Windows es el sistema operativo dominante en entornos corporativos, lo que lo convierte en el principal objetivo de ataques. Su arquitectura separa el modo usuario (donde corren las aplicaciones, con permisos limitados) del modo kernel (el núcleo, con control total del hardware).
El Registro de Windows es una base de datos jerárquica que almacena casi toda la configuración del sistema, las aplicaciones y los usuarios. Es una pieza central tanto para administración como para ataque, defensa y análisis forense.
Componentes de la arquitectura:
- Modo usuario → aplicaciones y procesos de usuario, aislados y con privilegios restringidos.
- Modo kernel → núcleo, controladores (drivers) y gestión del hardware; acceso total.
- Cuentas especiales:
| Cuenta | Equivalente / poder |
|---|---|
| Usuario estándar | Permisos limitados |
| Administrador | Control administrativo del equipo |
| SYSTEM | Máximo privilegio (equivalente a root) |
Gran parte de la escalada de privilegios en Windows consiste en pasar de un usuario común a Administrador o SYSTEM.
El Registro de Windows:
Se organiza en hives (ramas principales):
| Hive | Contenido |
|---|---|
HKEY_LOCAL_MACHINE (HKLM) | Configuración del equipo (toda la máquina) |
HKEY_CURRENT_USER (HKCU) | Configuración del usuario actual |
HKEY_USERS | Perfiles de todos los usuarios |
HKEY_CLASSES_ROOT | Asociaciones de archivos y tipos |
Se accede con regedit (gráfico) o reg query (terminal).
Por qué importa en seguridad:
- Persistencia de malware → claves como
Run/RunOncehacen que un programa arranque con el sistema. - Credenciales y secretos → algunos hives (SAM, SECURITY) guardan hashes de contraseñas.
- Forense → el Registro conserva rastros de actividad, programas ejecutados y dispositivos conectados.
Esta base es prerrequisito para PowerShell, Active Directory, NTLM/Kerberos y para los artefactos de Windows que se analizan en Forense.