国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

玩轉注冊表

這篇具有很好參考價值的文章主要介紹了玩轉注冊表。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

? ? ? ?很多人都認識注冊表,但是幾乎沒人搞懂過注冊表。我來帶大家玩轉注冊表,做這篇文章就想記錄一下注冊表里的一些路徑(難找,記不?。。疚闹形視榻B一些實用的利用注冊表進行內網權限維持的一個思路和方法。沒學網安的,會更了解注冊表;大佬就復習復習怎么進行權限維持吧!

目錄

注冊表怎么打開?

IFEO(Image File Execution Options)映像劫持

?注冊表里面的啟動項

文件關聯(lián)

?屏幕保護

時間提供者

Netsh助手DLL

winlogon用戶初始化(千萬千萬千萬不能亂改,搞不好會進不了系統(tǒng))


注冊表怎么打開?

使用快捷鍵win+r打開運行窗口,輸入命令? regedit,按下回車鍵即可打開注冊表編輯器。

IFEO(Image File Execution Options)映像劫持

原理:當我們雙擊運行程序的時候。系統(tǒng)就會查詢IFEO注冊表。如果發(fā)現(xiàn)存在完全相同的子鍵,就會查詢對應的子鍵中包含的"debugger"鍵值名,如果這個鍵值名不為空的情況下 系統(tǒng)則會吧debugger參數(shù)指定的程序文件來作為啟動的程序

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options

操作過程:這個路徑下有很多的exe程序,我這里選擇IE瀏覽器來進行測試,點擊iexplore.exe,在空白的地方右鍵,點擊新建,選擇字符串值(S),把它命名成debugger,數(shù)值數(shù)據(jù)填你想要運行的程序,我這里打開的是cmd。

玩轉注冊表

最后的效果:當點擊IE瀏覽器時會彈出cmd的運行窗口。?

?玩轉注冊表

?注冊表里面的啟動項

路徑:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
? ? ? ? ? ?HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

//如果改動里面的內容 不需要管理權限,針對于不同的用戶。盡量寫其他用戶

玩轉注冊表
? HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
? ? ? ? ? ?HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

//如果改動里面的內容 需要管理員權限

玩轉注冊表

?

文件關聯(lián)

文件關聯(lián)就是將一種類型的文件與一個可以打開他的程序建立起一種關系

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\Shell\Open\Command
? ? ? ? ? HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ratfile\Shell\Open\Command

?操作過程:復制HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\Shell\Open\Command,回車(我更改的是.txt后綴的文件,rat是其他后綴的文件),雙擊(默認),數(shù)值數(shù)據(jù)填你想要運行的程序,我這里打開的是cmd。
玩轉注冊表

?效果:當我打開.txt文件時運行了cmd。

玩轉注冊表

正常默認值是:C:\Windows\System32\NOTEPAD.EXE %1

?屏幕保護

屏幕保護是Windows功能的一部分,使用戶可以在一段時間不活動后放置屏幕消息或圖形動畫。當我們更改了里面的值,用戶在一段時間不活動后觸發(fā)屏幕保護,也可以運行一些程序。因為屏幕保護程序是具有.scr文件擴展名的可執(zhí)行文件,并通過scrnsave.scr實用程序執(zhí)行。

屏幕保護程序設置存儲在注冊表中,從令人反感的角度來看,最有價值的值是:? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?HKEY_CURRENT_USER\Control Panel\Desktop\SCRNSAVE.EXE
? ? ? ? ? ?HKEY_CURRENT_USER\Control Panel\Desktop\ScreenSaveActive
? ? ? ? ? ?HKEY_CURRENT_USER\Control Panel\Desktop\ScreenSaverIsSecure
? ? ? ? ? ?HKEY_CURRENT_USER\Control Panel\Desktop\ScreenSaveTimeOut

玩轉注冊表

?

