Przejdź do treści

Rejestry w systemie Windows

Rejestr systemu Windows to baza danych przechowująca konfiguracje systemu operacyjnego, kont użytkowników, uruchamianych programów oraz ustawienia aplikacji. Zabezpieczenie plików hive rejestru jest istotne, ponieważ atakujący modyfikują rejestr w celu utrzymania dostępu (klucze autostartu, zaplanowane zadania, usługi) oraz zmiany zachowania systemu. Rejestr może zawierać również informacje o ostatnio używanych plikach, podmontowanych urządzeniach, kontach użytkowników.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Domyślna lokalizacja

Główne pliki hive rejestru znajdują się w katalogu C:\Windows\System32\config i obejmują m.in. SAM, SYSTEM, SOFTWARE, SECURITY oraz DEFAULT. Pliki rejestru poszczególnych użytkowników (NTUSER.DAT oraz UsrClass.dat) znajdują się w ich katalogach domowych. Ze względu na to, że pliki rejestru są w użyciu, kiedy system jest uruchomiony, kopiowanie plików przy pomocy eksploratora plików nie zadziała i należy użyć polecenia reg save.

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

  • Urządzenie docelowe (nośnik USB, dysk zewnętrzny), na które zostaną zabezpieczone dane.
  • Protokół zabezpieczenia materiału

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
reg save HKLM\SAM $nosnik\SAM Zapisuje kopię gałęzi SAM rejestru do pliku na nośniku docelowym. Hive SAM zawiera konta lokalnych użytkowników oraz skróty (hashe) ich haseł.
reg save HKLM\SYSTEM $nosnik\SYSTEM Zapisuje kopię gałęzi SYSTEM rejestru do pliku na nośniku docelowym. Hive SYSTEM przechowuje konfigurację sprzętu i systemu oraz klucz wymagany do odszyfrowania bazy SAM.
reg save HKLM\SOFTWARE $nosnik\SOFTWARE Zapisuje kopię gałęzi SOFTWARE rejestru do pliku na nośniku docelowym. Hive SOFTWARE zawiera informacje o systemie operacyjnym oraz konfigurację zainstalowanych aplikacji.
reg save HKLM\SECURITY $nosnik\SECURITY Zapisuje kopię gałęzi SECURITY rejestru do pliku na nośniku docelowym. Hive SECURITY przechowuje zasady bezpieczeństwa systemu.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie plików rejestrów

Należy zapisać kolejno cztery główne gałęzie rejestru maszyny lokalnej (HKLM): SAM, SYSTEM, SOFTWARE oraz SECURITY. Polecenie reg save odczytuje rejestry prosto z pamięci, dzięki czemu omija blokadę plików w użyciu i zabezpiecza ich aktualny stan. Ostatni krok to zabezpieczenie rejestru aktualnie zalogowanego użytkownika (HKCU).

reg save HKLM\SAM $nosnik\SAM 2>> "$nosnik\error.log"
reg save HKLM\SYSTEM $nosnik\SYSTEM 2>> "$nosnik\error.log"
reg save HKLM\SOFTWARE $nosnik\SOFTWARE 2>> "$nosnik\error.log"
reg save HKLM\SECURITY $nosnik\SECURITY 2>> "$nosnik\error.log"
reg save HKCU $nosnik\HKCU 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.