Ethical Hacking Academy · Lezione

Il Registro di sistema

Chiavi e persistenza

Lezione 2 di 413 passaggi

Il Registro di sistema è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Che cos'è il Registro di sistema

Il Registro di sistema di Windows è un database gerarchico che memorizza la configurazione del sistema operativo, dei driver, dei servizi e delle applicazioni.

Per gli attaccanti è una miniera d'oro: qui si trovano posizioni di persistenza, credenziali memorizzate e impostazioni di sistema.

Hive e chiavi radice

Il Registro di sistema è organizzato in chiavi radice (hive):

  • HKLM: HKEY_LOCAL_MACHINE, impostazioni a livello di sistema;
  • HKCU: HKEY_CURRENT_USER, impostazioni specifiche dell'utente;
  • HKCR, HKU, HKCC: classi, tutti gli utenti, configurazione corrente.

Chiavi e valori

Una chiave è simile a una cartella e contiene valori (nome, tipo, dati). Tra i tipi di valore comuni figurano REG_SZ (stringa), REG_DWORD (numero) e REG_BINARY.

Lettura del Registro di sistema

Utilizzi reg query dalla riga di comando o da PowerShell per leggere chiavi e valori.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Scrittura nel Registro di sistema

L'aggiunta o la modifica dei valori consente di alterare il comportamento del sistema ed è il metodo con cui i malware stabiliscono la persistenza. Sono necessari privilegi appropriati.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Chiavi Run: persistenza

Il classico meccanismo di persistenza: i programmi elencati nelle chiavi Run vengono avviati automaticamente all'accesso.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

I difensori le verificano; gli attaccanti vi inseriscono nuove voci.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Altre posizioni di persistenza

Oltre alle chiavi Run, gli attaccanti sfruttano:

  • le chiavi RunOnce;
  • i valori Shell/Userinit di Winlogon;
  • le chiavi dei Servizi sotto HKLM\SYSTEM\CurrentControlSet\Services;
  • Image File Execution Options (dirottamento del debugger).

Credenziali nel Registro di sistema

Talvolta i dati sensibili finiscono nel Registro di sistema:

  • credenziali AutoLogon in chiaro sotto Winlogon;
  • hash SAM sotto HKLM\SAM (protetti);
  • password di VNC, SNMP e delle applicazioni.

L'enumerazione di questi dati è un passaggio standard del post-exploitation.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Hive del Registro di sistema su disco

Le hive sono supportate da file nella directory C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). I dati specifici dell'utente si trovano in NTUSER.DAT.

Gli attacchi offline copiano questi file per estrarre i segreti senza la protezione del sistema operativo in esecuzione.

Verifica con Autoruns

Lo strumento Autoruns di Sysinternals enumera in un'unica vista tutte le posizioni di avvio automatico nel Registro di sistema e nel file system.

È il modo più rapido per individuare le voci di persistenza inserite da un malware o da un attaccante.

Prospettiva difensiva

I difensori monitorano le modifiche al Registro di sistema per rilevare le intrusioni:

  • Sysmon registra le modifiche al Registro di sistema;
  • creare una baseline delle chiavi Run/RunOnce e dei Servizi;
  • generare un avviso per le nuove voci di avvio automatico.

Verifica rapida

Identifichi il meccanismo di persistenza.

Riepilogo

Ha esplorato il Registro di sistema di Windows:

  • le hive (HKLM, HKCU...) contengono chiavi e valori;
  • legga e scriva con reg query / reg add;
  • le chiavi Run, Winlogon e i Servizi consentono la persistenza;
  • le credenziali possono essere nascoste nel Registro di sistema; Autoruns e Sysmon lo verificano.

Prossimo argomento: l'autenticazione di Windows.

Gratis per iniziare

Impara Ethical Hacking Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
31
Lezioni
111

Domande Frequenti

La lezione «Il Registro di sistema» è gratuita?

Sì — il testo completo di «Il Registro di sistema» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Il Registro di sistema»?

Chiavi e persistenza Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Il Registro di sistema»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Architettura di Windows
  2. Il Registro di sistema
  3. Autenticazione di Windows
  4. PowerShell per gli attaccanti
← Torna a Ethical Hacking Academy