O Registro
Chaves e persistência
O Registro é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que é o Registro
O Registro do Windows é um banco de dados hierárquico que armazena configurações do OS, drivers, serviços e aplicativos.
Para os atacantes, ele é uma mina de ouro: locais de persistência, credenciais armazenadas e configurações do sistema ficam todos ali.
Hives e chaves raiz
O registro é organizado em chaves raiz (hives):
- HKLM — HKEY_LOCAL_MACHINE, configurações de todo o sistema.
- HKCU — HKEY_CURRENT_USER, configurações por usuário.
- HKCR, HKU, HKCC — classes, todos os usuários e configuração atual.
Chaves e valores
Uma chave é semelhante a uma pasta; ela contém valores (nome, tipo e dados). Os tipos de valor comuns incluem REG_SZ (cadeia de caracteres), REG_DWORD (número) e REG_BINARY.
Lendo o Registro
Use reg query na linha de comando ou no PowerShell para ler chaves e valores.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"Gravando no Registro
Adicionar ou alterar valores permite modificar o comportamento do sistema — e é assim que o malware estabelece persistência. Isso exige privilégios apropriados.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fChaves Run — persistência
O mecanismo clássico de persistência: os programas listados nas chaves Run são iniciados automaticamente no logon.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Os defensores auditam essas chaves; os atacantes inserem entradas nelas.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Outros locais de persistência
Além das chaves Run, os atacantes abusam de:
- Chaves RunOnce.
- Valores Shell/Userinit do Winlogon.
- Chaves de Serviços em
HKLM\SYSTEM\CurrentControlSet\Services. - Opções de execução de arquivos de imagem (sequestro do depurador).
Credenciais no Registro
Dados confidenciais às vezes são armazenados no registro:
- Credenciais do AutoLogon em texto simples no Winlogon.
- Hashes do SAM em
HKLM\SAM(protegidos). - Senhas de VNC, SNMP e aplicativos.
Enumerar esses dados é uma etapa padrão após a exploração.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordHives do Registro no disco
Os hives são armazenados em arquivos sob C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Os dados por usuário ficam em NTUSER.DAT.
Ataques offline copiam esses arquivos para extrair segredos sem que o OS em execução os proteja.
Auditoria com Autoruns
A ferramenta Autoruns, do Sysinternals, enumera todos os locais de inicialização automática no registro e no sistema de arquivos em uma única exibição.
É a maneira mais rápida de identificar entradas de persistência inseridas por malware ou por um atacante.
Perspectiva defensiva
Os defensores monitoram alterações no registro para detectar intrusões:
- O Sysmon registra modificações no registro.
- Estabeleça uma linha de base para as chaves Run/RunOnce e de Serviços.
- Gere alertas para novas entradas de inicialização automática.
Verificação rápida
Identifique o mecanismo de persistência.
Recapitulação
Você explorou o Registro do Windows:
- Hives (HKLM, HKCU...) contêm chaves e valores.
- Leia e grave com
reg query/reg add. - Chaves Run, Winlogon e Serviços permitem persistência.
- As credenciais podem ficar ocultas no registro; Autoruns e Sysmon fazem a auditoria.
A seguir: autenticação do Windows.
Perguntas Frequentes
A aula “O Registro” é grátis?
Sim — o texto completo de “O Registro” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “O Registro”?
Chaves e persistência Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “O Registro”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.