windows注册表详解

作者: DesertFlower 时间: 2005-8-25 01:32 标题: windows注册表详解no1chengl注册表对有的人还是比较陌生的,因为现在第三方软件太多了,如优化大师、魔法兔子等等,但个人觉得改善系统的第三方软件还不够完善,如果初级用户使用不当,会出现严重的后果,所以提供这篇文章,希望大家多多学习,本人能力有限,还希望大家多提宝贵意见:一、注册表的由来PC机及其操作系统的一个特点就是允许用户按照自己的要求对计算机系统的硬件和软件进行各种各样的配置。

早期的图形操作系统,如Win3.x中,对软硬件工作环境的配置是通过对扩展名为.ini的文件进行修改来完成的,但INI文件管理起来很不方便,因为每种设备或应用程序都得有自己的INI文件,并且在网络上难以实现远程访问。

为了克服上述这些问题,在Windows 95及其后继版本中,采用了一种叫做“注册表”的数据库来统一进行管理,将各种信息资源集中起来并存储各种配置信息。

按照这一原则,Windows各版本中都采用了将应用程序和计算机系统全部配置信息容纳在一起的注册表,用来管理应用程序和文件的关联、硬件设备说明、状态属性以及各种状态信息和数据等。

与INI文件不同的是:1.注册表采用了二进制形式登录数据;2.注册表支持子键,各级子关键字都有自己的“键值”;3.注册表中的键值项可以包含可执行代码,而不是简单的字串;4.在同一台计算机上,注册表可以存储多个用户的特性。

注册表的特点有:1.注册表允许对硬件、系统参数、应用程序和设备驱动程序进行跟踪配置,这使得修改某些设置后不用重新启动成为可能。

2.注册表中登录的硬件部分数据可以支持高版本Windows的即插即用特性。

当Windows检测到机器上的新设备时,就把有关数据保存到注册表中,另外,还可以避免新设备与原有设备之间的资源冲突。

3.管理人员和用户通过注册表可以在网络上检查系统的配置和设置,使得远程管理得以实现。

二、使用注册表1.大家可以在开始菜单中的运行里输入regedit2.也可以在DOS下输入regedit三、注册表根键说明hkey_classes_root 包含注册的所有OLE信息和文档类型,是从hkey_local_machine\software\classes复制的。

hkey_current_user 包含登录的用户配置信息,是从hkey_users\当前用户子树复制的。

hkey_local_machine 包含本机的配置信息。

其中config子树是显示器打印机信息;enum子树是即插即用设备信息;system子树是设备驱动程序和服务参数的控制集合;software子树是应用程序专用设置。

hkey_users 所有登录用户信息。

hkey_current_config 包含常被用户改变的部分硬件软件配置,如字体设置、显示器类型、打印机设置等。

是从hkey_local_machine\config复制的。

hkey_dyn_data 包含现在计算机内存中保存的系统信息。

四、注册表详细内容Hkey_local_machine\software\microsoft\windows\currentVersion\explorer\user shell folders 保存个人文件夹、收藏夹的路径Hkey_local_machine\system\currentControlSet\control\keyboard Layouts保存键盘使用的语言以及各种中文输入法Hkey_users\.Default\software\microsoft\internet explorer\typeURLs保存IE浏览器地址栏中输入的URL地址列表信息。

清除文档菜单时将被清空。

Hkey_users\.Default\so..\mi..\wi..\currentVersion\ex..\menuOrder\startMenu 保留程序菜单排序信息Hkey_users\.Default\so..\microsoft\windows\currentVersion\explorer\RunMRU 保存“开始* 运行...“中运行的程序列表信息。

清除文档菜单时将被清空。

Hkey_users\.Default\so..\microsoft\windows\currentVersion\explorer\ecentDocs 保存最近使用的十五个文档的快捷方式(删除掉可解决文档名称重复的毛病),清除文档菜单时将被清空。

Hkey_local_machine\software\microsoft\windows\currentVersion\uninstall 保存已安装的Windows应用程序卸载信息。

hkey_users\.default\software\microsoft\windows\currentVersion\applets 保存Windows应用程序的纪录数据。

Hkey_local_machine\system\CurrentControlSet\services\class 保存控制面板-增添硬件设备-设备类型目录。

Hkey_local_machine\system\CurrentControlSet\control\update 立即刷新设置。

值为00设置为自动刷新,01设置为手工刷新[在资源管理器中按F5刷新]。

HKEY_CURRENT_USER\Control Panel\Desktop 新建串值名MenuShowDelay=0 可使“开始”菜单中子菜单的弹出速度提高。

新建串值名MinAnimate,值为1启动动画效果开关窗口,值为0取消动画效果。

Hkey_local_machine\software\microsoft\windows\currentVersion\run 保存由控制面板设定的计算机启动时运行程序的名称,其图标显示在任务条右边。

[启动文件夹程序运行时图标也在任务条右边]hkey_users\.default\software\microsoft\windows\currentVersion\run保存由用户设定的计算机启动时运行程序的名称,其图标显示在任务条右侧。

HKEY_CLASS_ROOT/Paint.Pricture/DefaultIcon 默认图片的图标。

双击窗口右侧的字符串,在打开的对话框中删除原来的键值,输入%1。

重新启动后,在“我的电脑”中打开Windows 目录,选择“大图标“,然后你看到的Bmp文件的图标再也不是千篇一律的画板图标了,而是每个Bmp文件的略图。

Hkey-local-machine\ software\ microsoft\ windows\ currentVersion\ Policies\ Ratings 保存IE4.0中文版“安全”*“分级审查”中设置的口令(数据加密)。

Hkey-local-machine\ software\ microsoft\ windows\ currentVersion\ explorer\ desktop\nameSpace保存桌面中特殊的图标,如回收站、收件箱、MS Network等。

五、如何备份注册表利用注册表编辑器手工备份注册表注册表编辑器(Regedit)是操作系统自带的一款注册表工具,通过它就能对注册表进行各种修改。

当然,"备份"与"恢复"注册表自然是它的本能了。

--------------------------------------------------------------------------------作者: DesertFlower 时间: 2005-8-25 01:32(1)通过注册表编辑器备份注册表由于修改注册表有时会危及系统的安全,因此不管是WINDOWS 98还是WINDOWS 2000甚至WINDOWS XP,都把注册表编辑器"藏"在了一个非常隐蔽的地方,要想"请"它出山,必须通过特殊的手段才行。

点击"开始"菜单,选择菜单上的"运行"选项,在弹出的"运行"窗口中输入"Regedit"后,点击"确定"按钮,这样就启动了注册表编辑器。

点击注册表编辑器的"注册表"菜单,再点击"导出注册表文件"选项,在弹出的对话框中输入文件名"regedit",将"保存类型"选为"注册表文件",再将"导出范围"设置为"全部",接下来选择文件存储位置,最后点击"保存"按钮,就可将系统的注册表保存到硬盘上。

完成上述步骤后,找到刚才保存备份文件的那个文件夹,就会发现备份好的文件已经放在文件夹中了。

(2)在DOS下备份注册表当注册表损坏后,WINDOWS(包括"安全模式")无法进入,此时该怎么办呢?在纯DOS 环境下进行注册表的备份、恢复是另外一种补救措施,下面来看看在DOS环境下,怎样来备份、恢复注册表。

在纯DOS下通过注册表编辑器备份与恢复注册表前面已经讲解了利用注册表编辑器在WINDOWS环境下备份、恢复注册表,其实"Regedit.exe"这个注册表编辑器不仅能在WINDOWS环境中运行,也能在DOS下使用。

虽然在DOS环境中的注册表编辑器的功能没有在WINDOWS环境中那么强大,但是也有它的独到之处。

比如说通过注册表编辑器在WINDOWS中备份了注册表,可系统出了问题之后,无法进入WINDOWS,此时就可以在纯DOS下通过注册表编辑器来恢复注册表。

应该说在DOS环境中备份注册表的情况还是不多见的,一般在WINDOWS中备份就行了,不过在一些特殊的情况下,这种方式就显得很实用了。

进入DOS后,再进入C盘的WINDOWS目录,在该目录的提示符下输入"regedit"后按回车键,便能查看"regedit"的使用参数。

通过"Regedit"备份注册表仍然需要用到"system.dat"和"user.dat"这两个文件,而该程序的具体命令格式是这样的:Regedit /L:system /R:user /E filename.reg Regpath参数含义:/L:system指定System.dat文件所在的路径。

合集下载

windows注册表解析说明

windows注册表解析说明

windows注册表解析说明注册表被称为Windows操作系统的核⼼,它的⼯作原理实质是⼀个庞⼤的数据库,存放了关于计算机硬件的配置信息、系统和应⽤软件的初始化信息、应⽤软件和⽂档⽂件的关联关系、硬件设备的说明以及各种状态信息和数据,包括Windows操作时不断引⽤的信息。

