hacktricks/forensics/basic-forensic-methodology/windows-forensics/interesting-windows-registry-keys.md

52 lines
3.1 KiB
Markdown
Raw Normal View History

2023-06-06 18:56:34 +00:00
# Chaves de Registro do Windows Interessantes
2022-04-28 16:01:33 +00:00
2023-06-06 18:56:34 +00:00
## Chaves de Registro do Sistema Windows
2022-05-01 13:25:53 +00:00
2023-06-06 18:56:34 +00:00
### Versão
2022-04-28 16:01:33 +00:00
* **`Software\Microsoft\Windows NT\CurrentVersion`**: Versão do Windows, Service Pack, hora da instalação e proprietário registrado.
2022-04-28 16:01:33 +00:00
2023-06-06 18:56:34 +00:00
### Nome do Host
2022-04-28 16:01:33 +00:00
2023-06-06 18:56:34 +00:00
* **`System\ControlSet001\Control\ComputerName\ComputerName`**: Nome do host.
2022-04-28 16:01:33 +00:00
2023-06-06 18:56:34 +00:00
### Fuso horário
2022-04-28 16:01:33 +00:00
2023-06-06 18:56:34 +00:00
* **`System\ControlSet001\Control\TimeZoneInformation`**: Fuso horário.
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
### Último horário de acesso
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
* **`System\ControlSet001\Control\Filesystem`**: Último horário de acesso (por padrão, está desativado com `NtfsDisableLastAccessUpdate=1`, se `0`, então está ativado).
* Para ativá-lo: `fsutil behavior set disablelastaccess 0`
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
### Horário de desligamento
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
* `System\ControlSet001\Control\Windows`: Horário de desligamento.
* `System\ControlSet001\Control\Watchdog\Display`: Contagem de desligamentos (apenas XP).
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
### Informações de Rede
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
* **`System\ControlSet001\Services\Tcpip\Parameters\Interfaces{GUID_INTERFACE}`**: Interfaces de rede.
* **`Software\Microsoft\Windows NT\CurrentVersion\NetworkList\Signatures\Unmanaged` & `Software\Microsoft\Windows NT\CurrentVersion\NetworkList\Signatures\Managed` & `Software\Microsoft\Windows NT\CurrentVersion\NetworkList\Nla\Cache`**: Primeira e última vez que uma conexão de rede foi realizada e conexões através de VPN.
* **`Software\Microsoft\WZCSVC\Parameters\Interfaces{GUID}` (para XP) & `Software\Microsoft\Windows NT\CurrentVersion\NetworkList\Profiles`**: Tipo de rede (0x47-wireless, 0x06-cable, 0x17-3G) e categoria (0-Pública, 1-Privada/Doméstica, 2-Domínio/Trabalho) e últimas conexões.
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
### Pastas Compartilhadas
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
* **`System\ControlSet001\Services\lanmanserver\Shares\`**: Pastas compartilhadas e suas configurações. Se o **Cache do Lado do Cliente** (CSCFLAGS) estiver habilitado, uma cópia dos arquivos compartilhados será salva nos clientes e no servidor em `C:\Windows\CSC`.
* CSCFlag=0 -> Por padrão, o usuário precisa indicar os arquivos que deseja armazenar em cache.
* CSCFlag=16 -> Armazenamento automático de documentos. "Todos os arquivos e programas que os usuários abrem da pasta compartilhada estão automaticamente disponíveis offline" com a opção "otimizar para desempenho" desmarcada.
* CSCFlag=32 -> Como as opções anteriores, mas com a opção "otimizar para desempenho" marcada.
* CSCFlag=48 -> Cache desativado.
* CSCFlag=2048: Esta configuração está disponível apenas no Win 7 e 8 e é a configuração padrão até você desativar o "Compartilhamento Simples de Arquivos" ou usar a opção de compartilhamento "avançada". Também parece ser a configuração padrão para o "Grupo Doméstico".
* CSCFlag=768 -> Esta configuração foi vista apenas em dispositivos de impressão compartilhados.
2021-05-13 22:59:50 +00:00
2023-06-06 18:56:34 +00:00
### Programas de Inicialização Automática
2021-05-13 22:59:50 +00:00
2022-04-05 22:24:52 +00:00
* `NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Run`
* `NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\RunOnce`
* `Software\Microsoft\Windows\CurrentVersion\Runonce`
* `Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run`
* `Software\Microsoft\Windows\CurrentVersion\Run`
### Pes