Ethical Hacking Academy · Leçon

Registre

Clés et persistance

Leçon 2 sur 413 étapes

Registre est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu’est-ce que le registre

Le registre Windows est une base de données hiérarchique qui stocke la configuration de l’OS, des pilotes, des services et des applications.

Pour les attaquants, c’est une mine d’or : les emplacements de persistance, les identifiants enregistrés et les paramètres système s’y trouvent tous.

Ruches et clés racine

Le registre est organisé en clés racine (ruches) :

  • HKLM — HKEY_LOCAL_MACHINE, paramètres propres à tout le système.
  • HKCU — HKEY_CURRENT_USER, paramètres propres à l’utilisateur.
  • HKCR, HKU, HKCC — classes, tous les utilisateurs, configuration actuelle.

Clés et valeurs

Une clé ressemble à un dossier ; elle contient des valeurs (nom, type, données). Les types de valeurs courants comprennent REG_SZ (chaîne), REG_DWORD (nombre) et REG_BINARY.

Lire le registre

Utilisez reg query sur la ligne de commande ou dans PowerShell pour lire les clés et les valeurs.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Écrire dans le registre

Ajouter ou modifier des valeurs permet de changer le comportement du système — et c’est ainsi que les logiciels malveillants assurent leur persistance. Cela nécessite les privilèges appropriés.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Clés Run — persistance

Le mécanisme de persistance classique : les programmes répertoriés dans les clés Run sont lancés automatiquement à l’ouverture de session.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Les défenseurs les contrôlent ; les attaquants y déposent des entrées.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Autres emplacements de persistance

Au-delà des clés Run, les attaquants exploitent :

  • Les clés RunOnce.
  • Les valeurs Shell/Userinit de Winlogon.
  • Les clés Services sous HKLM\SYSTEM\CurrentControlSet\Services.
  • Les options d’exécution des fichiers image (détournement du débogueur).

Identifiants dans le registre

Des données sensibles se retrouvent parfois dans le registre :

  • Identifiants AutoLogon en clair sous Winlogon.
  • Condensats SAM sous HKLM\SAM (protégés).
  • Mots de passe VNC, SNMP et d’applications.

Leur énumération est une étape standard après l’exploitation.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Ruches du registre sur le disque

Les ruches sont sauvegardées dans des fichiers sous C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Les données propres à chaque utilisateur se trouvent dans NTUSER.DAT.

Les attaques hors ligne copient ces fichiers afin d’en extraire les secrets sans la protection de l’OS en fonctionnement.

Auditer avec Autoruns

L’outil Autoruns de Sysinternals énumère dans une même vue tous les emplacements de démarrage automatique du registre et du système de fichiers.

C’est le moyen le plus rapide de repérer les entrées de persistance déposées par un logiciel malveillant ou un attaquant.

Point de vue défensif

Les défenseurs surveillent les modifications du registre pour détecter les intrusions :

  • Sysmon journalise les modifications du registre.
  • Établissez une référence pour les clés Run/RunOnce et Services.
  • Déclenchez une alerte en cas de nouvelle entrée de démarrage automatique.

Vérification rapide

Identifiez le mécanisme de persistance.

Récapitulatif

Vous avez exploré le registre Windows :

  • Les ruches (HKLM, HKCU...) contiennent des clés et des valeurs.
  • Lisez et écrivez avec reg query / reg add.
  • Les clés Run, Winlogon et Services permettent la persistance.
  • Les identifiants peuvent être dissimulés dans le registre ; Autoruns et Sysmon permettent de l’auditer.

Ensuite : l’authentification Windows.

Gratuit pour commencer

Apprends Ethical Hacking Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
31
Leçons
111

Questions Fréquemment Posées

La leçon « Registre » est-elle gratuite ?

Oui — le texte complet de « Registre » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Registre » ?

Clés et persistance Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Registre » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Architecture de Windows
  2. Registre
  3. Authentification Windows
  4. PowerShell pour les attaquants
← Retour à Ethical Hacking Academy