例如:系统中的硬件资源、硬件信息、分配正在使⽤的端⼝、每个⽤户的配置⽂件、计算机上安装的应⽤程序以及每个应⽤程序可以创建的⽂件类型等。

主要作⽤:1、记录安装信息2、设置硬件3、设置软件4、定制Windows5、系统安全管理6、⾃动运⾏程序7、⽹络设置注册表的相关⽂件都是哪些?注册表的分⽀结构注册表有五个⼀级分⽀,下⾯是这五个分⽀的名称及作⽤:名称作⽤HKEY_CLASSES_ROOT存储Windows可识别的⽂件类型的详细列表,以及相关联的程序。

HKEY_CURRENT_USER存储当前⽤户设置的信息。

HKEY_LOCAL_MACHINE包括安装在计算机上的硬件和软件的信息。

HKEY_USERS包含使⽤计算机的⽤户的信息。

HKEY_CURRENT_CONFIG这个分⽀包含计算机当前的硬件配置信息。

注册表的存储⽅式注册表的存储位置随着Windows的版本变化⽽不同。

尤其是系列操作系统和系列的存储⽅式有很⼤区别。

注册表被分成多个⽂件存储,称为Registry Hives,每⼀个⽂件被称为⼀个配置单元。

在早期的Windows 3.x系列中,注册表仅包含⼀个reg.dat⽂件,所存放的内容后来演变为HKEY_CLASSES_ROOT分⽀。

Windows NT家族的配置单元⽂件:名称注册表分⽀作⽤SYSTEM HKEY_LOCAL_MACHINE\SYSTEM存储计算机硬件和系统的信息NTUSER.DAT HKEY_CURRENT_USER存储⽤户参数选择的信息(此⽂件放置于⽤户个⼈⽬录,和其他注册表⽂件是分开的)SAM HKEY_LOCAL_MACHINE\SAM⽤户及密码的数据库SECURITY HKEY_LOCAL_MACHINE\SECURITY安全性设置信息SOFTWARE HKEY_LOCAL_MACHINE\SOFTWARE安装的软件信息DEFAULT HKEY_USERS\DEFAULT缺省启动⽤户的信息USERDIFF HKEY_USERS管理员对⽤户强⾏进⾏的设置假设Windows安装于C盘,则在Windows XP以前,⽂件存放于C:\WINNT\SYSTEM32\CONFIG,⽽XP及以后则存放于C:\WINDOWS\SYSTEM32\CONFIGWindos95家族的配置⽂件名称注册表分⽀作⽤CLASSES HKEY_CLASSES_ROOT存储软件组件库有关信息USER.DAT HKEY_USERS存储⽤户参数选择的信息SYSTEM.DAT HKEY_LOCAL_MACHINE系统信息Windows⽂件夹中有system.dat和user.dat这样两个隐藏⽂件,其中保存了⾄关重要的信息。

WINDOWS 注册表---注册表数据结构(一)

WINDOWS 注册表---注册表数据结构(一)

注册表数据结构(一)使用注册表编辑器之前,首先得了解注册表的数据结构,例如注册表的显示方式、主键与子键、键值项数据的类型等等。

注册表显示方式在Windows系统中,注册表是采用“关键字”及其“键值”来描述登录项及其数据的。

所有的关键字都是以“HKEY”作为前缀开头。

实际上,“关键字”是一个句柄。

这种约定使得系统及应用程序的开发人员,可以在使用注册表中的API函数时把它用于应用程序的开发中。

为此,Windows提供了若干API函数,以便在开发 for Windows 应用程序时添加、修改、查询和删除注册表的登录项。

在注册表中,关键字可以分为两类:一类是由系统定义的,一般都称为“预定义关键字”;另一类是由应用程序定义的,由于安装的应用软件不同,其登录项也就不同。

在Windows系统中,打开注册表编辑器,可以看到注册表中的关键字,如图:注册表通过主关键字(最上层的为“根键”,例如下图中的HKEY_CURRENT_USERS就是一个根键,标题栏上也有显示)和子键来管理各种信息,下图中的“Keyboard Layout”是一个主键,展开后就可以看到它里面的子键。

