Ethical Hacking Academy · บทเรียน

รีจิสทรี

คีย์และการคงอยู่

บทเรียน 2 จาก 413 ขั้นตอน

รีจิสทรี เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

รีจิสทรีคืออะไร

รีจิสทรีของ Windows คือฐานข้อมูลแบบลำดับชั้นที่เก็บการตั้งค่าสำหรับ OS ไดรเวอร์ บริการ และแอปพลิเคชัน

สำหรับผู้โจมตี ที่นี่เป็นแหล่งข้อมูลชั้นดี เพราะตำแหน่งคงอยู่ในระบบ ข้อมูลรับรองที่จัดเก็บไว้ และการตั้งค่าระบบล้วนอยู่ในนี้

ไฮฟ์และคีย์ราก

รีจิสทรีจัดระเบียบเป็นคีย์ราก (ไฮฟ์):

  • HKLM - HKEY_LOCAL_MACHINE การตั้งค่าทั้งระบบ
  • HKCU - HKEY_CURRENT_USER การตั้งค่าเฉพาะผู้ใช้
  • HKCR, HKU, HKCC - คลาส ผู้ใช้ทั้งหมด และการตั้งค่าปัจจุบัน

คีย์และค่า

คีย์ เปรียบเสมือนโฟลเดอร์ และประกอบด้วยค่า (ชื่อ ชนิด ข้อมูล) ชนิดค่าที่พบบ่อย ได้แก่ REG_SZ (สตริง), REG_DWORD (ตัวเลข) และ REG_BINARY

การอ่านรีจิสทรี

ใช้ reg query ที่บรรทัดคำสั่งหรือใน PowerShell เพื่ออ่านคีย์และค่า

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

การเขียนรีจิสทรี

การเพิ่มหรือเปลี่ยนค่าช่วยให้คุณเปลี่ยนพฤติกรรมของระบบได้ และเป็นวิธีที่มัลแวร์ใช้คงอยู่ในระบบ การดำเนินการนี้ต้องมีสิทธิ์ที่เหมาะสม

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

คีย์ Run - การคงอยู่ในระบบ

กลไกคงอยู่ในระบบแบบคลาสสิก: โปรแกรมที่อยู่ในคีย์ Runจะเริ่มทำงานโดยอัตโนมัติเมื่อเข้าสู่ระบบ

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

ผู้ป้องกันจะตรวจสอบรายการเหล่านี้ ส่วนผู้โจมตีจะวางรายการไว้ที่นี่

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

ตำแหน่งคงอยู่ในระบบอื่น ๆ

นอกเหนือจากคีย์ Run แล้ว ผู้โจมตียังใช้ประโยชน์จาก:

  • คีย์ RunOnce
  • ค่า Shell/Userinit ของ Winlogon
  • คีย์ Services ภายใต้ HKLM\SYSTEM\CurrentControlSet\Services
  • ตัวเลือกการเรียกใช้ไฟล์โปรแกรม (การจี้ตัวดีบักเกอร์)

ข้อมูลรับรองในรีจิสทรี

ข้อมูลสำคัญบางครั้งถูกเก็บไว้ในรีจิสทรี:

  • ข้อมูลรับรอง AutoLogon แบบข้อความธรรมดาภายใต้ Winlogon
  • แฮชของ SAM ภายใต้ HKLM\SAM (มีการป้องกัน)
  • รหัสผ่านของ VNC, SNMP และแอปพลิเคชัน

การแจกแจงข้อมูลเหล่านี้เป็นขั้นตอนมาตรฐานหลังการเข้าถึงระบบ

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

ไฮฟ์รีจิสทรีบนดิสก์

ไฮฟ์มีไฟล์รองรับอยู่ใต้ C:\Windows\System32\config (SYSTEM, SOFTWARE, SAM, SECURITY) ส่วนข้อมูลเฉพาะผู้ใช้อยู่ใน NTUSER.DAT

การโจมตีแบบออฟไลน์จะคัดลอกไฟล์เหล่านี้เพื่อดึงข้อมูลลับ โดยไม่ให้ OS ที่กำลังทำงานปกป้องไฟล์

การตรวจสอบด้วย Autoruns

เครื่องมือ Autoruns ในชุด Sysinternals จะแจกแจงตำแหน่งเริ่มทำงานอัตโนมัติทุกแห่งทั่วทั้งรีจิสทรีและระบบไฟล์ในมุมมองเดียว

นี่เป็นวิธีที่เร็วที่สุดในการค้นหารายการคงอยู่ในระบบที่มัลแวร์หรือผู้โจมตีวางไว้

มุมมองด้านการป้องกัน

ผู้ป้องกันจะเฝ้าติดตามการเปลี่ยนแปลงรีจิสทรีเพื่อตรวจจับการบุกรุก:

  • Sysmon บันทึกการแก้ไขรีจิสทรี
  • สร้างค่าพื้นฐานสำหรับคีย์ Run/RunOnce และ Services
  • แจ้งเตือนเมื่อมีรายการเริ่มทำงานอัตโนมัติรายการใหม่

ตรวจสอบอย่างรวดเร็ว

ระบุกลไกการคงอยู่ในระบบ

สรุปทบทวน

คุณได้สำรวจรีจิสทรีของ Windows:

  • ไฮฟ์ (HKLM, HKCU...) เก็บคีย์และค่า
  • อ่าน/เขียนด้วย reg query / reg add
  • คีย์ Run, Winlogon และ Services ช่วยให้เกิดการคงอยู่ในระบบ
  • ข้อมูลรับรองอาจซ่อนอยู่ในรีจิสทรี โดย Autoruns และ Sysmon ใช้ตรวจสอบได้

ถัดไป: การยืนยันตัวตนของ Windows

เริ่มต้นได้ฟรี

เรียนรู้ Ethical Hacking Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
31
บทเรียน
111

คำถามที่พบบ่อย

บทเรียน “รีจิสทรี” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “รีจิสทรี” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “รีจิสทรี”

คีย์และการคงอยู่ คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “รีจิสทรี” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรม Windows
  2. รีจิสทรี
  3. การยืนยันตัวตนของ Windows
  4. PowerShell สำหรับผู้โจมตี
← กลับไปที่ Ethical Hacking Academy