0Pricing
Ethical Hacking Academy · Lekcja

Rejestr

Klucze i utrzymywanie dostępu

Rejestr to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Czym jest rejestr

Rejestr Windows to hierarchiczna baza danych przechowująca konfigurację systemu operacyjnego, sterowników, usług i aplikacji.

Dla atakujących jest kopalnią informacji: znajdują się w nim lokalizacje mechanizmów utrzymania dostępu, zapisane dane uwierzytelniające i ustawienia systemowe.

Ule i klucze główne

Rejestr jest uporządkowany w klucze główne (ule):

  • HKLM — HKEY_LOCAL_MACHINE, ustawienia obowiązujące w całym systemie.
  • HKCU — HKEY_CURRENT_USER, ustawienia konkretnego użytkownika.
  • HKCR, HKU, HKCC — odpowiednio klasy, wszyscy użytkownicy i bieżąca konfiguracja.

Klucze i wartości

Klucz przypomina folder; zawiera wartości (nazwę, typ i dane). Typowe typy wartości to REG_SZ (ciąg znaków), REG_DWORD (liczba) i REG_BINARY.

Odczytywanie rejestru

Do odczytywania kluczy i wartości w wierszu poleceń lub PowerShell należy używać polecenia reg query.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Zapisywanie w rejestrze

Dodawanie lub zmienianie wartości pozwala modyfikować działanie systemu — jest to również sposób, w jaki złośliwe oprogramowanie zapewnia sobie utrzymanie dostępu. Wymaga to odpowiednich uprawnień.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Klucze Run — utrzymanie dostępu

Klasyczny mechanizm utrzymania dostępu: programy wymienione w kluczach Run uruchamiają się automatycznie podczas logowania.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Obrońcy kontrolują te klucze, a atakujący umieszczają w nich własne wpisy.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Inne lokalizacje utrzymania dostępu

Poza kluczami Run atakujący nadużywają:

  • kluczy RunOnce,
  • wartości Shell/Userinit w Winlogon,
  • kluczy Services w HKLM\SYSTEM\CurrentControlSet\Services,
  • Image File Execution Options (przejęcie debuggera).

Dane uwierzytelniające w rejestrze

Dane wrażliwe czasami trafiają do rejestru:

  • dane uwierzytelniające funkcji AutoLogon w postaci jawnego tekstu w sekcji Winlogon,
  • skróty SAM w HKLM\SAM (chronione),
  • hasła VNC, SNMP i aplikacji.

Wyliczanie tych danych jest standardowym etapem działań po uzyskaniu dostępu.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Ule rejestru na dysku

Ule są przechowywane w plikach znajdujących się w C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Dane poszczególnych użytkowników znajdują się w pliku NTUSER.DAT.

Ataki offline polegają na kopiowaniu tych plików w celu wyodrębnienia sekretów bez ochrony zapewnianej przez działający system operacyjny.

Audyt za pomocą Autoruns

Narzędzie Autoruns z pakietu Sysinternals wylicza w jednym widoku wszystkie lokalizacje autostartu w rejestrze i systemie plików.

Jest to najszybszy sposób wykrywania wpisów utrzymania dostępu umieszczonych przez złośliwe oprogramowanie lub atakującego.

Perspektywa obronna

Obrońcy monitorują zmiany w rejestrze, aby wykrywać włamania:

  • Sysmon rejestruje modyfikacje rejestru.
  • Tworzą bazę odniesienia dla kluczy Run/RunOnce i Services.
  • Generują alerty dotyczące nowych wpisów autostartu.

Szybkie sprawdzenie

Proszę wskazać mechanizm utrzymania dostępu.

Podsumowanie

Przeanalizowali Państwo rejestr Windows:

  • Ule (HKLM, HKCU...) zawierają klucze i wartości.
  • Odczyt i zapis wykonuje się za pomocą reg query / reg add.
  • Klucze Run, Winlogon i Services umożliwiają utrzymanie dostępu.
  • Dane uwierzytelniające mogą być ukryte w rejestrze; narzędzia Autoruns i Sysmon służą do jego audytu.

Dalej: uwierzytelnianie Windows.

Często zadawane pytania

Czy lekcja „Rejestr” jest bezpłatna?

Tak — pełny tekst „Rejestr” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Rejestr”?

Klucze i utrzymywanie dostępu Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Rejestr”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Architektura Windows
  2. Rejestr
  3. Uwierzytelnianie w Windows
  4. PowerShell dla atakujących
← Powrót do Ethical Hacking Academy