Seguridad y Redes

Tips, Video Tutoriales, Wifislax, VMware, Linux, GNS3, Eve-NG, CCNA, Cisco Routers, Switches

Agregar un Adaptador Loopback en GNS3 con Windows 10

Se recomienda no utilizar el asistente de windows (hdwwiz.exe) para crear el adapatador de bluce invertido (loopback) ya que al querer utilizarlo en el GNS3 envia el siguiente error.
Error en GNS3.
GNS3 management console.
Running GNS3 version 1.3.11 on Windows (64-bit) with Python 3.4.2 Qt 4.8.6.
Copyright (c) 2006-2015 GNS3 Technologies.

== > Server error from 127.0.0.1:8000: R1: unable to create generic ethernet NIO

Para solucionar esto debemos utilizar la herramienta llamada Loopback Manager de GNS3, desde el cual podemos eliminar o agregar algun adaptador loopback. En el siguiente video se muestra la solución a este error.


Syslog Server: Kiwi Syslog - Configuracion de un router Cisco

Si queremos enviar los mensajes de log a un servidor de Syslog (Syslog server) para poder administrar los logs del dispositivo de la red de una forma mas centralizada, podemos enviar los logs que se generan y para que los mensajes se envíen a un servidor.

Es importante que antes de implementar el almacenamiento del log en un Syslog Server, todos los dispositivos de la red estén sincronizados con la misma hora, día y fecha. Para esto debemos de configurar el protocolo Network Time Protocol (NTP) en los switches y routers. Si no sabes realizar esta configuración podras consultar la siguiente publicación sobre NTP Server.

Syslog Server en GNS3.

Para configurar a que el router envíe los logs al Syslog Server debemos ingresar el siguiente comando, loggin host ip_servidor o el comando loggin ip_servidor, indicando la dirección IP del Servidor de Syslog.

Router(config)#logging host 10.10.20.10

10.10.20.10 es el servidor de log.

Podemos limitar la cantidad de mensajes enviados al servidor syslog, según la gravedad con el comando logging trap para establecer el nivel de detalle de la información que será registrada en el log. En este caso es de nivel 7 (debugging) que es el nivel más alto. Niveles de mensajes de Syslog.

R1(config)# logging trap 7

Otro comando importante es el service timestamps, esta configuración es muy importante cuando estemos configurando el loggin porque con esto vamos habilitar que aparezcan los logs con la fecha y la hora en que se genera el log, por default no está habilitado y básicamente lo que hace es que si te pone el log pero no te dice a qué hora fue generado el log, entonces este comando es importante configurarlo en el router.

Router(config)#service timestamps

La segunda parte del procedimiento es efectivamente instalar un software servidor de Syslog en una PC Windows o Linux. Kiwi Syslog Server para Windows es una excelente opción, fácil de instalar y configurar.

Verificacion

R1#debug ip icmp 
ICMP packet debugging is on
R1#

R1#ping 10.10.20.10
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.10.20.10, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 4/50/148 ms
R1#

00:09:28: ICMP: echo reply rcvd, src 10.10.20.10, dst 10.10.20.1
00:09:28: ICMP: echo reply rcvd, src 10.10.20.10, dst 10.10.20.1
00:09:28: ICMP: echo reply rcvd, src 10.10.20.10, dst 10.10.20.1
00:09:28: ICMP: echo reply rcvd, src 10.10.20.10, dst 10.10.20.1
00:09:28: ICMP: echo reply rcvd, src 10.10.20.10, dst 10.10.20.1

R1#conf t
R1(config)#exit
R1#
*Mar  1 00:09:35.999: %SYS-5-CONFIG_I: Configured from console by console
R1#


Kiwi Syslog en Windows.

Así de simple podemos centralizar la administración del log en nuestra red y mejorar significativamente la respuesta a un posible incidente o ataque de seguridad que tengamos que enfrentar.