注册表中的所有信息是以各种形式的“键值项数据”保存下来,如下图中的键值项Attributes的数据为“REG_DWORD:0”。

其中“REG_DWORD”是该键值的数据类型;“0”是代表该键值被赋予的数值。

在注册表的左边窗口中,所有的数据都是通过一种树状结构,以键和子键的方式组织起来,十分类似于资源管理器内的目录结构,如下图。

每个键都包含有一组特定的信息,每个键的键名都是与它所包含的信息相关的(注册表内是以英文的方式出现,比如‘Control Panel’表示的是控制面板内的一些内容)。

如果这个键包含子键,则在注册表编辑器窗口的左边出现一个“+”号,用来表示在这个文件夹内还有好多内容。

如果这个文件夹被用户打开了,那么“+”号就变为“-”号,与我们使用资源管理器的方法是一样的,如图:。

注册表各项详解

注册表各项详解

注册表各项详解注册表9x、2000、xp、2021所有注册表设置(很全很详细)《开始菜单及有关设置》[hkey_current_user\\software\\microsoft\\windows\\currentversion\\policies\\ex plorer]\(隐藏开始->文档菜单)\(严禁将关上的文档取走历史记录)\(退出系统自动清除历史记录,包括文档、运行和查找)\(暗藏已经开始->收藏夹菜单)\(隐藏开始->帮助菜单)(win2000/me/xp)\(禁用查找/搜索)\(停止使用运转,严禁ie出访本地资源,除非输出\桌面\,严禁win2000/xp通过任务管理器建立新任务)\(禁用注销)(win9x)\(停止使用冻结)(win2000/xp)\(停止使用关闭系统/停用计算机)\(隐藏控制面板、打印机/网络连接,win2000/xp仅从开始菜单隐藏;此外还禁用win+e快捷键)\(严禁设置任务栏和开始菜单)\(从开始->设置菜单和资源管理器菜单中删除文件夹选项)\(从开始菜单中删除windowsupdate,禁止到windowsupdate网站升级)\(从开始->设置菜单中删除活动桌面)(win9x)\(禁用活动桌面,win9x/2000在桌面右键菜单和显示属性里不出现相关项目)\(严禁修改活动桌面,在表明属性里不发生有关项目)《资源管理器设置》[hkey_current_user\\software\\microsoft\\windows\\currentversion\\policies\\ex plorer]\(暗藏explorer中的文件菜单)\(禁止使用资源管理器或网上邻居映射或断开网络驱动器)\(严禁按web页查阅)(win2000/xp)《隐藏桌面图标》[hkey_current_user\\software\\microsoft\\windows\\currentversion\\policies\\ex plorer]\(暗藏桌面所有图标)\(暗藏桌面网上邻居图标)\(隐藏桌面internetexplorer图标)《严禁采用鼠标右键》[hkey_current_user\\software\\microsoft\\windows\\currentversion\\policies\\ex plorer]\(禁止在桌面、我的电脑中使用鼠标右键)\(禁止在任务栏中使用鼠标右键)\(禁止在开始菜单使用鼠标右键及拖放)《打印机设置》[hkey_current_user\\software\\microsoft\\windows\\currentversion\\policies\\ex plorer]\(禁止添加打印机)\(禁止删除打印机)\(暗藏打印机属性中的常规和详细资料页面)(win9x)《隐藏驱动器》[hkey_current_user\\software\\microsoft\\windows\\currentversion\\policies\\ex plorer]\=hex:01,00,00,00(暗藏a盘)/02,00,00,00(暗藏b盘)/04,00,00,00(暗藏c盘)/08,00,00,00(暗藏d盘)/10,00,00,00(暗藏e盘)/20,00,00,00(暗藏f盘)/ff,ff,ff,03(暗藏全部)[注]若要隐藏多个驱动器,将其对应的值相加即可,如要隐藏a盘和c盘,设置\;要隐藏d盘,e盘和f盘设置\,00,00,00\,注意要以十六进制运算。

windows操作系统注册表详解

windows操作系统注册表详解

windows操作系统注册表详解第一课注册表基础一、什么是注册表注册表是windows操作系统、硬件设备以及客户应用程序得以正常运行和保存设置的核心“数据库”,也可以说是一个非常巨大的树状分层结构的数据库系统。

注册表记录了用户安装在计算机上的软件和每个程序的相互关联信息,它包括了计算机的硬件配置,包括自动配置的即插即用的设备和已有的各种设备说明、状态属性以及各种状态信息和数据。

