Se apro il registro con l'account SYSTEM in Windows utilizzando lo strumento PSExec da SysInternals :
psexec -i -s regedit
e cambio una voce, ad esempio qui:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... presumo che NTUSER.DAT
verrà modificato un file corrispondente .
Qual è il percorso di questo NTUSER.DAT
file?
ntuser.dat
file lì. Sto cercando di sfogliarlo dallo strumento di Linux chntpw
per verificare di cosa si tratta, ma l' albero chiave \Software\Microsoft` only contains a tree named
CTF . There is nothing about the rest of the
HKEY_CURRENT_USER`.