Conexión de GNS3 a Internet

Para conectar nuestro emulador GNS3 hacia internet, debemos de tener una interface de bucle invertido (Loopback) y una interface física, en este ejemplo lo realice con la interface wireless de mi laptop. En el video se muestran los pasos de realizar la configuración.

GNS3 >> Nuestra PC >> ADSL Router >> Internet


Router - FastEthernet0/0   > 192.168.137.2 255.255.255.0
Interface Loopback            > 192.168.137.1 255.255.255.0
Interface Wireless             > 192.168.1.102 255.255.255.0   >>  Default Gateway 192.168.1.254
La dirección IP de la interface wireless fue asignado por DHCP del Router Huawei EchoLife HG520c que tiene Default Gateway la IP 192.168.1.254.

Iniciamos GNS3, configuramos la interface Loopback e iniciamos el Router. Enseguida le configuramos la IP al Router y verificamos la conectividad con la interface Loopback.

R1#conf t
R1(config)#int f0/0
R1(config-if)#ip address 192.168.137.2 255.255.255.0
R1(config-if)#no shut
R1(config-if)#end
R1#ping 192.168.137.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.137.1, timeout is 2 seconds:
.!!!!
Success rate is 80 percent (4/5), round-trip min/avg/max = 4/30/80 ms
R1#
R1#conf t
R1(config)#ip route 0.0.0.0 0.0.0.0 192.168.137.1
R1(config)#end
R1#ping 192.168.1.102
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.1.102, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 4/16/52 ms
R1#ping 192.168.1.254
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.1.254, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 4/30/96 ms
R1#ping www.google.com
Translating "www.google.com"
% Unrecognized host or address, or protocol not running.

R1#conf t
R1(config)#ip domain-lookup
R1(config)#ip name-server 192.168.1.254
R1(config)#do ping www.google.com

Translating "www.google.com"...domain server (192.168.1.254) [OK]
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 74.125.227.146, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 52/135/208 ms

R1(config)#do ping www.google.com
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 74.125.227.146, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 60/108/180 ms

Video Conexión de GNS3 a Internet


Vídeo Online:
https://youtu.be/EFCiHjVNxns?hd=1

GNS3, impresionado con idlepc + idlemax

Todo iba muy bien con el uso de GNS3 en Windows, hasta que me encontré con una topologia de 8 routers corriendo OSPF, donde no podía configurar OSPF en el router 7 y 8, ya que el uso del CPU de mi maquina se disparaba al 100%. Aunque busque la forma de encontrar un mejor idle-pc, seguía al 100%. Lo que hice fue dejar el tema con solo 6 router corriendo OSPF y seguir con la practica aunque incompleta. Por cierto esto no paso con los protocolos de enrutamiento como RIP y EIGRP, en estos escenarios si pude configurar correctamente RIP y EIGRP en los 8 routers sin ningún problema. El problema fue al configurar OSPF.

Después de unos días, leyendo en algunos blogs, específicamente en el blog de Daniel Dib, me encontré con un valor interesante para reducir drásticamente el uso del CPU.

El valor se llama idlemax que esta relacionado con el famoso valor idle-pc, para reducir muy drásticamente el uso del CPU, el secreto es utilizar los dos valores (idlepc + idlemax). Como en mi laboratorio de OSPF tenia problemas de inestabilidad, así que decidí probar este valor agregándolo al archivo de configuración .net y estos fueron mis impresiones.

La siguiente imagen muestra mi topologia en GNS3 ejecutando Frame Relay entre en el R1, R2 y R3. También corriendo OSPF del R1 al R6, sin configurar R7 y R8. Pongan detalle en el uso del CPU.

El 89% de uso del CPU.
Configuración del Archivo .net.
autostart = False
[127.0.0.1:7000]
workingdir = OSPFr6_working
udp = 10000
[[3660]]
image = C:\Program Files\GNS3\ios\c3660-ik9o3s-mz.124-13b.bin
idlepc = 0x6051169c
ghostios = True
chassis = 3660
Ahora veamos la gran diferencia utilizando idlepc + idlemax.

