Jika saya membuka registri dengan akun SYSTEM di Windows dengan menggunakan alat PSExec dari SysInternals :
psexec -i -s regedit
dan saya mengubah entri, misalnya, di sini:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... Saya menganggap bahwa NTUSER.DAT
file yang sesuai akan dimodifikasi.
Apa jalur ke NTUSER.DAT
file ini ?
windows
windows-registry
Sopalajo de Arrierez
sumber
sumber
ntuser.dat
file di sana. Saya mencoba menjelajahinya dari alat linuxchntpw
untuk memeriksa apa itu, tetapi kunci\Software\Microsoft` only contains a tree named
CTF. There is nothing about the rest of the
HKEY_CURRENT_USER`.Jawaban:
Berlawanan dengan intuisi umum,
ntuser.dat
file dalam folder profil pengguna LocalSystem (\Windows\System32\config\systemprofile
) bukan sumberHKEY_CURRENT_USER
untuk aplikasi yang berjalan sebagai SISTEM. Sejauh yang saya tahu, itu sebenarnya tidak digunakan untuk apa pun, dan itu mengandung sangat sedikit informasi.Pada kenyataannya, HKCU untuk aplikasi yang berjalan saat SYSTEM berada di
.DEFAULT
bawahHKEY_USERS
. (Aku akan mengatasi kesalahpahaman umum lain:.DEFAULT
bukan template untuk profil pengguna baru ,ntuser.dat
di\Users\Default
adalah.).DEFAULT
Disimpan pada disk dalam sebuah file yang bernama\Windows\System32\config\DEFAULT
. Lihat artikel MSDN pada file yang mendukung Registri .Juga menarik: daftar file dukungan untuk berbagai hierarki Registry, termasuk
.DEFAULT
, dapat ditemukan diHKLM\SYSTEM\CurrentControlSet\Control\hivelist
.sumber
\WinNT
untuk\Windows
dan\Documents and Settings
untuk\Users
pada Windows XP. Bacaan lebih lanjut di TechNet