0Pricing
Ethical Hacking Academy · Aula

O Registro

Chaves e persistência

O Registro é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que é o Registro

O Registro do Windows é um banco de dados hierárquico que armazena configurações do OS, drivers, serviços e aplicativos.

Para os atacantes, ele é uma mina de ouro: locais de persistência, credenciais armazenadas e configurações do sistema ficam todos ali.

Hives e chaves raiz

O registro é organizado em chaves raiz (hives):

  • HKLM — HKEY_LOCAL_MACHINE, configurações de todo o sistema.
  • HKCU — HKEY_CURRENT_USER, configurações por usuário.
  • HKCR, HKU, HKCC — classes, todos os usuários e configuração atual.

Chaves e valores

Uma chave é semelhante a uma pasta; ela contém valores (nome, tipo e dados). Os tipos de valor comuns incluem REG_SZ (cadeia de caracteres), REG_DWORD (número) e REG_BINARY.

Lendo o Registro

Use reg query na linha de comando ou no PowerShell para ler chaves e valores.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Gravando no Registro

Adicionar ou alterar valores permite modificar o comportamento do sistema — e é assim que o malware estabelece persistência. Isso exige privilégios apropriados.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Chaves Run — persistência

O mecanismo clássico de persistência: os programas listados nas chaves Run são iniciados automaticamente no logon.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Os defensores auditam essas chaves; os atacantes inserem entradas nelas.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Outros locais de persistência

Além das chaves Run, os atacantes abusam de:

  • Chaves RunOnce.
  • Valores Shell/Userinit do Winlogon.
  • Chaves de Serviços em HKLM\SYSTEM\CurrentControlSet\Services.
  • Opções de execução de arquivos de imagem (sequestro do depurador).

Credenciais no Registro

Dados confidenciais às vezes são armazenados no registro:

  • Credenciais do AutoLogon em texto simples no Winlogon.
  • Hashes do SAM em HKLM\SAM (protegidos).
  • Senhas de VNC, SNMP e aplicativos.

Enumerar esses dados é uma etapa padrão após a exploração.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Hives do Registro no disco

Os hives são armazenados em arquivos sob C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Os dados por usuário ficam em NTUSER.DAT.

Ataques offline copiam esses arquivos para extrair segredos sem que o OS em execução os proteja.

Auditoria com Autoruns

A ferramenta Autoruns, do Sysinternals, enumera todos os locais de inicialização automática no registro e no sistema de arquivos em uma única exibição.

É a maneira mais rápida de identificar entradas de persistência inseridas por malware ou por um atacante.

Perspectiva defensiva

Os defensores monitoram alterações no registro para detectar intrusões:

  • O Sysmon registra modificações no registro.
  • Estabeleça uma linha de base para as chaves Run/RunOnce e de Serviços.
  • Gere alertas para novas entradas de inicialização automática.

Verificação rápida

Identifique o mecanismo de persistência.

Recapitulação

Você explorou o Registro do Windows:

  • Hives (HKLM, HKCU...) contêm chaves e valores.
  • Leia e grave com reg query / reg add.
  • Chaves Run, Winlogon e Serviços permitem persistência.
  • As credenciais podem ficar ocultas no registro; Autoruns e Sysmon fazem a auditoria.

A seguir: autenticação do Windows.

Perguntas Frequentes

A aula “O Registro” é grátis?

Sim — o texto completo de “O Registro” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “O Registro”?

Chaves e persistência Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “O Registro”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Arquitetura do Windows
  2. O Registro
  3. Autenticação do Windows
  4. PowerShell para atacantes
← Voltar para Ethical Hacking Academy