Solo el 3% utilizando idlepc + idlemax.

Configuración del Archivo .net (uso de idlepc + idlemax).
autostart = False
[127.0.0.1:7000]
workingdir = OSPFr6_working
udp = 10000
[[3660]]
image = C:\Program Files\GNS3\ios\c3660-ik9o3s-mz.124-13b.bin
idlepc = 0x6051169c
idlemax = 100
ghostios = True
chassis = 3660
Me he quedado impresionado!!. Sin duda es muy útil el usar idlepc + idlemax. Espero que todo salga bien con su topologia.

Referencias:
Drastically decreasing CPU load in Dynamips
How to minimize CPU utilization when using Dynamips/GNS3 (idlepc + idlemax)
En este vídeo se muestra como instalar GNS3 en Windows 7, es el segundo vídeo de varios que quiero realizar para ayudar a los demás que tienen problemas con GNS3, después realizare algunos vídeos básicos sobre esta misma herramienta.

En resumen lo que se muestra en el video son los siguientes temas.
Video Online
http://www.youtube.com/watch?v=jdesSM5upAY

En este vídeo se muestra como crackear una contraseña en un sistema windows apagado o de igual manera puede servir con tener la imagen de dicho sistema. En resumen para crackear las contraseñas de Windows desde una imagen o partición debe cumplirse tres tareas principales.
  1. Obtener el Syskey (System key)
  2. Extraer los hashes del archivo SAM
  3. Crackear los hashes para determinar las contraseñas asociada
Video Online
http://www.youtube.com/watch?v=lK8GX_7Bek8

Herramientas
Comandos
root@bt:~# fdisk -l
root@bt:~# mkdir /mnt/windows
root@bt:~# mount /dev/hda1 /mnt/windows
root@bt:~# mount -t ntfs-3g /dev/sda1 /mnt/usb -o force
root@bt:~# cd /mnt/windows/WINDOWS/system32/config/
root@bt:/mnt/windows/WINDOWS/system32/config/# ls
root@bt:/mnt/windows/WINDOWS/system32/config/# cp SAM /mnt/usb
root@bt:/mnt/windows/WINDOWS/system32/config/# cp system /mnt/usb
root@bt:/mnt/windows/WINDOWS/system32/config/# cd /mnt/usb
root@bt:/mnt/usb# bkhive system key
root@bt:/mnt/usb# samdump2 ./system ./SAM > /mnt/usb/hashes.txt
root@bt:/mnt/usb# cat ./hashes.txt
root@bt:/mnt/usb# poweroff

Cracking de Passwords Offline (Syskey)

En un anterior post, hablamos de crackear una contraseña de un sistema en ejecución, ahora en este post veremos como crackear una contraseña en un sistema que este apagado o teniendo una imagen de dicho sistema.

Herramientas
Para crackear las contraseñas de Windows desde una imagen o partición debe cumplirse tres tareas principales.
  1. Obtener el Syskey (System key)
  2. Extraer los hashes del archivo SAM
  3. Crackear los hashes para determinar las contraseñas asociadas
El System key o Syskey es una capa adicional de seguridad que Windows utiliza para proteger las contraseñas de windows. Esta clave se utiliza para cifrar el archivo SAM. Aunque el sistema operativo este en funcionamiento, el Syskey se utiliza para descifrar la SAM y así el sistema operativo pueda acceder a su contenido, pero si el sistema no está encendido, el archivo SAM se almacena en un formato cifrado.

Para saltar el cifrado Syskey, primero debemos extraer el syskey del registro y luego usar esa misma clave para descifrar el archivo SAM. Para realizar este primer paso vamos utilizar una herramienta llamada Bkhive, en mi caso estoy utilizando backtrack donde ya viene incluido esta herramienta.

