Работа с реестром
Цель работы: научиться выявлять вредоносные программы с помощью реестра Windows.
Внимание! Данная лабораторная работа предназначена для опытных пользователей, имеющих навыки работы в реестре. В случае ошибочной правки ключей реестра можно серьезно повредить систему. Рекомендуется выполнять данную лабораторную работу на виртуальной машине под управлением Windows XP.
Реестр операционной системы Windows - это иерархически построенная база данных, где хранится информация о конфигурации системы. Этой информацией пользуются как операционная система Windows, так и другие программы. В некоторых случаях восстановить работоспособность системы после сбоя можно, загрузив работоспособную версию реестра, но для этого, естественно, необходимо иметь копию реестра.
Реестр формируется из различных данных. Чтобы получилось то, что видит пользователь, редактируя реестр, происходит следующее.
Вначале, в процессе установки и настройки Windows, на диске формируются файлы, в которых хранится часть данных относительно конфигурации системы.
Затем, в процессе каждой загрузки системы, а также в процессе каждого входа и выхода каждого из пользователей, формируется некая виртуальная сущность, называемая "реестром" — объект REGISTRY\. Данные для формирования "реестра" частично берутся из тех самых файлов (Software, System …), частично из информации, собранной ntdetect при загрузке (HKLM\Hardware\Description).
То есть часть данных реестра хранится в файлах, а часть данных формируется в процессе загрузки Windows.
Характеристики основных разделов реестра представлены в таблице 1.
Основным средством для просмотра и редактирования записей реестра служит специализированная утилита "Редактор реестра".
Для того чтобы открыть редактор реестра откройте Пуск->Выполнить. В окне введите regedit.
Откроется окно редактора реестра.
В левой части окна находится дерево ключей реестра, ключи изображены в виде папок. В правой части окна отображаются записи, относящиеся к выбранному ключу. В ключе могут находиться и записи — параметры настройки, и другие ключи — группы параметров настройки.