0Pricing
Ethical Hacking Academy · Урок

Реестр

Ключи и закрепление

«Реестр» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.

Что такое реестр

Реестр Windows — это иерархическая база данных, в которой хранятся настройки OS, драйверов, служб и приложений.

Для атакующих это настоящий клад: здесь находятся места закрепления, сохранённые учётные данные и системные настройки.

Ульи и корневые ключи

Реестр организован в виде корневых ключей (ульев):

  • HKLM — HKEY_LOCAL_MACHINE, общесистемные настройки.
  • HKCU — HKEY_CURRENT_USER, настройки конкретного пользователя.
  • HKCR, HKU, HKCC — классы, все пользователи, текущая конфигурация.

Ключи и значения

Ключ похож на папку; он содержит значения (имя, тип и данные). К распространённым типам значений относятся REG_SZ (строка), REG_DWORD (число) и REG_BINARY.

Чтение реестра

Используйте reg query в командной строке или PowerShell, чтобы читать ключи и значения.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

Запись в реестр

Добавление или изменение значений позволяет менять поведение системы — и именно так вредоносные программы закрепляются в ней. Для этого требуются соответствующие привилегии.

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

Ключи Run — закрепление

Классический механизм закрепления: программы, перечисленные в ключах Run, автоматически запускаются при входе в систему.

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

Защитники проверяют эти ключи, а атакующие размещают здесь свои записи.

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

Другие места закрепления

Помимо ключей Run, атакующие злоупотребляют следующими механизмами:

  • Ключами RunOnce.
  • Значениями Shell/Userinit в Winlogon.
  • Ключами Services в HKLM\SYSTEM\CurrentControlSet\Services.
  • Параметрами Image File Execution Options (перехват отладчика).

Учётные данные в реестре

Конфиденциальные данные иногда попадают в реестр:

  • Учётные данные AutoLogon в открытом виде в разделе Winlogon.
  • Хэши SAM в HKLM\SAM (защищены).
  • Пароли VNC, SNMP и приложений.

Их перечисление — стандартный этап после эксплуатации.

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

Ульи реестра на диске

Ульи представлены файлами в каталоге C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Данные отдельных пользователей находятся в NTUSER.DAT.

При автономных атаках эти файлы копируют, чтобы извлечь секреты без защиты работающей OS.

Аудит с помощью Autoruns

Инструмент Sysinternals Autoruns в одном представлении перечисляет все места автоматического запуска в реестре и файловой системе.

Это самый быстрый способ обнаружить записи закрепления, добавленные вредоносной программой или атакующим.

Защитный подход

Защитники отслеживают изменения реестра, чтобы обнаруживать вторжения:

  • Sysmon записывает изменения реестра в журнал.
  • Создавайте базовый список ключей Run/RunOnce и Services.
  • Настраивайте оповещения о новых записях автоматического запуска.

Быстрая проверка

Определите механизм закрепления.

Итоги

Вы изучили реестр Windows:

  • Ульи (HKLM, HKCU...) содержат ключи и значения.
  • Читайте и записывайте данные с помощью reg query / reg add.
  • Ключи Run, Winlogon и Services обеспечивают закрепление.
  • Учётные данные могут скрываться в реестре; Autoruns и Sysmon помогают проводить его аудит.

Далее: аутентификация Windows.

Часто задаваемые вопросы

Урок «Реестр» бесплатный?

Да — полный текст урока «Реестр» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.

Чему я научусь в уроке «Реестр»?

Ключи и закрепление Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?

Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Реестр»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?

Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Архитектура Windows
  2. Реестр
  3. Аутентификация Windows
  4. PowerShell для атакующих
← Назад к Ethical Hacking Academy