利用一个功能强大的注册表数据库来统一集中地管理系统硬件设施、软件配置等信息,从而方便了管理,增强了系统的稳定性。

二、注册表的功能刚才我们看到了,注册表中记录了用户安装在计算机上的软件和每个程序的相关信息,通过它可以控制硬件、软件、用户环境和操作系统界面的数据信息文件。

相关知识:注册表文件的数据信息保存在system.dat和user.dat中、利用regedit.exe程序能够存取注册表文件(其实大家可能也知道regedt32.exe,这两个程序是一样的)三、编辑器说明:在运行里键入regedit就可以进入了根键:这个称为HKEY…………,某一项的句柄项:附加的文件夹和一个或多个值子项:在某一个项(父项)下面出现的项(子项)值项:带有一个名称和一个值的有序值,每个项都可包括任何数量的值项,值项由三个部分组成:名称、数据类型和数据。

1、名称:不包括反斜线的字符、数字、代表符和空格的任意组合。

同一键中不可有相同的名称2、数据类型:包括字符串、二进制和双字节等3、数据:值项的具体值,它的大小可以占用64KB***************************************************************** *************第二课总体结构分析注册表包括以下5个根键1.HKEY_CLASSES_ROOT说明:该根键包括启动应用程序所需的全部信息,包括扩展名,应用程序与文档之间的关系,驱动程序名,DDE和OLE信息,类ID编号和应用程序与文档的图标等。

注册表实用详解

注册表实用详解

注册表实用详解(转贴),求精一、注册表基础微软采用注册表来统一管理软硬件配置,从而大大提高了系统的稳定*和安全*,同时也使我们能更容易的对系统进行维护和管理。

(一)注册表基础ABC总的来说注册表实际上是一个庞大的数据库,它包含了应用程序和系统软硬件的全部配置信息,初始化信息及其它重要数据。

从一般用户的角度看,注册表系统由两部分组成:注册表数据库和注册表编辑器。

其中注册表数据库包括两个文件:System.dat和User.dat。

前者是用来保存计算机的系统信息,如安装的硬件和设备驱动程序的有关信息等;后者则是用来保存每个用户特有的信息,如桌面设置、墙纸或窗口的颜色设置等。

它们一般都放在C盘Windows目录下。

同时,微软为了防止注册表文件的损坏,特地准备了两个备份文件Syste m.da0和User.da0(文件类型是.da),也是放在C盘Windows目录下。

在Windows 98中还有一个专门用来储备备份文件的文件夹,即C:\Windows\Bak,相比之下,注册表编辑器是用来对注册表进行各种编辑的工具。

你可以在“开始”菜单中点击运行,在运行的对话框中填入“Re gedit"即可看到注册表编辑器。

如果你在“系统配置实用程序"的启动项里发现ScanRegistry前的小勾没有被去掉的话,那么系统每天会自动调用Scanreg.exe对注册表备份一次,备份后的注册表被打成cab包,放在C:\Windows\sysbckup目录下,文件名为rb00x.cab并且被加上隐藏属*的就是(一般有五个)。

下面让我们具体看看系统预定义的六个主关键字(即根键)吧:(1)HKEY_CLASSES_ROOT:基层类别键,定义了系统中所有已经注册的文件扩展名、文件类型、文件图标等。

(2)HKEY_CURRENT_USER:定义了当前用户的所有权限,实际上就是HKEY_USERS\.Default下面的一部分内容,包含了当前用户的登录信息。

《计算机注册表详解》课件

《计算机注册表详解》课件
所有用户配置信息
HKEY_CURRENT_US ER
当前用户配置信息
HKEY_LOCAL_MACH INE
计算机硬件和软件信息
HKEY_CURRENT_CONFIG
当前硬件配置信息
注册表操作
1
注册表编辑器
regedit.exe regedt32.exe
2
命令行操作
reg.exe regedit.exe /s regedit.exe /e
《计算机注册表详解》PPT课件
# 计算机注册表详解 ## 什么是注册表 - 注册表是Windows操作系统中的一个重要组成部分 - 储存了操作系统、硬件及软件的诸多配置信息 - 分层结构,以键值对形式组织
注册表结构
HKEY_CLASSES_RO OT
定义文件类型关联、COM组 件信息等
HKEY_USERS
删除常见病毒注册表项 检测恶意注册表项的添加
总结
1 注册表是Windows操作系统中的重要 2 具有分层结构且以键值对形式组织
组成部分
提供便捷的信息访问和修改方法
储存操作系统、硬件及软件的配置信息
3 支持多方式操作及备份与恢复
提供灵活且安全的管理选项
4 需定期维护及保护其安全性
确保系统稳定性和数据完整性
注册表备份与恢复
1
备份
执行导出命令 选择备份位置
2
恢复
执行导入命令 选择备份文件路径
注册表维护
清理无用及错误配置信息
优化操作系统性能
协助软件卸载操作
彻底清除所有相关的注册表项
优化关联文件类型
提供更快速、准确的文件打开方式
最小化启动项
加快系统启动速度
注册表安全

