Rejestr
Klucze i utrzymywanie dostępu
Rejestr to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Czym jest rejestr
Rejestr Windows to hierarchiczna baza danych przechowująca konfigurację systemu operacyjnego, sterowników, usług i aplikacji.
Dla atakujących jest kopalnią informacji: znajdują się w nim lokalizacje mechanizmów utrzymania dostępu, zapisane dane uwierzytelniające i ustawienia systemowe.
Ule i klucze główne
Rejestr jest uporządkowany w klucze główne (ule):
- HKLM — HKEY_LOCAL_MACHINE, ustawienia obowiązujące w całym systemie.
- HKCU — HKEY_CURRENT_USER, ustawienia konkretnego użytkownika.
- HKCR, HKU, HKCC — odpowiednio klasy, wszyscy użytkownicy i bieżąca konfiguracja.
Klucze i wartości
Klucz przypomina folder; zawiera wartości (nazwę, typ i dane). Typowe typy wartości to REG_SZ (ciąg znaków), REG_DWORD (liczba) i REG_BINARY.
Odczytywanie rejestru
Do odczytywania kluczy i wartości w wierszu poleceń lub PowerShell należy używać polecenia reg query.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"Zapisywanie w rejestrze
Dodawanie lub zmienianie wartości pozwala modyfikować działanie systemu — jest to również sposób, w jaki złośliwe oprogramowanie zapewnia sobie utrzymanie dostępu. Wymaga to odpowiednich uprawnień.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fKlucze Run — utrzymanie dostępu
Klasyczny mechanizm utrzymania dostępu: programy wymienione w kluczach Run uruchamiają się automatycznie podczas logowania.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Obrońcy kontrolują te klucze, a atakujący umieszczają w nich własne wpisy.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Inne lokalizacje utrzymania dostępu
Poza kluczami Run atakujący nadużywają:
- kluczy RunOnce,
- wartości Shell/Userinit w Winlogon,
- kluczy Services w
HKLM\SYSTEM\CurrentControlSet\Services, - Image File Execution Options (przejęcie debuggera).
Dane uwierzytelniające w rejestrze
Dane wrażliwe czasami trafiają do rejestru:
- dane uwierzytelniające funkcji AutoLogon w postaci jawnego tekstu w sekcji Winlogon,
- skróty SAM w
HKLM\SAM(chronione), - hasła VNC, SNMP i aplikacji.
Wyliczanie tych danych jest standardowym etapem działań po uzyskaniu dostępu.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordUle rejestru na dysku
Ule są przechowywane w plikach znajdujących się w C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Dane poszczególnych użytkowników znajdują się w pliku NTUSER.DAT.
Ataki offline polegają na kopiowaniu tych plików w celu wyodrębnienia sekretów bez ochrony zapewnianej przez działający system operacyjny.
Audyt za pomocą Autoruns
Narzędzie Autoruns z pakietu Sysinternals wylicza w jednym widoku wszystkie lokalizacje autostartu w rejestrze i systemie plików.
Jest to najszybszy sposób wykrywania wpisów utrzymania dostępu umieszczonych przez złośliwe oprogramowanie lub atakującego.
Perspektywa obronna
Obrońcy monitorują zmiany w rejestrze, aby wykrywać włamania:
- Sysmon rejestruje modyfikacje rejestru.
- Tworzą bazę odniesienia dla kluczy Run/RunOnce i Services.
- Generują alerty dotyczące nowych wpisów autostartu.
Szybkie sprawdzenie
Proszę wskazać mechanizm utrzymania dostępu.
Podsumowanie
Przeanalizowali Państwo rejestr Windows:
- Ule (HKLM, HKCU...) zawierają klucze i wartości.
- Odczyt i zapis wykonuje się za pomocą
reg query/reg add. - Klucze Run, Winlogon i Services umożliwiają utrzymanie dostępu.
- Dane uwierzytelniające mogą być ukryte w rejestrze; narzędzia Autoruns i Sysmon służą do jego audytu.
Dalej: uwierzytelnianie Windows.
Często zadawane pytania
Czy lekcja „Rejestr” jest bezpłatna?
Tak — pełny tekst „Rejestr” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Rejestr”?
Klucze i utrzymywanie dostępu Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Rejestr”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.