Ethical Hacking Academy · Les

Het register

Sleutels en persistentie

Les 2 van 413 stappen

Het register is een gratis Ethical Hacking Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Ethical Hacking Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat is het register

Het Windows-register is een hiërarchische database waarin configuratie voor het besturingssysteem, stuurprogramma's, services en applicaties wordt opgeslagen.

Voor aanvallers is het een goudmijn: locaties voor persistentie, opgeslagen referenties en systeeminstellingen staan hier allemaal.

Registercomponenten en hoofdsleutels

Het register is georganiseerd in hoofdsleutels (registercomponenten):

  • HKLM - HKEY_LOCAL_MACHINE, systeemwijde instellingen.
  • HKCU - HKEY_CURRENT_USER, instellingen per gebruiker.
  • HKCR, HKU, HKCC - klassen, alle gebruikers, huidige configuratie.

Sleutels en waarden

Een sleutel lijkt op een map en bevat waarden (naam, type, gegevens). Veelvoorkomende waardetypen zijn REG_SZ (tekenreeks), REG_DWORD (getal) en REG_BINARY.

Het register lezen

Gebruik reg query op de opdrachtregel of in PowerShell om sleutels en waarden te lezen.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Het register schrijven

Door waarden toe te voegen of te wijzigen kun je het systeemgedrag aanpassen; zo zorgt malware voor persistentie. Hiervoor zijn de juiste bevoegdheden nodig.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Run-sleutels - persistentie

Het klassieke mechanisme voor persistentie: programma's in Run-sleutels worden automatisch gestart bij het aanmelden.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Verdedigers controleren deze sleutels; aanvallers plaatsen hier vermeldingen.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Andere locaties voor persistentie

Naast Run-sleutels maken aanvallers misbruik van:

  • RunOnce-sleutels.
  • De waarden Shell en Userinit van Winlogon.
  • Services-sleutels onder HKLM\SYSTEM\CurrentControlSet\Services.
  • Image File Execution Options (kaping van de debugger).

Referenties in het register

Gevoelige gegevens komen soms in het register terecht:

  • AutoLogon-referenties als platte tekst onder Winlogon.
  • SAM-hashes onder HKLM\SAM (beveiligd).
  • Wachtwoorden voor VNC, SNMP en applicaties.

Het inventariseren hiervan is een standaardstap na een exploitatie.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Registercomponenten op schijf

Registercomponenten worden ondersteund door bestanden onder C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Gegevens per gebruiker staan in NTUSER.DAT.

Bij offline-aanvallen worden deze bestanden gekopieerd om geheimen eruit te halen zonder de bescherming van het actieve besturingssysteem.

Controleren met Autoruns

De Sysinternals-tool Autoruns inventariseert in één overzicht elke locatie voor automatisch starten in het register en bestandssysteem.

Dit is de snelste manier om persistentievermeldingen te vinden die door malware of een aanvaller zijn geplaatst.

Defensief perspectief

Verdedigers bewaken registerwijzigingen om inbraak te detecteren:

  • Sysmon logt registerwijzigingen.
  • Maak een basislijn voor de Run-/RunOnce- en Services-sleutels.
  • Genereer een waarschuwing voor nieuwe vermeldingen die automatisch starten.

Korte controle

Identificeer het mechanisme voor persistentie.

Samenvatting

Je hebt het Windows-register verkend:

  • Registercomponenten (HKLM, HKCU...) bevatten sleutels en waarden.
  • Lees en schrijf met reg query / reg add.
  • Run-sleutels, Winlogon en Services maken persistentie mogelijk.
  • Referenties kunnen verborgen zijn in het register; Autoruns en Sysmon controleren dit.

Volgende: Windows-authenticatie.

Gratis beginnen

Leer Ethical Hacking Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
31
Lessen
111

Veelgestelde vragen

Is de les “Het register” gratis?

Ja — de volledige tekst van “Het register” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Ethical Hacking Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Ethical Hacking Academy bevat in totaal 4 lessen.

Wat leer ik in “Het register”?

Sleutels en persistentie Je oefent met Ethical Hacking Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Ethical Hacking Academy te beginnen?

Ervaring vooraf is niet nodig. Ethical Hacking Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Het register”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Ethical Hacking Academy?

Ja. Elke les over Ethical Hacking Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Windows-architectuur
  2. Het register
  3. Windows-authenticatie
  4. PowerShell voor aanvallers
← Terug naar Ethical Hacking Academy