raíz
El registro se organiza en claves raíz (colmenas):
- HKLM: HKEY_LOCAL_MACHINE, configuración de todo el sistema.
- HKCU: HKEY_CURRENT_USER, configuración específica de cada usuario.
- HKCR, HKU, HKCC: clases, todos los usuarios y configuración actual.
Claves y valores
Una clave es similar a una carpeta; contiene valores (nombre, tipo y datos). Entre los tipos de valor habituales se incluyen REG_SZ (cadena), REG_DWORD (número) y REG_BINARY.
Lectura del Registro
Utilice reg query en la línea de comandos o PowerShell para leer claves y valores.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"Escritura en el Registro
Añadir o cambiar valores permite modificar el comportamiento del sistema y es una forma habitual de establecer persistencia para el malware. Esto requiere los privilegios adecuados.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fClaves Run: persistencia
El mecanismo clásico de persistencia: los programas incluidos en las claves Run se inician automáticamente al iniciar sesión.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Los defensores las auditan; los atacantes colocan entradas en ellas.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Otras ubicaciones de persistencia
Además de las claves Run, los atacantes abusan de:
- Las claves RunOnce.
- Los valores Shell/Userinit de Winlogon.
- Las claves de Services en
HKLM\SYSTEM\CurrentControlSet\Services. - Image File Execution Options (secuestro del depurador).
Credenciales en el Registro
En ocasiones, los datos confidenciales terminan en el registro:
- Credenciales de AutoLogon en texto plano bajo Winlogon.
- Hashes de SAM bajo
HKLM\SAM(protegidos). - Contraseñas de VNC, SNMP y aplicaciones.
Enumerarlas es un paso estándar posterior a la explotación.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordColmenas del Registro en el disco
Las colmenas están respaldadas por archivos ubicados en C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Los datos específicos de cada usuario se encuentran en NTUSER.DAT.
Los ataques sin conexión copian estos archivos para extraer secretos sin que el sistema operativo activo pueda protegerlos.
Auditoría con Autoruns
La herramienta Autoruns de Sysinternals enumera en una sola vista todas las ubicaciones de inicio automático del registro y del sistema de archivos.
Es la forma más rápida de detectar entradas de persistencia colocadas por malware o por un atacante.
Perspectiva defensiva
Los defensores supervisan los cambios del registro para detectar intrusiones:
- Sysmon registra las modificaciones del registro.
- Establezca una línea base para las claves Run/RunOnce y Services.
- Genere alertas cuando aparezcan nuevas entradas de inicio automático.
Comprobación rápida
Identifique el mecanismo de persistencia.
Resumen
Ha explorado el Registro de Windows:
- Las colmenas (HKLM, HKCU...) contienen claves y valores.
- Puede leer y escribir con
reg query/reg add. - Las claves Run, Winlogon y Services permiten establecer persistencia.
- Las credenciales pueden ocultarse en el registro; Autoruns y Sysmon lo auditan.
A continuación: la autenticación de Windows.
Preguntas frecuentes
¿La lección «El Registro» es gratis?
Sí — el texto completo de «El Registro» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «El Registro»?
Claves y persistencia Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «El Registro»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.