alphasec
PowerShell protip 0011
in 𝕏

gp HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run - pokaż co jest uruchamiane po zalogowaniu

tty1 · powershell
PS> gp HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
#Powershell#BlueTeam#Backdoor#Windows#Autostart

gp to alias na Get-ItemProperty. Wykorzystując ten cmdlet wraz z providerem Registry umożliwiającym dostęp do rejestru poprzez HKLM: ( HKEY_LOCAL_MACHINE) i HKCU: ( HKEY_CURRENT_USER) możemy szybko wyświetlić zawartość posczególnych elementów w kluczach rejestru.

W HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run zawarte są programy, które zostaną uruchomione po zalogowaniu dowolnego użytkownika w systemie (stąd tylko Administrator może gałąź HKLM modyfikować), natomiast w HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run są wpisy danego użytkownika.

To oczywiście nie jedyne miejsca, w których złośliwe oprogramowanie może się schować, natomiast warto od czasu do czasu te klucze przeglądać. Dodatkowo, dla programów 32-bitowych uruchamianych na systemach 64-bitowych istnieje specjalna gałąź: HKLM:\SOFTWARE\WOW6432Node, o której również nie należy zapominać. Szybkie trzy linijki, które pokażą typowe miejsca autostartujących aplikacji, to:

        gp HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
        gp HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
        gp HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run

Jednak to oczywiście tylko wierzchołek góry lodowej, warto uruchomić od czasu autoruns z pakietu Sysinternals od Microsoftu, by zobaczyć więcej, głębiej.

Przydatne linki

https://docs.microsoft.com/en-us/sysinternals/downloads/autoruns Autoruns.exe od Microsoftu web ↗
← poprzedni protip 0010 ••• Wszystkie protipy następny → protip 0012
// subskrybuj

Nowe protipy prosto na maila.

Mięsiste jednolinijkowce i triki z prawdziwych zleceń. Zero spamu, zero teorii. Wypisujesz się jednym kliknięciem.

wersja newslettera: