Analýza registrů Windows

Analýza registrů Windows
« kdy: 18. 02. 2018, 00:17:40 »
Ahoj snažím se proniknout do tajů registrů Windows.
Problém je takový, sháním nějaký nástroj pro analýzu registrů Windows a zároveň aby monitoroval změny v registrech.
Projíždím internet a nic nemůžu najít.
« Poslední změna: 18. 02. 2018, 17:46:05 od Petr Krčmář »


JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:analýza registrů Windows
« Odpověď #1 kdy: 18. 02. 2018, 00:46:40 »
Monitorovat registry by mel umet https://docs.microsoft.com/en-us/sysinternals/downloads/procmon . S tou analyzou to bude horsi, podeziram, ze v tom bordelu se nevyzna ani MS, tak si dejte pozor, aby vas neodvezli do blazince.

Re:analýza registrů Windows
« Odpověď #2 kdy: 18. 02. 2018, 00:55:41 »
Jo dám super nástroj dík.
Ještě musím najít nějaký nástroj který mě upozorní o novém zápisu do registru.

MD

Re:analýza registrů Windows
« Odpověď #3 kdy: 18. 02. 2018, 01:02:58 »
Případně by měl na starších systémech (a 32bitových) fungovat i RegMon (taková starší obdoba Procmonu, která umí jen registry), ale nebude asi úplně jednoduché jej najít.

j

Re:analýza registrů Windows
« Odpověď #4 kdy: 18. 02. 2018, 01:53:26 »
Jo dám super nástroj dík.
Ještě musím najít nějaký nástroj který mě upozorní o novém zápisu do registru.
Tak to se z toho brzo zblaznis, protoze tam se neco zapisuje neustale.


JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re:analýza registrů Windows
« Odpověď #5 kdy: 18. 02. 2018, 10:01:38 »
Ještě musím najít nějaký nástroj který mě upozorní o novém zápisu do registru.

Tak to prave dela ProcMon. Pise a cte se v jednom kuse a pri trose stesti to jde filtrovat podle aplikace, jako v starem RegMonu.

Lol Phirae

Re:analýza registrů Windows
« Odpověď #6 kdy: 18. 02. 2018, 12:47:24 »
Kód: [Vybrat]
<analýza>
binární bordel
</analýza>

?

Re:analýza registrů Windows
« Odpověď #7 kdy: 18. 02. 2018, 13:07:37 »
A co se tam snažíš najít?

Lojza

  • *****
  • 672
    • Zobrazit profil
    • E-mail
Re:analýza registrů Windows
« Odpověď #8 kdy: 18. 02. 2018, 13:46:27 »
na realtime sledovani muze pomoci i MJ Registry Watcher
https://jacobsm.com/mjsoft.htm

na staticke porovnavani 2 snapshotu, exportovani zmen a tim i snadne odstraneni zmen
https://www.nirsoft.net/utils/registry_changes_view.html

nebo take starsi
https://sourceforge.net/projects/regshot/

nobody(ten pravej)


Re:Analýza registrů Windows
« Odpověď #10 kdy: 18. 02. 2018, 20:38:48 »
Díky všem kdyby vás ještě napadli nějaké nástroje nebo zajímavé zkušenosti s analýzou registry Windows budu rád se přiučím od zkušenějších.

MD

Re:Analýza registrů Windows
« Odpověď #11 kdy: 18. 02. 2018, 23:54:23 »
Citace
kdyby vás ještě napadli nějaké nástroje nebo zajímavé zkušenosti s analýzou registry Windows budu rád se přiučím od zkušenějších.

Záleží, co si pod pojmem "analýza" představujete. Obvykle, pokud nějaké udělátko (specializované) v této oblasti potřebuji,  tak si jej jednorázově stvořím.

A ano, registrových operací se provádí opravdu hodně. Berte registr jako strukturované (a teoreticky typované) úložiště malých objemů dat, které je celé načtené v paměti, takže přístupy jsou rychlé. Takže tam najdete nejen čistě konfigurační data, ale některé aplikace je mohou využívat i jako takovou persistencní cache.

Nebo vás zajímá., jak je obsah registru uložen na disku, popř. jaké všechny vylomeniny s ním WIndows API dovolují provádět?

Re:Analýza registrů Windows
« Odpověď #12 kdy: 19. 02. 2018, 01:03:52 »
děkuji za odpověď.

nobody(ten pravej)

Re:Analýza registrů Windows
« Odpověď #13 kdy: 19. 02. 2018, 01:56:09 »
pokud by te zajimala prace z windows registru z GNU/Linuxu:
http://libguestfs.org/hivex.3.html

Re:Analýza registrů Windows
« Odpověď #14 kdy: 19. 02. 2018, 08:18:18 »
děkuji za odpověď.

1. Regstry obecně nelze analyzovat. Registry jsou jen služba pro ukládání informací, a je na (verzi) systému a aplikaci, aby věděli, jak s uloženou informací naložit.
2. Jsou větve, které mají jasně popsanou funkci, ale neexistuje žádný superkatalog větví registru. Zásahy do registru se řeší ad hoc.
3. Sledovat zápisy do registru "jen tak z principu" je stejně hloupá myšlenka, jako sledovat zápisy do souborů "jen tak z principu". Pro obojí najdete na sysinternals správné a jednoduché nástroje.