Het register
Sleutels en persistentie
Het register is een gratis Ethical Hacking Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Ethical Hacking Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.
Wat is het register
Het Windows-register is een hiërarchische database waarin configuratie voor het besturingssysteem, stuurprogramma's, services en applicaties wordt opgeslagen.
Voor aanvallers is het een goudmijn: locaties voor persistentie, opgeslagen referenties en systeeminstellingen staan hier allemaal.
Registercomponenten en hoofdsleutels
Het register is georganiseerd in hoofdsleutels (registercomponenten):
- HKLM - HKEY_LOCAL_MACHINE, systeemwijde instellingen.
- HKCU - HKEY_CURRENT_USER, instellingen per gebruiker.
- HKCR, HKU, HKCC - klassen, alle gebruikers, huidige configuratie.
Sleutels en waarden
Een sleutel lijkt op een map en bevat waarden (naam, type, gegevens). Veelvoorkomende waardetypen zijn REG_SZ (tekenreeks), REG_DWORD (getal) en REG_BINARY.
Het register lezen
Gebruik reg query op de opdrachtregel of in PowerShell om sleutels en waarden te lezen.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"Het register schrijven
Door waarden toe te voegen of te wijzigen kun je het systeemgedrag aanpassen; zo zorgt malware voor persistentie. Hiervoor zijn de juiste bevoegdheden nodig.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fRun-sleutels - persistentie
Het klassieke mechanisme voor persistentie: programma's in Run-sleutels worden automatisch gestart bij het aanmelden.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Verdedigers controleren deze sleutels; aanvallers plaatsen hier vermeldingen.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Andere locaties voor persistentie
Naast Run-sleutels maken aanvallers misbruik van:
- RunOnce-sleutels.
- De waarden Shell en Userinit van Winlogon.
- Services-sleutels onder
HKLM\SYSTEM\CurrentControlSet\Services. - Image File Execution Options (kaping van de debugger).
Referenties in het register
Gevoelige gegevens komen soms in het register terecht:
- AutoLogon-referenties als platte tekst onder Winlogon.
- SAM-hashes onder
HKLM\SAM(beveiligd). - Wachtwoorden voor VNC, SNMP en applicaties.
Het inventariseren hiervan is een standaardstap na een exploitatie.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordRegistercomponenten op schijf
Registercomponenten worden ondersteund door bestanden onder C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Gegevens per gebruiker staan in NTUSER.DAT.
Bij offline-aanvallen worden deze bestanden gekopieerd om geheimen eruit te halen zonder de bescherming van het actieve besturingssysteem.
Controleren met Autoruns
De Sysinternals-tool Autoruns inventariseert in één overzicht elke locatie voor automatisch starten in het register en bestandssysteem.
Dit is de snelste manier om persistentievermeldingen te vinden die door malware of een aanvaller zijn geplaatst.
Defensief perspectief
Verdedigers bewaken registerwijzigingen om inbraak te detecteren:
- Sysmon logt registerwijzigingen.
- Maak een basislijn voor de Run-/RunOnce- en Services-sleutels.
- Genereer een waarschuwing voor nieuwe vermeldingen die automatisch starten.
Korte controle
Identificeer het mechanisme voor persistentie.
Samenvatting
Je hebt het Windows-register verkend:
- Registercomponenten (HKLM, HKCU...) bevatten sleutels en waarden.
- Lees en schrijf met
reg query/reg add. - Run-sleutels, Winlogon en Services maken persistentie mogelijk.
- Referenties kunnen verborgen zijn in het register; Autoruns en Sysmon controleren dit.
Volgende: Windows-authenticatie.
Leer Ethical Hacking Academy met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 31
- Lessen
- 111
Veelgestelde vragen
Is de les “Het register” gratis?
Ja — de volledige tekst van “Het register” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Ethical Hacking Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.
Wat leer ik in “Het register”?
Sleutels en persistentie Je oefent met Ethical Hacking Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Ethical Hacking Academy te beginnen?
Ervaring vooraf is niet nodig. Ethical Hacking Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “Het register”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Ethical Hacking Academy?
Ja. Elke les over Ethical Hacking Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.