Interesting Windows Registry Keys
Last updated
Last updated
AWS ํดํน ํ์ต ๋ฐ ์ค์ต:HackTricks Training AWS Red Team Expert (ARTE) GCP ํดํน ํ์ต ๋ฐ ์ค์ต: HackTricks Training GCP Red Team Expert (GRTE)
**Software\Microsoft\Windows NT\CurrentVersion
**์ ์์นํ ์ด๊ณณ์์ Windows ๋ฒ์ , ์๋น์ค ํฉ, ์ค์น ์๊ฐ ๋ฐ ๋ฑ๋ก๋ ์์ ์ ์ด๋ฆ์ ๊ฐ๋จํ๊ฒ ์ฐพ์ ์ ์์ต๋๋ค.
ํธ์คํธ ์ด๋ฆ์ System\ControlSet001\Control\ComputerName\ComputerName
์๋์์ ์ฐพ์ ์ ์์ต๋๋ค.
์์คํ
์ ์๊ฐ๋๋ **System\ControlSet001\Control\TimeZoneInformation
**์ ์ ์ฅ๋ฉ๋๋ค.
๊ธฐ๋ณธ์ ์ผ๋ก ๋ง์ง๋ง ์ ๊ทผ ์๊ฐ ์ถ์ ์ ๊บผ์ ธ ์์ต๋๋ค (NtfsDisableLastAccessUpdate=1
). ์ด๋ฅผ ํ์ฑํํ๋ ค๋ฉด ๋ค์์ ์ฌ์ฉํ์ธ์: fsutil behavior set disablelastaccess 0
Windows ๋ฒ์ ์ ์๋์ (์: ํ, ํ๋ก) ๋ฐ ๋ฆด๋ฆฌ์ค (์: Windows 10, Windows 11)์ ๋ํ๋ด๋ฉฐ, ์๋น์ค ํฉ์ ์์ ์ฌํญ๊ณผ ๋๋ก๋ ์๋ก์ด ๊ธฐ๋ฅ์ ํฌํจํ๋ ์ ๋ฐ์ดํธ์ ๋๋ค.
๋ง์ง๋ง ์ ๊ทผ ์๊ฐ ์ถ์ ์ ํ์ฑํํ๋ฉด ํ์ผ์ด ๋ง์ง๋ง์ผ๋ก ์ด๋ฆฐ ์๊ฐ์ ํ์ธํ ์ ์์ด์ ํฌ๋ ์ ๋ถ์์ด๋ ์์คํ ๋ชจ๋ํฐ๋ง์ ์ค์ํ ์ ์์ต๋๋ค.
๋ ์ง์คํธ๋ฆฌ์๋ ๋คํธ์ํฌ ๊ตฌ์ฑ์ ๋ํ ํฌ๊ด์ ์ธ ๋ฐ์ดํฐ๊ฐ ์ ์ฅ๋์ด ์์ผ๋ฉฐ, ๋คํธ์ํฌ ์ ํ(๋ฌด์ , ์ผ์ด๋ธ, 3G) ๋ฐ **๋คํธ์ํฌ ๋ฒ์ฃผ(๊ณต์ฉ, ๊ฐ์ธ/ํ, ๋๋ฉ์ธ/์์ )**๋ฅผ ํฌํจํ๊ณ ์์ด ๋คํธ์ํฌ ๋ณด์ ์ค์ ๋ฐ ๊ถํ์ ์ดํดํ๋ ๋ฐ ์ค์ํฉ๋๋ค.
CSC๋ ๊ณต์ ํ์ผ์ ๋ณต์ฌ๋ณธ์ ์บ์ฑํ์ฌ ์คํ๋ผ์ธ ํ์ผ ์ก์ธ์ค๋ฅผ ํฅ์์ํต๋๋ค. ๋ค์ํ CSCFlags ์ค์ ์ ์ด๋ค ํ์ผ์ด ์ด๋ป๊ฒ ์บ์ฑ๋๋์ง๋ฅผ ์ ์ดํ๋ฉฐ, ์ผ์์ ์ธ ์ฐ๊ฒฐ์ด ์๋ ํ๊ฒฝ์์๋ ์ฑ๋ฅ ๋ฐ ์ฌ์ฉ์ ๊ฒฝํ์ ์ํฅ์ ์ค ์ ์์ต๋๋ค.