時間提供者

WiThdows操作系統(tǒng)正在利用時間提供者體系結構,以便從網絡中的其他網絡設備或客戶端獲取準確的 時間戳。時間提供者以DLL文件的形式實現(xiàn),該文件位于System32文件夾中。WiThdows啟動期間將啟 動服務W32Time并加載w32time.dll。DLL加載是一種已知的技術,通常使紅隊攻擊者有機會執(zhí)行任 意代碼。

由于關聯(lián)的服務會在WiThdows啟動期間自動啟動,因此可以將其用作持久性機制。但是,此方法需要管理 員級別的特權,因為指向時間提供者DLL文件的注冊表項存儲在HKEY_LOCAL_MACHINE中。根據(jù) 系統(tǒng)是用作NTP服務器還是NTP客戶端,使用以下兩個注冊表位置。

路徑:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpClient

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\W32Time\TimeProviders\NtpSe rver

玩轉注冊表

?玩轉注冊表

?

Netsh助手DLL

Netsh是WiThdows實用程序,管理員可以使用它來執(zhí)行與系統(tǒng)的網絡配置有關的任務, 并在基于主機的 WiThdows防火墻上進行修改。可以通過使用DLL文件來擴展Netsh功能。此功能使紅隊可以使用此工具 來加載任意DLL,以實現(xiàn)代碼執(zhí)行并因此實現(xiàn)持久性。但是,此技術的實現(xiàn)需要本地管理員級別的權限。

可以通過Metasploit Framework 的“ msfvenom ”實用程序生成任意DLL文件

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\NetSh

玩轉注冊表

?

應該注意的是,某些可能安裝在受感染系統(tǒng)上的VPN客戶端可能會自動“ netsh ” 啟動,因此可能不需要使用其他方法進行持久化。

winlogon用戶初始化(千萬千萬千萬不能亂改,搞不好會進不了系統(tǒng))

winlogon.exe是windows中非常重要的進程,在用戶還沒有登錄系統(tǒng)之前就存在。當用戶登錄時。winlogon進行負責將用戶配置文件加載到注冊表。有點像啟動項。

路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
玩轉注冊表

Userinit的值只能增加,不能修改和刪除,里面的值被修改或刪除了,下次開機就會進不了系統(tǒng),所以說不能亂改。進不了系統(tǒng),不知道為什么,也可以往這個原因猜。文章來源地址http://www.zghlxwxcb.cn/news/detail-450264.html

到了這里,關于玩轉注冊表的文章就介紹完了。如果您還想了解更多內容,請在右上角搜索TOY模板網以前的文章或繼續(xù)瀏覽下面的相關文章,希望大家以后多多支持TOY模板網!

本文來自互聯(lián)網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。如若轉載,請注明出處: 如若內容造成侵權/違法違規(guī)/事實不符,請點擊違法舉報進行投訴反饋,一經查實,立即刪除!

領支付寶紅包贊助服務器費用

相關文章

  • Reg注冊表讀寫

    Reg注冊表讀寫

    在Windows 95及其后繼版本中,采用了一種叫做“注冊表”的數(shù)據(jù)庫來統(tǒng)一進行管理,將各種信息資源集中起來并存儲各種配置信息。按照這一原則,Windows各版本中都采用了將應用程序和計算機系統(tǒng)全部配置信息容納在一起的注冊表,用來管理應用程序和文件的關聯(lián)、硬件設備

    2024年02月09日
    瀏覽(29)
  • Unity 注冊表操作

    Unity 注冊表操作

    內容將會持續(xù)更新,有錯誤的地方歡迎指正,謝謝! ? Unity 注冊表操作 ? ? ? TechX 堅持將創(chuàng)新的科技帶給世界! 擁有更好的學習體驗 —— 不斷努力,不斷進步,不斷探索 TechX —— 心探索、心進?。?助力快速掌握 Registry 注冊表操作 為初學者節(jié)省寶貴的學習時間,避免困惑

