返回首页
EN
H7 / SECURITY RESEARCH NOTES

通过cmd.exe操作注册表

环境说明

IPHOSTNAMENOTE
N/AWIN10测试机

概述

  • 在攻击过程中攻击者经常会目标机的注册表进行操作,其中一种常见方式是通过cmd.exe来操作注册表,而cmd.exe通过reg命令来操作注册表。

通过reg命令添加和删除注册表key

cmd.exe /c "reg add HKCU\SOFTWARE\Classes\CLSID\demo";
cmd.exe /c "REG DELETE HKCU\SOFTWARE\Classes\CLSID\demo" /f;
  • 执行结果如下图:

  • 具体其余操作可参考如下微软官方文档链接:
https://docs.microsoft.com/en-us/windows-server/administration/windows-commands/reg