๋ค์ํ Run
๋ฐ RunOnce
๋ ์ง์คํธ๋ฆฌ ํค์ ๋์ด๋ ํ๋ก๊ทธ๋จ๋ค์ ์๋์ผ๋ก ์์๋์ด ์์คํ
๋ถํ
์๊ฐ์ ์ํฅ์ ์ฃผ๋ฉฐ, ์
์ฑ ์ฝ๋๋ ์์น ์๋ ์ํํธ์จ์ด๋ฅผ ์๋ณํ๋ ๋ฐ ์ค์ํ ์ ์์ต๋๋ค.
์๋ฐฑ์ ํด๋ ๋ณด๊ธฐ์ ๋ํ ํ๊ฒฝ ์ค์ ๋ฟ๋ง ์๋๋ผ ํด๋ ์ก์ธ์ค์ ๋ํ ํฌ๋ ์ ์ฆ๊ฑฐ๋ฅผ ์ ๊ณตํฉ๋๋ค. ๋ค๋ฅธ ๋ฐฉ๋ฒ์ผ๋ก๋ ๋ช ํํ์ง ์์ ์ฌ์ฉ์ ํ๋์ ๋๋ฌ๋ด๊ธฐ ์ํด ์กฐ์ฌ์์ ๊ท์คํ ์๋ฃ์ ๋๋ค.
USB ์ฅ์น์ ๋ํ ๋ ์ง์คํธ๋ฆฌ์ ์ ์ฅ๋ ์ธ๋ถ ์ ๋ณด๋ ์ปดํจํฐ์ ์ฐ๊ฒฐ๋ ์ฅ์น๋ฅผ ์ถ์ ํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ผ๋ฉฐ, ๋ฏผ๊ฐํ ํ์ผ ์ ์ก์ด๋ ๋ฌด๋จ ์ก์ธ์ค ์ฌ๊ฑด๊ณผ ์ฐ๊ฒฐ๋ ์ ์์ต๋๋ค.
๋ณผ๋ฅจ ์ผ๋ จ ๋ฒํธ๋ ํ์ผ ์์คํ ์ ํน์ ์ธ์คํด์ค๋ฅผ ์ถ์ ํ๋ ๋ฐ ์ค์ํ ์ ์์ผ๋ฉฐ, ํ์ผ ์๋ณธ์ ๋ค๋ฅธ ์ฅ์น ๊ฐ์ ํ๋ฆฝํด์ผ ํ๋ ํฌ๋ ์ ์๋๋ฆฌ์ค์์ ์ ์ฉํฉ๋๋ค.
์ข
๋ฃ ์๊ฐ ๋ฐ ํ์ (XP์ ๊ฒฝ์ฐ์๋ง)๋ System\ControlSet001\Control\Windows
๋ฐ **System\ControlSet001\Control\Watchdog\Display
**์ ์ ์ฅ๋ฉ๋๋ค.
์์ธํ ๋คํธ์ํฌ ์ธํฐํ์ด์ค ์ ๋ณด๋ **System\ControlSet001\Services\Tcpip\Parameters\Interfaces{GUID_INTERFACE}
**๋ฅผ ์ฐธ์กฐํ์ธ์.
VPN ์ฐ๊ฒฐ์ ํฌํจํ ์ฒซ ๋ฒ์งธ ๋ฐ ๋ง์ง๋ง ๋คํธ์ํฌ ์ฐ๊ฒฐ ์๊ฐ์ **Software\Microsoft\Windows NT\CurrentVersion\NetworkList
**์ ๋ค์ํ ๊ฒฝ๋ก์ ๋ก๊ทธ๋ฉ๋๋ค.
๊ณต์ ํด๋ ๋ฐ ์ค์ ์ **System\ControlSet001\Services\lanmanserver\Shares
**์ ์์ต๋๋ค. ํด๋ผ์ด์ธํธ ์ธก ์บ์ฑ (CSC) ์ค์ ์ ์คํ๋ผ์ธ ํ์ผ ๊ฐ์ฉ์ฑ์ ๊ท์ ํฉ๋๋ค.
**NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Run
**๊ณผ Software\Microsoft\Windows\CurrentVersion
ํ์ ํญ๋ชฉ๊ณผ ๊ฐ์ ๊ฒฝ๋ก๋ ์์ ์ ์คํ๋๋ ํ๋ก๊ทธ๋จ์ ์์ธํ ์ค๋ช
ํฉ๋๋ค.