Suponiendo que ya hemos iniciado desde Live-CD/USB de Backtrack. Lo primer que aremos es ver que unidades estan montadas, para esto podemos usar el comando fdisk -l.

fdisk -l


Como podemos ver, tenemos la unidad hda1 que tiene windows, solo que no esta montada y la unidad sda1 es la unidad flash donde guardaremos los archivos de la SAM, SYSTEM y los hashes, asi que lo primero que aremos es montar las unidades y crear un directorio donde montaremos el disco duro o particion de windows, y la memoria flash sda1. Para montar montar las unidades tecleamos lo siguiente en consolsa.

Comando para crear el directorio donde montaremos windows.

mkdir /mnt/windows

Una vez creado el directorio vamos a montar las unidades con los siguientes comandos.

mount /dev/hda1 /mnt/windows
mount /dev/sda1 /mnt/usb

Donde hda1 es la unidad donde esta windows y sda1 es la unidad USB donde guardaremos los archivos de la SAM y los hashes.


Una vez montada la unidad ya podremos ver y acceder a los archivos de windows.


Ahora nos dirigimos a la ruta /mnt/windows/WINDOWS/system32/config/ donde se encuentran los archivos SAM y SYSTEM.

cd /mnt/windows/WINDOWS/system32/config/
ls


Ahora para copiar los archivos SAM y SYSTEM a la unidad flash.

cp SAM /mnt/usb/
cp system /mnt/usb/


Con esto ya tenemos los archivos que necesitamos, ahora nos dirigimos a la carpeta donde copiamos los archivos anteriores que es en /mnt/usb/ para utilizar la herramienta bkhive para extraer la informacion necesaria y volcar los hashes del archivo SAM. Para ejecutar Bkhive utilizaremos la sintaxis bkhive system key, esto hará que bkhive extraiga la clave System Key y generar un archivo llamado key, tal como se muestra a continuación.

cd /mnt/usb/
bkhive system key


Hemos extraído el System Key, ahora vamos utilizarlo para descifrar el archivo SAM. A continuacion extraeremos el hash del archivo SAM, para esto utilizaremos Samdump2, como en backtrack esta disponible esta herramienta solo toca ejecutar samdump2. Lo que aremos es generar el archivo hashes.txt en nuestra unidad USB para su posterior crackeo, para realizar esto tecleamos en consola el siguiente comando.

samdumo2 ./system ./sam > /mnt/usb/hashes.txt


Esto generara un archivo en nuestro usb con los hashes.


Crackeo del hash con Ophcrack

Una vez teniendo los archivos necesarios en la unidad USB, vamos a utilizar ophcrack para crackear los hashes.


Tal como se mostro en el post anterior este proceso puede tardar segundos, minutos, horas incluso días dependiendo de la cantidad de usuarios y la complejidad de las contraseñas. Al final hemos obtenido los passwords de los usuario.


Video Cracking Syskey and the SAM using Bkhive & Samdump2 & Ophcrack

Video Online
http://www.youtube.com/watch?v=lK8GX_7Bek8

Espero les sirva y nos vemos en la próxima entrada. Saludos!

Crackear Contraseñas de Windows con Pwdump2 y Ophcrack

Herramientas
Para obtener los hashes, Pwdump2 debe ser ejecutado con privilegios de administrador. El uso de pwdump es muy sencillo simplemente tecleando el comando pwdump2 en el símbolo del sistema y los resultados se mostraran en pantalla y también tenemos la opción de redirigir los resultados directamente en un archivo de texto con el siguiente comando.

pwdump2 >> pass.txt

El comando anterior no enviara los resultados en la pantalla, los enviara a un archivo de texto que utilizaremos en el siguiente paso para crackear los hashes con ophrack. El siguiente imagen se muestra los resultados de la ejecución del comando pwdump2.

