Registry
Kunci dan persistensi
Registry adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa Itu Registry
Windows Registry adalah basis data hierarkis yang menyimpan konfigurasi OS, driver, layanan, dan aplikasi.
Bagi penyerang, registry merupakan tambang emas: lokasi persistensi, kredensial tersimpan, dan pengaturan sistem semuanya berada di sini.
Hive dan Kunci Akar
Registry diatur ke dalam kunci akar (hive):
- HKLM—HKEY_LOCAL_MACHINE, pengaturan seluruh sistem.
- HKCU—HKEY_CURRENT_USER, pengaturan per pengguna.
- HKCR, HKU, HKCC—kelas, semua pengguna, konfigurasi saat ini.
Kunci dan Nilai
Kunci mirip folder; kunci berisi nilai (nama, jenis, data). Jenis nilai yang umum meliputi REG_SZ (string), REG_DWORD (angka), dan REG_BINARY.
Membaca Registry
Gunakan reg query pada baris perintah atau PowerShell untuk membaca kunci dan nilai.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"Menulis ke Registry
Menambahkan atau mengubah nilai memungkinkan Anda mengubah perilaku sistem—dan merupakan cara perangkat lunak berbahaya mempertahankan persistensinya. Tindakan ini memerlukan hak istimewa yang sesuai.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fKunci Run—Persistensi
Mekanisme persistensi klasik: program yang tercantum dalam kunci Run diluncurkan secara otomatis saat masuk.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Pihak pertahanan mengauditnya; penyerang menanam entri di sini.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Lokasi Persistensi Lainnya
Selain kunci Run, penyerang menyalahgunakan:
- Kunci RunOnce.
- Nilai Shell/Userinit milik Winlogon.
- Kunci Services di bawah
HKLM\SYSTEM\CurrentControlSet\Services. - Image File Execution Options (pembajakan debugger).
Kredensial di Registry
Data sensitif terkadang tersimpan di registry:
- Kredensial AutoLogon dalam teks biasa di bawah Winlogon.
- Hash SAM di bawah
HKLM\SAM(dilindungi). - Kata sandi VNC, SNMP, dan aplikasi.
Menginventarisasi data ini merupakan langkah standar setelah eksploitasi.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordHive Registry di Disk
Hive didukung oleh file di bawah C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Data per pengguna berada di NTUSER.DAT.
Serangan luring menyalin file-file ini untuk mengekstrak rahasia tanpa perlindungan OS yang sedang berjalan.
Mengaudit dengan Autoruns
Alat Autoruns dari Sysinternals menginventarisasi setiap lokasi mulai otomatis di seluruh registry dan sistem file dalam satu tampilan.
Ini adalah cara tercepat untuk menemukan entri persistensi yang ditanam oleh perangkat lunak berbahaya atau penyerang.
Sudut Pandang Pertahanan
Pihak pertahanan memantau perubahan registry untuk mendeteksi penyusupan:
- Sysmon mencatat modifikasi registry.
- Buat garis dasar untuk kunci Run/RunOnce dan Services.
- Berikan peringatan untuk entri mulai otomatis baru.
Pemeriksaan Cepat
Identifikasi mekanisme persistensi.
Rangkuman
Anda telah mempelajari Windows Registry:
- Hive (HKLM, HKCU...) menyimpan kunci dan nilai.
- Baca/tulis dengan
reg query/reg add. - Kunci Run, Winlogon, dan Services mengaktifkan persistensi.
- Kredensial dapat disembunyikan di registry; Autoruns dan Sysmon mengauditnya.
Berikutnya: autentikasi Windows.
Belajar Ethical Hacking Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 31
- Pelajaran
- 111
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Registry” gratis?
Ya — teks lengkap “Registry” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Registry”?
Kunci dan persistensi Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Registry” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.