ํ์๊ธฐ ๊ฒ์ ๋ฐ ์
๋ ฅ๋ ๊ฒฝ๋ก๋ **NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer
**์ WordwheelQuery ๋ฐ TypedPaths ์๋์์ ๋ ์ง์คํธ๋ฆฌ์ ์ถ์ ๋ฉ๋๋ค.
์ต๊ทผ์ ์ก์ธ์คํ ๋ฌธ์ ๋ฐ Office ํ์ผ์ NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\RecentDocs
๋ฐ ํน์ Office ๋ฒ์ ๊ฒฝ๋ก์ ๊ธฐ๋ก๋ฉ๋๋ค.
์ต๊ทผ ํ์ผ ๊ฒฝ๋ก ๋ฐ ๋ช
๋ น์ ๋ํ๋ด๋ MRU ๋ชฉ๋ก์ NTUSER.DAT
์ ๋ค์ํ ComDlg32
๋ฐ Explorer
ํ์ ํค์ ์ ์ฅ๋ฉ๋๋ค.
์ฌ์ฉ์ ์ด์์คํธ ๊ธฐ๋ฅ์ **NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count
**์์ ์คํ ํ์ ๋ฐ ๋ง์ง๋ง ์คํ ์๊ฐ์ ํฌํจํ ์์ธํ ์์ฉ ํ๋ก๊ทธ๋จ ์ฌ์ฉ ํต๊ณ๋ฅผ ๊ธฐ๋กํฉ๋๋ค.
ํด๋ ์ก์ธ์ค ์ธ๋ถ ์ ๋ณด๋ฅผ ๋ํ๋ด๋ ์๋ฐฑ์ USRCLASS.DAT
๋ฐ NTUSER.DAT
์ Software\Microsoft\Windows\Shell
์ ์ ์ฅ๋ฉ๋๋ค. ๋ถ์์ ์ํด **Shellbag Explorer**๋ฅผ ์ฌ์ฉํ์ธ์.
HKLM\SYSTEM\ControlSet001\Enum\USBSTOR
๋ฐ **HKLM\SYSTEM\ControlSet001\Enum\USB
**์๋ ์ ์กฐ์ฌ, ์ ํ ์ด๋ฆ ๋ฐ ์ฐ๊ฒฐ ํ์์คํฌํ๋ฅผ ํฌํจํ ์ฐ๊ฒฐ๋ USB ์ฅ์น์ ๋ํ ์์ธ ์ ๋ณด๊ฐ ํฌํจ๋์ด ์์ต๋๋ค.
ํน์ USB ์ฅ์น์ ์ฐ๊ฒฐ๋ ์ฌ์ฉ์๋ ์ฅ์น์ **{GUID}**๋ฅผ ๊ฒ์ํ์ฌ ํ์ ํ ์ ์์ต๋๋ค.
๋ง์ง๋ง์ผ๋ก ๋ง์ดํธ๋ ์ฅ์น ๋ฐ ํด๋น ๋ณผ๋ฅจ ์ผ๋ จ ๋ฒํธ๋ ๊ฐ๊ฐ System\MountedDevices
๋ฐ Software\Microsoft\Windows NT\CurrentVersion\EMDMgmt
๋ฅผ ํตํด ์ถ์ ํ ์ ์์ต๋๋ค.
์ด ์๋ด์๋ Windows ์์คํ ์์ ์์ธํ ์์คํ , ๋คํธ์ํฌ ๋ฐ ์ฌ์ฉ์ ํ๋ ์ ๋ณด์ ์ก์ธ์คํ๊ธฐ ์ํ ์ค์ํ ๊ฒฝ๋ก์ ๋ฐฉ๋ฒ์ ๋ช ํํ๊ณ ์ฌ์ฉํ๊ธฐ ์ฝ๋๋ก ์์ฝํ์ต๋๋ค.
AWS ํดํน ํ์ต ๋ฐ ์ค์ต:HackTricks Training AWS Red Team Expert (ARTE) GCP ํดํน ํ์ต ๋ฐ ์ค์ต: HackTricks Training GCP Red Team Expert (GRTE)