注册表详解

注册表详解注册表详解1.注册表是什么注册表(Registry)是微软公司从Windows95系统开始,引入用于代替原先Win32系统里.ini文件,管理配置系统运行参数的一个全新的核心数据库。

它与老的win32系统里的ini文件相比,具有方便管理,安全性较高、适于网络操作等特点。

注册表整合集成了全部系统和应用程序的初始化信息。

它存储下面这些内容:(1)软、硬件的有关配置和状态信息,应用程序和资源管理器外壳的初始条件、首选项和卸载数据;(2)计算机的整个系统的设置和各种许可,文件扩展名与应用程序的关联,硬件的描述、状态和属性;(3)计算机性能纪录和底层的系统状态信息,以及各类其他数据。

2.编辑注册表的工具---Regedit.exe。

Regedit可对注册表进行添加、修改主键、键值,备份注册表,局部导入导出注册表等操作。

启动方法:开始菜单→运行,所在对话框中输入regedit (WINNT输入REGEDIT32.EXE)并点确定。

3. 注册表的结构在Windows中,注册表由两个文件组成:System.dat和User.dat,保存在windows所在的文件夹中。

它们是由二进制数据组成。

System.dat包含系统硬件和软件的设置。

User.dat保存着与用户有关的信息,例如资源管理器的设置,颜色方案以及网络口令等等。

注册表编辑器与资源管理器的界面相似。

左边窗格中,由“我的电脑”开始,以下是六个分支(WINNT只有前面5个),每个分之名都以HKEY开头,称为主键(KEY),展开后可以看到主键还包含次级主键(SubKEY)。

当单击某一主键或次主键时,右边窗格中显示的是所选主键包含的一个或多个键值(Value)。

键值由键值名称(Value Name)和数据(Value Data)组成。

主键中可以包含多级的次级主键,注册表中的信息就是按照多级的层次结构组织的。

注册表中各分支的功能OLE(Object Linking and mbedding--对象连接与嵌入)4.注册表中的键值项数据注册表通过键和子键来管理各种信息。

详解Windows注册表分析取证

详解Windows注册表分析取证⼤多数都知道windows系统中有个叫注册表的东西,但却很少有⼈会去深⼊的了解它的作⽤以及如何对它进⾏操作。

然⽽对于计算机取证⼈员来说注册表⽆疑是块巨⼤的宝藏。

通过注册表取证⼈员能分析出系统发⽣了什么,发⽣的时间以及如何发⽣的等。

在本⽂中我将为⼤家详细介绍Windows注册表的⼯作原理,以及如何对收集⽤户留下的各类指纹信息。

什么是注册表?是⽤于存储Windows系统⽤户,硬件和软件的存储配置信息的数据库。

虽然注册表是为了配置系统⽽设计的,但它可以跟踪⽤户的活动,连接到系统的设备,什么时间什么软件被使⽤过等都将被记录在案。

所有这些都可⽤于取证⼈员,分析溯源⽤户的恶意或⾮恶意⾏为。

蜂巢在注册表中,有根⽂件夹。

这些根⽂件夹被称为蜂巢。

以下是5个注册表的配置单元:HKEY_USERS:包含所有加载的⽤户配置⽂件HKEYCURRENT_USER:当前登录⽤户的配置⽂件HKEY_CLASSES_ROOT:包含所有已注册的⽂件类型、OLE等信息HKEYCURRENT_CONFIG:启动时系统硬件配置⽂件HKEYLOCAL_MACHINE:配置信息,包括硬件和软件设置注册表结构注册表由键、⼦键和值项构成,⼀个键就是分⽀中的⼀个⽂件夹,⽽⼦键就是这个⽂件夹中的⼦⽂件夹,⼦键同样是⼀个键。