Resultados de Pwdump2

Una vez generado los nombres de usuario y los hashes pasaremos al siguiente paso que es crackear la contraseña utilizando ophcrack.

Crackear el Hash con Opcrack.

Ophcrack es una herramienta para crackear contraseñas de windows basada en tablas Rainbow, puede ser ejecutada desde un live-cd o puedes instalarlo en tu sistema.

Lo que necesitamos es descargar los Rainbow tables http://ophcrack.sourceforge.net/tables.php

Así que una vez instalado ophcrack y descargado al menos los Rainbow tables "XP free small" o "XP free fast" ejecutamos ophcrack, dar clic en "tables" y agregar las tablas dando clic en install navegando en el directorio donde se encuentren. Dar clic en OK y las tablas deben aparecer en la parte de abajo.


Enseguida damos clic en Load y seleccionamos el archivo "pwdump file" ahora buscamos el archivo pass.txt que genero pwdump2.

Hecho lo anterior dar clic en el icono "Crack" y dejamos que Ophcrack realice su trabajo. Este proceso puede tardar segundos, minutos, horas incluso dias dependiendo de la cantidad de usuarios y la complejidad de las contraseñas.

Proceso de crackeo

Este ejemplo solo duro unos segundos ya que la contraseña utilizada es muy debil, asi que la recomendacion es tener una contraseña fuerte.

Crackeado el archivo de hashes pass.txt

Algo viejo pero puede ser util. Saludos!

Instalación y Configuración de Dynamips/Dynagen

Dynamips es un emulador de equipos cisco que fue escrito por Christophe Fillot, que emula routers 1700, 2600, 3600, 3700, y 7200. Esto nos permitirá familiarizarnos mas con los comandos de los dispositivos cisco, y claro esta que este emulador no podra igualar a un router real, pero nos sera de mucha ayuda porque es una herramienta muy buena para las personas que quieran practicar y lograr las certificaciones como el CCNA/CCNP/CCIE o también para los administradores de redes cisco.

Dynamips esta escrito en Python y es compatible con cualquier plataforma como Linux, Mac OS X o Windows y lo mejor de todo es de código abierto y gratuito para descargar!!

Para poder ejecutar Dinamips primero debemos instalar las WinPcap, descargamos las librerias de su sitio web http://www.winpcap.org/ y también descargamos el Dynamips/Dynagen http://dynagen.org/.
Instalacion de WinPcap

Ejecutamos WinPcap, y nos saldrá la siguiente pantalla.
Una vez hecho lo anterior, nos aparecerá la siguiente imagen, solo damos clic en Next
Damos clic en I Agree.
Y comenzara a copiar los archivos necesarios para terminar la instalación.
Al final solo hacemos clic en Finish para terminar la instalación de WinPcap.

Instalación y configuración de Dynamips/Dynagen.

Ejecutamos Dynagen para comenzar la instalación, nos aparecerá la siguiente imagen de bienvenida, solo damos clic en Next.
En el siguiente paso nos aparecerá lo siguiente, y solo damos clic en I gree para seguir con la instalación.
En el siguiente paso hacemos clic en Install.
Una vez hecho lo anterior, automáticamente comenzara a copiar los archivos al disco duro.
Al terminar nos aparecerá lo siguiente, y solo damos clic en Finish para terminar la instalación de Dynagen.

Al terminar la instalación nos aparecerán en el escritorio las siguientes accesos directos.

