Реестр
Ключи и закрепление
«Реестр» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.
Что такое реестр
Реестр Windows — это иерархическая база данных, в которой хранятся настройки OS, драйверов, служб и приложений.
Для атакующих это настоящий клад: здесь находятся места закрепления, сохранённые учётные данные и системные настройки.
Ульи и корневые ключи
Реестр организован в виде корневых ключей (ульев):
- HKLM — HKEY_LOCAL_MACHINE, общесистемные настройки.
- HKCU — HKEY_CURRENT_USER, настройки конкретного пользователя.
- HKCR, HKU, HKCC — классы, все пользователи, текущая конфигурация.
Ключи и значения
Ключ похож на папку; он содержит значения (имя, тип и данные). К распространённым типам значений относятся REG_SZ (строка), REG_DWORD (число) и REG_BINARY.
Чтение реестра
Используйте reg query в командной строке или PowerShell, чтобы читать ключи и значения.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"Запись в реестр
Добавление или изменение значений позволяет менять поведение системы — и именно так вредоносные программы закрепляются в ней. Для этого требуются соответствующие привилегии.
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fКлючи Run — закрепление
Классический механизм закрепления: программы, перечисленные в ключах Run, автоматически запускаются при входе в систему.
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
Защитники проверяют эти ключи, а атакующие размещают здесь свои записи.
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"Другие места закрепления
Помимо ключей Run, атакующие злоупотребляют следующими механизмами:
- Ключами RunOnce.
- Значениями Shell/Userinit в Winlogon.
- Ключами Services в
HKLM\SYSTEM\CurrentControlSet\Services. - Параметрами Image File Execution Options (перехват отладчика).
Учётные данные в реестре
Конфиденциальные данные иногда попадают в реестр:
- Учётные данные AutoLogon в открытом виде в разделе Winlogon.
- Хэши SAM в
HKLM\SAM(защищены). - Пароли VNC, SNMP и приложений.
Их перечисление — стандартный этап после эксплуатации.
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordУльи реестра на диске
Ульи представлены файлами в каталоге C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY). Данные отдельных пользователей находятся в NTUSER.DAT.
При автономных атаках эти файлы копируют, чтобы извлечь секреты без защиты работающей OS.
Аудит с помощью Autoruns
Инструмент Sysinternals Autoruns в одном представлении перечисляет все места автоматического запуска в реестре и файловой системе.
Это самый быстрый способ обнаружить записи закрепления, добавленные вредоносной программой или атакующим.
Защитный подход
Защитники отслеживают изменения реестра, чтобы обнаруживать вторжения:
- Sysmon записывает изменения реестра в журнал.
- Создавайте базовый список ключей Run/RunOnce и Services.
- Настраивайте оповещения о новых записях автоматического запуска.
Быстрая проверка
Определите механизм закрепления.
Итоги
Вы изучили реестр Windows:
- Ульи (HKLM, HKCU...) содержат ключи и значения.
- Читайте и записывайте данные с помощью
reg query/reg add. - Ключи Run, Winlogon и Services обеспечивают закрепление.
- Учётные данные могут скрываться в реестре; Autoruns и Sysmon помогают проводить его аудит.
Далее: аутентификация Windows.
Часто задаваемые вопросы
Урок «Реестр» бесплатный?
Да — полный текст урока «Реестр» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.
Чему я научусь в уроке «Реестр»?
Ключи и закрепление Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?
Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Реестр»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?
Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.