รีจิสทรี
คีย์และการคงอยู่
รีจิสทรี เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
รีจิสทรีคืออะไร
รีจิสทรีของ Windows คือฐานข้อมูลแบบลำดับชั้นที่เก็บการตั้งค่าสำหรับ OS ไดรเวอร์ บริการ และแอปพลิเคชัน
สำหรับผู้โจมตี ที่นี่เป็นแหล่งข้อมูลชั้นดี เพราะตำแหน่งคงอยู่ในระบบ ข้อมูลรับรองที่จัดเก็บไว้ และการตั้งค่าระบบล้วนอยู่ในนี้
ไฮฟ์และคีย์ราก
รีจิสทรีจัดระเบียบเป็นคีย์ราก (ไฮฟ์):
- HKLM - HKEY_LOCAL_MACHINE การตั้งค่าทั้งระบบ
- HKCU - HKEY_CURRENT_USER การตั้งค่าเฉพาะผู้ใช้
- HKCR, HKU, HKCC - คลาส ผู้ใช้ทั้งหมด และการตั้งค่าปัจจุบัน
คีย์และค่า
คีย์ เปรียบเสมือนโฟลเดอร์ และประกอบด้วยค่า (ชื่อ ชนิด ข้อมูล) ชนิดค่าที่พบบ่อย ได้แก่ REG_SZ (สตริง), REG_DWORD (ตัวเลข) และ REG_BINARY
การอ่านรีจิสทรี
ใช้ reg query ที่บรรทัดคำสั่งหรือใน PowerShell เพื่ออ่านคีย์และค่า
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"การเขียนรีจิสทรี
การเพิ่มหรือเปลี่ยนค่าช่วยให้คุณเปลี่ยนพฤติกรรมของระบบได้ และเป็นวิธีที่มัลแวร์ใช้คงอยู่ในระบบ การดำเนินการนี้ต้องมีสิทธิ์ที่เหมาะสม
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /fคีย์ Run - การคงอยู่ในระบบ
กลไกคงอยู่ในระบบแบบคลาสสิก: โปรแกรมที่อยู่ในคีย์ Runจะเริ่มทำงานโดยอัตโนมัติเมื่อเข้าสู่ระบบ
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
ผู้ป้องกันจะตรวจสอบรายการเหล่านี้ ส่วนผู้โจมตีจะวางรายการไว้ที่นี่
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"ตำแหน่งคงอยู่ในระบบอื่น ๆ
นอกเหนือจากคีย์ Run แล้ว ผู้โจมตียังใช้ประโยชน์จาก:
- คีย์ RunOnce
- ค่า Shell/Userinit ของ Winlogon
- คีย์ Services ภายใต้
HKLM\SYSTEM\CurrentControlSet\Services - ตัวเลือกการเรียกใช้ไฟล์โปรแกรม (การจี้ตัวดีบักเกอร์)
ข้อมูลรับรองในรีจิสทรี
ข้อมูลสำคัญบางครั้งถูกเก็บไว้ในรีจิสทรี:
- ข้อมูลรับรอง AutoLogon แบบข้อความธรรมดาภายใต้ Winlogon
- แฮชของ SAM ภายใต้
HKLM\SAM(มีการป้องกัน) - รหัสผ่านของ VNC, SNMP และแอปพลิเคชัน
การแจกแจงข้อมูลเหล่านี้เป็นขั้นตอนมาตรฐานหลังการเข้าถึงระบบ
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPasswordไฮฟ์รีจิสทรีบนดิสก์
ไฮฟ์มีไฟล์รองรับอยู่ใต้ C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY) ส่วนข้อมูลเฉพาะผู้ใช้อยู่ใน NTUSER.DAT
การโจมตีแบบออฟไลน์จะคัดลอกไฟล์เหล่านี้เพื่อดึงข้อมูลลับ โดยไม่ให้ OS ที่กำลังทำงานปกป้องไฟล์
การตรวจสอบด้วย Autoruns
เครื่องมือ Autoruns ในชุด Sysinternals จะแจกแจงตำแหน่งเริ่มทำงานอัตโนมัติทุกแห่งทั่วทั้งรีจิสทรีและระบบไฟล์ในมุมมองเดียว
นี่เป็นวิธีที่เร็วที่สุดในการค้นหารายการคงอยู่ในระบบที่มัลแวร์หรือผู้โจมตีวางไว้
มุมมองด้านการป้องกัน
ผู้ป้องกันจะเฝ้าติดตามการเปลี่ยนแปลงรีจิสทรีเพื่อตรวจจับการบุกรุก:
- Sysmon บันทึกการแก้ไขรีจิสทรี
- สร้างค่าพื้นฐานสำหรับคีย์ Run/RunOnce และ Services
- แจ้งเตือนเมื่อมีรายการเริ่มทำงานอัตโนมัติรายการใหม่
ตรวจสอบอย่างรวดเร็ว
ระบุกลไกการคงอยู่ในระบบ
สรุปทบทวน
คุณได้สำรวจรีจิสทรีของ Windows:
- ไฮฟ์ (HKLM, HKCU...) เก็บคีย์และค่า
- อ่าน/เขียนด้วย
reg query/reg add - คีย์ Run, Winlogon และ Services ช่วยให้เกิดการคงอยู่ในระบบ
- ข้อมูลรับรองอาจซ่อนอยู่ในรีจิสทรี โดย Autoruns และ Sysmon ใช้ตรวจสอบได้
ถัดไป: การยืนยันตัวตนของ Windows
เรียนรู้ Ethical Hacking Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 31
- บทเรียน
- 111
คำถามที่พบบ่อย
บทเรียน “รีจิสทรี” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “รีจิสทรี” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “รีจิสทรี”
คีย์และการคงอยู่ คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “รีจิสทรี” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม
ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