Imágenes IOS(Internetwork Operating System)

Ahora toca copiar las imágenes IOS en la ruta de instalación de Dynagen/Dynamips y en la subcarpeta images, como se muestra en la siguiente imagen.
imagen IOS c7200-ik9s-mz.124-17a.bin copiada en la carpeta images de la instalacion de dynagen.
Ahora abrimos la carpeta del escritorio Dynagen Sample Labs y nos vamos a la carpeta simple1, en la carpeta nos encontraremos un archivo con el nombre de simple1.net, este archivo debemos modificarlo, y para eso damos clic derecho al archivo y seleccionamos Abrir con... y Seleccionamos el Blog de notas o cualquier editor de texto.
En el archivo simple1.net nos encontraremos lo siguiente. y en la parte seleccionada \Program Files\Dynamips\images\c7200-jk9o3s-mz.124-7a.image cambiamos la ruta por la imagen de nuestra imagen IOS, por ejemplo en mi caso, la imagen IOS lo tengo direccion, C:\Archivos de programa\Dynamips\images\c7200-ik9s-mz.124-17a.bin, esta direccion la agrego como se muestra en las siguientes dos imagenes.


Ruta de la imagen IOS

Iniciar el Laboratorio Virtual.

Para iniciar el laboratorio necesitamos ejecutar el archivo Dynamips Server, en nuestro escritorio podremos encontrar un acceso directo con el nombre de Dynamips Server, este acceso directo si lo ejecutamos lo que hara es iniciar el servidor, (Por defecto escucha en el puerto 7200) como se muestra en la siguiente imagen.
Ejecutando Dynamips Server.

Ahora nos dirigimos a la dirección C:\Archivos de programa\Dynamips\sample_labs\simple1 y hacemos doble clic en el archivo simple1.net, al hacer esto nos aparecerá lo siguiente.


Podemos ejecutar el comando List y veremos hay dos routers, R1 y R2. Ambos routers se está ejecutando en nuestra máquina local. R1 ligado al puerto TCP 2000, y R2 al puerto 2001.
Para iniciar la consola del R1 solo tecleamos telnet R1 o si queremos que sean todos tecleamos console /all, y se abrirán todas las ventanas de cada enrutador.


También notaremos como el procesamiento del CPU sube a casi el 100%, y para evitar esto es necesario generar un valor de idlepc el cual permite que los enrutadores virtuales no consuman recursos de nuestra maquina cuando no están ejecutando tareas. Para generar el valor de idlepc para el enrutador R1, debemos ejecutar lo siguiente.

=> idlepc get R1

Al ejecutar este comando bajara el procesamiento del CPU muy considerablemente.

Sin duda Dynagen tiene muchas ventajas ya que es un emulador, no un simulador como el packet tracer.

Espero que les sirva esta pequeña guía.

Referencias.

Using Dynamips for CCIE Lab Preparation on a PC
http://classroom.internetworkexpert.com/p27794135/

Dynamips / Dynagen Tutorial
http://dynagen.org/tutorial.htm

Registro de Windows: Conceptos Basicos

El Registro de Windows.

EL registro de Windows es una base de datos jerárquica, donde Windows almacena los datos de configuración y personalización del sistema, todos los valores de configuración se almacenan en una serie de estructuras, dentro de los archivos ahí un conjunto de columnas organizadas que forman los componentes del registro y dentro de cada sección hay una lista de claves, todas estas claves tienen un nombre/valor y subclaves, el registro nos proporciona una muy buena información sobre la configuración del equipo y todas las actividades que van desde identificar que software esta instalado y contraseñas almacenadas.

No se puede hacer nada en Windows que no tenga que ver con el registro, esta todo ahí, por ejemplo cada vez que abrimos un programa, el sistema operativo consulta el registro, cada aplicación utiliza el registro para buscar su configuración, así que el registro de Windows es sin duda el centro de almacenamiento de configuración del sistema.

Estructura del Registro

La estructura del registro de Windows es muy similar a la estructura del sistema de archivos de Windows, vamos a comparar el sistema de archivos con la estructura del registro. El registro contiene claves, estas claves son similares a las carpetas, y los archivos almacenados en el disco duro pueden comparase con los valores, en el explorador de Windows puede verse cada uno de los discos y carpetas abajo de Mi PC y así mismo en el Editor del registro podemos ver cada una de las claves del registro debajo de Mi PC, con esto significa que si estamos muy familiarizados con el explorador de Windows es muy probable que no tendremos ninguna dificultad para comprender la estructura del registro.

