注册表
键与持久化
注册表 是 CoddyKit 上的免费 Ethical Hacking Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Ethical Hacking Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Ethical Hacking Academy 课程共包含 4 节课。
什么是注册表
Windows 注册表是一个分层数据库,用于存储 OS、驱动程序、服务和应用程序的配置。
对于攻击者来说,这里是一座金矿:持久化位置、存储的凭据和系统设置都位于其中。
注册表配置单元和根键
注册表按根键(配置单元)组织:
- HKLM——HKEY_LOCAL_MACHINE,系统范围的设置。
- HKCU——HKEY_CURRENT_USER,针对单个用户的设置。
- HKCR、HKU、HKCC——分别表示类、所有用户和当前配置。
键和值
键类似于文件夹,其中包含值(名称、类型、数据)。常见值类型包括 REG_SZ(字符串)、REG_DWORD(数字)和 REG_BINARY。
读取注册表
在命令行或 PowerShell 中使用 reg query 读取键和值。
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"写入注册表
添加或更改值可以改变系统行为,这也是恶意软件实现持久化的方式。这需要适当的权限。
reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f运行键——持久化
经典的持久化机制:列在运行键中的程序会在登录时自动启动。
HKCU\...\CurrentVersion\RunHKLM\...\CurrentVersion\Run
防御者会审计这些位置;攻击者则会在这里植入条目。
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"其他持久化位置
除了运行键之外,攻击者还会滥用:
- RunOnce 键。
- Winlogon 的 Shell/Userinit 值。
HKLM\SYSTEM\CurrentControlSet\Services下的服务键。- 映像文件执行选项(劫持调试器)。
注册表中的凭据
敏感数据有时会写入注册表:
- Winlogon 下以明文保存的 AutoLogon 凭据。
HKLM\SAM下的 SAM 哈希(受保护)。- VNC、SNMP 和应用程序密码。
枚举这些内容是利用后阶段的标准步骤。
reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword磁盘上的注册表配置单元
配置单元由 C:\Windows\System32\config 下的文件提供支持(SYSTEM、SOFTWARE、SAM、SECURITY)。每个用户的数据位于 NTUSER.DAT 中。
离线攻击会复制这些文件,从而在运行中的 OS 无法保护它们时提取机密信息。
使用 Autoruns 进行审计
Sysinternals 的 Autoruns 工具会在一个视图中枚举注册表和文件系统中的所有自动启动位置。
这是发现恶意软件或攻击者植入的持久化条目的最快方式。
防御视角
防御者会监控注册表更改,以检测入侵:
- Sysmon 记录注册表修改。
- 为 Run/RunOnce 和服务键建立基线。
- 对新的自动启动条目发出警报。
快速检查
识别持久化机制。
回顾
您已经探索了 Windows 注册表:
- 配置单元(HKLM、HKCU……)包含键和值。
- 使用
reg query/reg add进行读写。 - 运行键、Winlogon 和服务可以实现持久化。
- 凭据可能隐藏在注册表中;Autoruns 和 Sysmon 可以对其进行审计。
接下来:Windows 身份验证。
常见问题解答
「注册表」课时是免费的吗?
是的 — 「注册表」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Ethical Hacking Academy 课程的其余内容,请升级到 CoddyKit PRO。 Ethical Hacking Academy 课程共包含 4 节课。
「注册表」这节课中我会学到什么?
键与持久化 你通过在浏览器中直接运行的动手代码来练习 Ethical Hacking Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Ethical Hacking Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Ethical Hacking Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「注册表」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Ethical Hacking Academy 课中编写并运行代码吗?
能。每节 Ethical Hacking Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。