Jeśli otworzę rejestr z kontem SYSTEM w systemie Windows za pomocą narzędzia PSExec z SysInternals :
psexec -i -s regedit
i zmieniam wpis, na przykład tutaj:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... Zakładam, że odpowiedni NTUSER.DAT
plik zostanie zmodyfikowany.
Jaka jest ścieżka do tego NTUSER.DAT
pliku?
windows
windows-registry
Sopalajo de Arrierez
źródło
źródło
ntuser.dat
plik. Próbuję przeglądać go z narzędzia linux,chntpw
aby sprawdzić, co to jest, ale drzewo klucza\Software\Microsoft` only contains a tree named
CTF. There is nothing about the rest of the
HKEY_CURRENT_USER`.Odpowiedzi:
Wbrew powszechnej intuicji
ntuser.dat
plik w folderze profilu użytkownika LocalSystem (\Windows\System32\config\systemprofile
) nie jest źródłemHKEY_CURRENT_USER
aplikacji działających jako SYSTEM. O ile wiem, nie jest tak naprawdę używany do niczego i zawiera bardzo mało informacji.W rzeczywistości HKCU dla aplikacji działających jako SYSTEM jest
.DEFAULT
poniżejHKEY_USERS
. (Będę rozwiązać kolejną błędne:.DEFAULT
nie jest szablon dla nowych profili użytkownika ,ntuser.dat
w\Users\Default
to.).DEFAULT
Są przechowywane na dysku w pliku o nazwie\Windows\System32\config\DEFAULT
. Zobacz artykuł MSDN na temat plików kopii zapasowej rejestru .Interesujące: lista plików kopii zapasowych dla różnych hierarchii rejestru, w tym
.DEFAULT
, można znaleźć wHKLM\SYSTEM\CurrentControlSet\Control\hivelist
.źródło
\WinNT
for\Windows
i\Documents and Settings
for\Users
Windows XP. Dalsza lektura w witrynie TechNet