Explorador de Windows.

Editor del Registro.

Por ejemplo vamos a comparar una típica ruta de un archivo C:\Windows\System32\prueba.txt se refiere a un archivo llamado prueba.txt localizada en la unidad C: en la subcarpeta de \System32 de Windows, y una típica ruta del registro HKEY_CURRENT_USER\Control Panel\Desktop\Wallpaper que se refiere a un valor llamado Wallpaper en la clave HKEY_CURRENT_USER en una subclave de Control Panel llamado Desktop.

El registro esta formado por cinco claves principales llamados HKEYS (Root Keys) perfectamente estructurados y donde se guarda importante información de cada aplicación o dispositivo conectado a nuestra computadora, además de todas las claves de acceso.

Esta estructura jerárquica de registro


HKEY_CLASSES_ROOT

HKEY_CLASSES_ROOT. Almacena dos tipos de archivos de ajuste, el primero es la asociación de archivos OLE (Object Linking and Embedding) con diferentes tipos de archivos y el segundo es la informacion de Component Object Model (COM). Esta clave es en realidad un puntero o enlace a HKEY_LOCAL_MACHINE\SOFTWARE\Classes.

HKEY_CURRENT_USER

Almacena cualquier información especifica del usuario que esta actualmente conectado al sistema, incluida las variables de entorno, configuración del escritorio, la configuración de la red y de las aplicaciones.

Esta clave en realidad es un puntero a HKEY_USERS\SID donde SID es el edificador de seguridad del usuario actualmente conectado al sistema.

HKEY_LOCAL_MACHINE

Almacena información sobre el hardware y software instalado en el equipo, incluidos los controladores de los dispositivos, la memoria del sistema, y la información utilizada durante el proceso de arranque, así como la configuración de seguridad, todos los ajustes en esta clave son los mismos para todos los usuarios del sistema.

HKEY_USERS

Contiene todos los perfiles de usuario activamente en el equipo, esto incluye HKEY_CURRENT_USER y el perfil de usuario predeterminado, y en cada subclave contendrá un SID (identificador de seguridad) una identificación única para cada usuario del sistema.

HKEY_CURRENT_CONFIG

Almacena toda la información sobre el perfil de configuración actual de hardware que utiliza el equipo cuando se inicia el sistema, esta clave en realidad es un puntero a HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Hardware Profiles\nnnn, donde nnnn es un numero incremental a partir de 0000.

Hay un conjunto de archivos auxiliares que contiene copias de seguridad de los datos, estos archivos auxiliares de todas las secciones excepto HKEY_CURRENT_USER están en la carpeta %SystemRoot%\System32\Config en Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003 y Windows Vista, y los archivos auxiliares para HKEY_CURRENT_USER se encuentran en la carpeta %SystemRoot%\Profiles\nombreDeUsuario.
Rutas del Registro y archivos correspondientes.

En la siguiente figura se muestra debajo de HKEY_LOCAL_MACHINE los cinco nombres de los subclaves SAM, SECURITY, SOFTWARE Y SYSTEM, también veremos otra mas llamada HARDWARE esta subclave es dinámica, el sistema operativo crea esta clave en la Memoria RAM cada vez que se inicia, y almacena datos sobre los dispositivos, controladores y demás recursos asociados a ellos. Cuando el sistema se apaga los datos de esta clave se pierden, es por eso que esta clave contiene información muy útil, para poder capturar información volátil.

Subclaves de HKLM

Archivos auxiliares de las subclaves SAM, SECURITY, SOFTWARE Y SYSTEM, los archivos de registro de eventos (con extensión .Evt) se encuentran en la misma carpeta.

La clave HKEY_USERS tiene su parte de subclaves y las podemos encontrar en varios lugares.
La siguiente tabla enumera los tipos de datos definidos actualmente que se usan en Windows.