Ethical Hacking Academy · Pelajaran

Registry

Kunci dan kelekalan

Pelajaran 2 daripada 413 langkah

Registry ialah pelajaran Ethical Hacking Academy percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Ethical Hacking Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.

Apakah Registry

Registry Windows ialah pangkalan data berhierarki yang menyimpan konfigurasi untuk OS, pemacu, perkhidmatan dan aplikasi.

Bagi penyerang, ia merupakan sumber maklumat yang sangat bernilai: lokasi pengekalan akses, bukti kelayakan tersimpan dan tetapan sistem semuanya berada di sini.

Hive dan Kunci Akar

Registry disusun menjadi kunci akar (hive):

  • HKLM - HKEY_LOCAL_MACHINE, tetapan seluruh sistem.
  • HKCU - HKEY_CURRENT_USER, tetapan setiap pengguna.
  • HKCR, HKU, HKCC - kelas, semua pengguna, konfigurasi semasa.

Kunci dan Nilai

Kunci adalah seperti folder; ia mengandungi nilai (nama, jenis, data). Jenis nilai biasa termasuk REG_SZ (rentetan), REG_DWORD (nombor) dan REG_BINARY.

Membaca Registry

Gunakan reg query pada baris arahan atau PowerShell untuk membaca kunci dan nilai.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Menulis ke Registry

Menambah atau mengubah nilai membolehkan anda mengubah tingkah laku sistem - dan inilah cara perisian hasad mengekalkan akses. Tindakan ini memerlukan keistimewaan yang sesuai.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Kunci Run - Pengekalan Akses

Mekanisme pengekalan akses klasik: atur cara yang disenaraikan dalam kunci Run dilancarkan secara automatik semasa log masuk.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Pihak pertahanan mengauditnya; penyerang menanam entri di sini.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Lokasi Pengekalan Akses Lain

Selain kunci Run, penyerang menyalahgunakan:

  • Kunci RunOnce.
  • Nilai Shell/Userinit Winlogon.
  • Kunci Services di bawah HKLM\SYSTEM\CurrentControlSet\Services.
  • Image File Execution Options (perampasan penyahpepijat).

Bukti Kelayakan dalam Registry

Data sensitif kadangkala tersimpan dalam Registry:

  • Bukti kelayakan AutoLogon dalam teks biasa di bawah Winlogon.
  • Cincangan SAM di bawah HKLM\SAM (dilindungi).
  • Kata laluan VNC, SNMP dan aplikasi.

Menghitung semua ini ialah langkah pascapengeksploitan yang standard.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Hive Registry pada Cakera

Hive disokong oleh fail di bawah C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Data setiap pengguna berada dalam NTUSER.DAT.

Serangan luar talian menyalin fail ini untuk mengekstrak rahsia tanpa perlindungan OS yang sedang berjalan.

Mengaudit dengan Autoruns

Alat Autoruns Sysinternals menghitung setiap lokasi mula automatik merentasi Registry dan sistem fail dalam satu paparan.

Ini ialah cara terpantas untuk mengesan entri pengekalan akses yang ditanam oleh perisian hasad atau penyerang.

Sudut Pandang Pertahanan

Pihak pertahanan memantau perubahan Registry untuk mengesan pencerobohan:

  • Sysmon merekodkan pengubahsuaian Registry.
  • Tetapkan garis dasar bagi kunci Run/RunOnce dan Services.
  • Beri amaran tentang entri mula automatik yang baharu.

Semakan Pantas

Kenal pasti mekanisme pengekalan akses.

Imbas Kembali

Anda telah meneroka Registry Windows:

  • Hive (HKLM, HKCU...) menyimpan kunci dan nilai.
  • Baca/tulis dengan reg query / reg add.
  • Kunci Run, Winlogon dan Services membolehkan pengekalan akses.
  • Bukti kelayakan boleh disembunyikan dalam Registry; Autoruns dan Sysmon mengauditnya.

Seterusnya: pengesahan Windows.

Percuma untuk bermula

Pelajari Ethical Hacking Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
31
Pelajaran
111

Soalan Lazim

Adakah pelajaran “Registry” percuma?

Ya — teks penuh “Registry” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Ethical Hacking Academy, tingkat taraf kepada CoddyKit PRO. Kursus Ethical Hacking Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Registry”?

Kunci dan kelekalan Anda berlatih Ethical Hacking Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Ethical Hacking Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Ethical Hacking Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.

Berapa lamakah pelajaran “Registry” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Ethical Hacking Academy ini?

Ya. Setiap pelajaran Ethical Hacking Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Seni Bina Windows
  2. Registry
  3. Pengesahan Windows
  4. PowerShell untuk Penyerang
← Kembali ke Ethical Hacking Academy