0Pricing
Ethical Hacking Academy · 课时

注册表

键与持久化

注册表 是 CoddyKit 上的免费 Ethical Hacking Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Ethical Hacking Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Ethical Hacking Academy 课程共包含 4 节课。

什么是注册表

Windows 注册表是一个分层数据库,用于存储 OS、驱动程序、服务和应用程序的配置。

对于攻击者来说,这里是一座金矿:持久化位置、存储的凭据和系统设置都位于其中。

注册表配置单元和根键

注册表按根键(配置单元)组织:

  • HKLM——HKEY_LOCAL_MACHINE,系统范围的设置。
  • HKCU——HKEY_CURRENT_USER,针对单个用户的设置。
  • HKCR、HKU、HKCC——分别表示类、所有用户和当前配置。

键和值

键类似于文件夹,其中包含值(名称、类型、数据)。常见值类型包括 REG_SZ(字符串)、REG_DWORD(数字)和 REG_BINARY。

读取注册表

在命令行或 PowerShell 中使用 reg query 读取键和值。

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion"
Get-ItemProperty "HKLM:\SOFTWARE\Microsoft\Windows NT\CurrentVersion"

写入注册表

添加或更改值可以改变系统行为,这也是恶意软件实现持久化的方式。这需要适当的权限。

reg add "HKCU\Software\Demo" /v Flag /t REG_SZ /d enabled /f

运行键——持久化

经典的持久化机制:列在运行键中的程序会在登录时自动启动。

  • HKCU\...\CurrentVersion\Run
  • HKLM\...\CurrentVersion\Run

防御者会审计这些位置;攻击者则会在这里植入条目。

reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

其他持久化位置

除了运行键之外,攻击者还会滥用:

  • RunOnce 键。
  • Winlogon 的 Shell/Userinit 值。
  • HKLM\SYSTEM\CurrentControlSet\Services 下的服务键。
  • 映像文件执行选项(劫持调试器)。

注册表中的凭据

敏感数据有时会写入注册表:

  • Winlogon 下以明文保存的 AutoLogon 凭据。
  • HKLM\SAM 下的 SAM 哈希(受保护)。
  • VNC、SNMP 和应用程序密码。

枚举这些内容是利用后阶段的标准步骤。

reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v DefaultPassword

磁盘上的注册表配置单元

配置单元由 C:\Windows\System32\config 下的文件提供支持(SYSTEM、SOFTWARE、SAM、SECURITY)。每个用户的数据位于 NTUSER.DAT 中。

离线攻击会复制这些文件,从而在运行中的 OS 无法保护它们时提取机密信息。

使用 Autoruns 进行审计

Sysinternals 的 Autoruns 工具会在一个视图中枚举注册表和文件系统中的所有自动启动位置。

这是发现恶意软件或攻击者植入的持久化条目的最快方式。

防御视角

防御者会监控注册表更改,以检测入侵:

  • Sysmon 记录注册表修改。
  • 为 Run/RunOnce 和服务键建立基线。
  • 对新的自动启动条目发出警报。

快速检查

识别持久化机制。

回顾

您已经探索了 Windows 注册表:

  • 配置单元(HKLM、HKCU……)包含键和值。
  • 使用 reg query / reg add 进行读写。
  • 运行键、Winlogon 和服务可以实现持久化。
  • 凭据可能隐藏在注册表中;Autoruns 和 Sysmon 可以对其进行审计。

接下来:Windows 身份验证。

常见问题解答

「注册表」课时是免费的吗?

是的 — 「注册表」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Ethical Hacking Academy 课程的其余内容,请升级到 CoddyKit PRO。 Ethical Hacking Academy 课程共包含 4 节课。

「注册表」这节课中我会学到什么?

键与持久化 你通过在浏览器中直接运行的动手代码来练习 Ethical Hacking Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Ethical Hacking Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Ethical Hacking Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「注册表」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Ethical Hacking Academy 课中编写并运行代码吗?

能。每节 Ethical Hacking Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. Windows 架构
  2. 注册表
  3. Windows 身份验证
  4. 面向攻击者的 PowerShell
← 返回 Ethical Hacking Academy