    2024年02月02日
    瀏覽(32)
  • Windows注冊表清理

    伴隨著系統(tǒng)運行時間不斷增長,我們的電腦 注冊表 中累積了許多垃圾文件。這些垃圾文件都是我們平常安裝與卸載程序所留下的無用注冊表信息,時間一長,垃圾文件與信息越來越多,我們電腦的運行速度越來越慢。 ? 而且部分軟件由于刪除方式不對,導致一些殘留注冊表

    2024年02月08日
    瀏覽(20)
  • MFC 注冊表

    MFC 注冊表

    2024年02月08日
    瀏覽(51)
  • 深入注冊表監(jiān)控

    深入注冊表監(jiān)控

    注冊表是windows的重要數(shù)據(jù)庫,存放了很多重要的信息以及一些應用的設置,對注冊表進行監(jiān)控并防止篡改是十分有必要的。在64位系統(tǒng)下微軟提供了 CmRegisterCallback 這個回調函數(shù)來實時監(jiān)控注冊表的操作,那么既然這里微軟提供了這么一個方便的接口,病毒木馬自然也會利用

    2024年02月08日
    瀏覽(27)
  • 【Windows基礎】注冊表

    【Windows基礎】注冊表

    注冊表是Windows操作系統(tǒng)、硬件設備以及客戶應用程序得以正常運行和保存設置的 核心\\\"數(shù)據(jù)庫\\\" ,也可以說是一個非常巨大的 樹狀分層結構 的 數(shù)據(jù)庫系統(tǒng) 注冊表記錄了用戶安裝在計算機上的軟件和每個程序的相互關聯(lián)信息,它包括了計算機的硬件配置,包括自動配置的即插

    2024年02月04日
    瀏覽(47)
  • 注冊表操作01

    注冊表操作01

    注冊表的組織方式主要分為 根鍵 、 子鍵 和 鍵值項 三部分。 (1)根鍵,可以把它們理解成磁盤的五個分區(qū)。 1.HKEY_CLASSES_ROOT; 2.HKEY_CURRENT_USER; 3.HKEY_LOCAL_MACHINE; 4.HKEY_USERS; 5.HKEY_CURRENT_CONFIG; (2)子鍵,可以有多個子鍵和鍵值項。 (3)鍵值項由三部分組成,分別為:名稱

    2024年02月03日
    瀏覽(15)
  • DOS下操作注冊表

    DOS下操作注冊表

    下面以徹底關閉window10 操作為背景,通過命令行對注冊表進行操作. 執(zhí)行命令需要管理員權限 如果目錄中存在空格 需要雙引號 hklm為 HKEY_LOCAL_MACHINE 的縮寫 查詢: QUERY 添加: ADD 刪除: DELETE 復制: COPY 保存: SAVE /t 表示 類型 如下 /v 表示 鍵名 效果如下圖 /d 表示 鍵值 效果如

    2024年02月10日
    瀏覽(18)
  • windows注冊表啟動項

    實際應急響應案例時,發(fā)現(xiàn)很多非常規(guī)的啟動項以及ARK工具未涵蓋的啟動項,故收集資料對注冊表有關的啟動項進行總結,以后處置病毒無從下手時可以考慮從啟動項排查。 1.Load注冊鍵 介紹該注冊鍵的資料不多,實際上它也能夠自動啟動程序。位置: HKEY_CURRENT_USERSoftwareMi

    2024年02月05日
    瀏覽(27)
  • 【Windows注冊表內容詳解】

    一、什么是注冊表 注冊表是windows操作系統(tǒng)、硬件設備以及客戶應用程序得以正常運行和保存設置的核心“數(shù)據(jù)庫”,也可以說是一個非常巨大的樹狀分層結構的數(shù)據(jù)庫系統(tǒng)。 注冊表記錄了用戶安裝在計算機上的軟件和每個程序的相互關聯(lián)信息,它包括了計算機的硬件配置,

    2024年02月09日
    瀏覽(41)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領取紅包,優(yōu)惠每天領

二維碼1

領取紅包

二維碼2

領紅包