レジストリ
キーと永続化
「レジストリ」はCoddyKit上の無料Ethical Hacking Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはEthical Hacking Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Ethical Hacking Academyコースには全4レッスンが含まれています。
レジストリとは
Windowsレジストリは、OS、ドライバー、サービス、アプリケーションの設定を保存する階層型データベースです。
攻撃者にとっては、永続化の場所、保存された認証情報、システム設定がすべて存在する宝庫です。
ハイブとルートキー
レジストリはルートキー(ハイブ)として整理されています。
- HKLM - HKEY_LOCAL_MACHINE、システム全体の設定。
- HKCU - HKEY_CURRENT_USER、ユーザーごとの設定。
- HKCR、HKU、HKCC - クラス、すべてのユーザー、現在の構成。
キーと値
キーはフォルダーのようなもので、値(名前、種類、データ)を含みます。一般的な値の種類には、REG_SZ(文字列)、REG_DWORD(数値)、REG_BINARYがあります。
レジストリの読み取り
コマンドラインまたはPowerShellでreg queryを使い、キーと値を読み取ります。
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"レジストリへの書き込み
値を追加または変更すると、システムの動作を変更できます。マルウェアが永続化する際にも使われます。これには適切な権限が必要です。
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fRunキーによる永続化
古典的な永続化メカニズムです。Runキーに登録されたプログラムは、ログオン時に自動的に起動します。
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
防御側はこれらを監査し、攻撃者はここにエントリを仕込みます。
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"その他の永続化場所
Runキー以外にも、攻撃者は次の場所を悪用します。
- RunOnceキー。
- WinlogonのShell/Userinit値。
HKLM\SYSTEM\CurrentControlSet\Services配下のServicesキー。- Image File Execution Options(デバッガーハイジャック)。
レジストリ内の認証情報
機密データがレジストリに保存されることがあります。
- Winlogon配下に平文で保存されたAutoLogonの認証情報。
HKLM\SAM配下のSAMハッシュ(保護されています)。- VNC、SNMP、アプリケーションのパスワード。
これらの列挙は、侵入後に行う標準的な手順です。
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordディスク上のレジストリハイブ
ハイブはC:\Windows\System32\config配下のファイル(SYSTEM、SOFTWARE、SAM、SECURITY)によって保持されています。ユーザーごとのデータはNTUSER.DATに保存されます。
オフライン攻撃では、稼働中のOSによる保護を受けずに秘密情報を抽出するため、これらのファイルをコピーします。
Autorunsによる監査
SysinternalsのAutorunsツールは、レジストリとファイルシステム全体の自動起動場所を1つの画面に列挙します。
マルウェアや攻撃者が仕込んだ永続化エントリを見つける最速の方法です。
防御側の視点
防御側は、侵入を検出するためにレジストリの変更を監視します。
- Sysmonでレジストリの変更をログに記録します。
- Run/RunOnceキーとServicesキーのベースラインを作成します。
- 新しい自動起動エントリを検知してアラートを発します。
クイックチェック
永続化メカニズムを特定してください。
まとめ
Windowsレジストリについて学びました。
- ハイブ(HKLM、HKCUなど)にはキーと値が格納されています。
reg query/reg addで読み書きします。- Runキー、Winlogon、Servicesによって永続化が可能になります。
- 認証情報がレジストリに隠されていることがあります。AutorunsとSysmonで監査できます。
次は、Windows認証です。
よくある質問
「レジストリ」レッスンは無料ですか?
はい。「レジストリ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Ethical Hacking Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Ethical Hacking Academyコースには全4レッスンが含まれています。
「レジストリ」で何を学びますか?
キーと永続化 ブラウザで直接実行するハンズオンコードでEthical Hacking Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Ethical Hacking Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのEthical Hacking Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「レジストリ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このEthical Hacking Academyレッスンでコードを書いて実行できますか?
はい。すべてのEthical Hacking Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。