吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2260|回复: 7
收起左侧

[讨论] WINDOWS注册表中的“隐藏键”?

[复制链接]
材鸟 发表于 2019-8-9 16:54
本帖最后由 材鸟 于 2019-8-9 16:57 编辑

个人调试某软件时,发现其对注册表进行操作。

QQ图片20190809163046.png

regedit  注册表编辑器里查看该路径。确发现并没有该键~
QQ图片20190809163517.png

而调试时,RegOpenKeyExW 确实返回0 SUCCESS ,此时的我一脸懵逼

各种百度,只查阅到一篇相关的贴子:https://bbs.csdn.net/topics/230066445
原文:
是这样的,我在调试别人的Exe程序时,看到在程序中它调用了RegOpenKeyExA这个函数

但它传入的参数中,有一个子键,该子键我在整个注册表中都未查到,但这个函数它却能够成功的调用,所以感到很迷惑,

后来在上网查了一下,原来还有隐藏键之说,但有关这类子键的访问,网上实在找不到可用的资料

哪位大侠做过这方面研究,是否可提供一些参考意见?

然而遗憾的是并没有任何收获。





茫然之间打开了...Process Monitor监视了一遍注册表操作
过滤之后结果如图
QQ图片20190809164918.png

是的没错,WOW6432Node

64 位版本 Windows 包含的默认 64 位版本注册表编辑器 (Regedit.exe) 可显示 64 位和 32 位的 注册表项。WOW64 注册表重定向器为 32 位程序提供了对应于 32 位程序注册表项的不同注册表项。在 64 位版本的注册表编辑器中,32 位注册表项显示在以下注册表项下:HKEY_LOCAL_MACHINE\Software\WOW6432Node


发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Monitor 发表于 2019-8-9 17:34
64与32的区别,一不小心就被“经验”误导了
wdz2018 发表于 2019-8-9 18:14
ps122 发表于 2019-8-9 19:06
没懂楼主的意思,HKEY_LOCAL_MACHINE\Software\WOW6432Node注册表存在的吧
Anewbie 发表于 2019-8-10 10:13
沙发正解
冥界3大法王 发表于 2019-8-10 19:52

吃货当自强,什么就正解? 你也说来听听。

楼主键值是啥? 截图没说。
另外注册表有时存在多种相同键值位于不同路径一说。
譬如几何画板,注册版就会产生三个地方
Anewbie 发表于 2019-8-10 20:03
冥界3大法王 发表于 2019-8-10 19:52
吃货当自强,什么就正解? 你也说来听听。

楼主键值是啥? 截图没说。

4楼就是我想说的,注册表重定向,32位程序的问题。当然,我说这个只是提供楼主个建议,具体还有什么问题就当我没说呗。
mingl0280 发表于 2019-8-12 12:16
Wow6432Node的锅
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止回复与主题无关非技术内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-5-8 06:25

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表