⼀个值项则是⼀个键的当前定义,由名称、数据类型以及分配的值组成。

⼀个键可以有⼀个或多个值,每个值的名称各不相同,如果⼀个值的名称为空,则该值为该键的默认值。

通常,值是0或1,意味着开或关,也可以包含通常以⼗六进制显⽰的更复杂的信息。

访问注册表在我们普通的windows系统上,我们可以使⽤Windows内置的regedit实⽤程序来访问注册表。

我们只需在左下⾓开始界⾯的搜索框内键⼊regedit,然后单击便可打开我们的注册表编辑器。

注册表信息取证价值对于计算机取证⼈员来说注册表⽆疑是块巨⼤的宝藏。

通过注册表取证⼈员能分析出系统发⽣了什么,发⽣的时间以及如何发⽣的等。

WINDOWS注册表详解及知识集锦

注册表(Registry,繁体中文版Windows称之为登录)是Microsoft Windows中的一个重要的数据库,用于存储系统和应用程序的设置信息。

早在Windows 3.0推出OLE 技术的时候,注册表就已经出现。

随后推出的Windows NT是第一个从系统级别广泛使用注册表的操作系统。

但是,从Microsoft Windows 95开始,注册表才真正成为Windows 用户经常接触的内容,并在其后的操作系统中继续沿用至今。

注册表是Windows系统的核心,在Windows操作系统的启动、运行过程中起着至关重要的作用.根键含义hkey_local_machine包含了操作系统及硬件相关信息的配置单元,是一个公共配置信息,与具体用户无关。

hkey_current_user包含着当前登录到由这个注册表服务的计算机上的用户的配置文件,其子项包含着环境变量、个人程序组、桌面设置、网络连接、打印机和应用程序首选项。

hkey_classes_root配置单元包含的子项,列出了当前已在计算机上注册的所有com服务器和与应用程序相关联的所有文件扩展名。

hkey_users包含的子项,含有当前计算机上所有的用户配置文件。

hkey_current_config包含的子项,列出了计算机当前会话的所有硬件配置信息。

hkey_dyn_data包含系统硬件的当前状态,也包含了那些需要更新和检索的数据。

[编辑本段]由来在Windows 3.x操作系统中,注册表是一个极小文件,其文件名为Reg.bat,里面只存放了某些文件类型的应用程序关联,大部分的设置放在Win.ini、System.ini等多个初始化INI文件中。

由于这些初始化文件不便于管理和维护,时常出现一些因INI文件遭到破坏而导致系统无法启动的问题。

为了使系统运行得更为稳定、健壮,Windows 95/98设计师们借用了Windows NT中的注册表的思想,将注册表引入到Windows 95/98操作系统中,而且将INI文件中的大部分设置也移植到注册表中,因此,注册表在Windows 95/98操作系统的启动、运行过程中起着重要的作用。

Windows注册表详解

Windows注册表详解在Windows文件夹中有system.dat和user.dat这样两个隐藏文件,其中保存了至关重要的注册表信息。

我们可以通过运行regedit.exe来修改windows的设置,达到其他方法不能达到的效果,使Windows更如你意。

本说明书的内容以Win98第一版为准,但多数也是适用于Win95、Win95osr2、Win98se甚至Win2000的。

一、注册表根键说明hkey_classes_root 包含注册的所有OLE信息和文档类型,是从hkey_local_machine\software\classes复制的。

hkey_current_user 包含登录的用户配置信息,是从hkey_users\当前用户子树复制的。

hkey_local_machine 包含本机的配置信息。

其中config子树是显示器打印机信息;enum子树是即插即用设备信息;system子树是设备驱动程序和服务参数的控制集合;software子树是应用程序专用设置。

hkey_users 所有登录用户信息。

hkey_current_config 包含常被用户改变的部分硬件软件配置,如字体设置、显示器类型、打印机设置等。

是从hkey_local_machine\config复制的。

hkey_dyn_data 包含现在计算机内存中保存的系统信息。

二、注册表详细内容Hkey_local_machine\software\microsoft\windows\currentVersion\explorer\user shell folders 保存个人文件夹、收藏夹的路径Hkey_local_machine\system\currentControlSet\control\keyboard Layouts保存键盘使用的语言以及各种中文输入法Hkey_users\.Default\software\microsoft\internet explorer\typeURLs保存IE浏览器地址栏中输入的URL地址列表信息。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档