Banner 1

Mostrando entradas con la etiqueta registro. Mostrar todas las entradas
Mostrando entradas con la etiqueta registro. Mostrar todas las entradas

Registro de Windows

0 comentarios

Una sección del Registro es un grupo de claves, subclaves y valores del Registro que cuentan con un conjunto de archivos auxiliares que contienen copias de seguridad de sus datos. Los archivos auxiliares de todas las secciones excepto HKEY_CURRENT_USER están en la carpeta %SystemRoot%\System32\Config en Windows NT 4.0, Windows 2000, Windows XP, Windows Server 2003 y Windows Vista. Los archivos auxiliares para HKEY_CURRENT_USER están en la carpeta %SystemRoot%\Profiles\nombreDeUsuario. Las extensiones de los archivos de estas carpetas indican el tipo de datos que contienen. A veces, la falta de extensión también puede indicar el tipo de datos que contienen.

Sección del Registro Archivos auxiliares

  • HKEY_LOCAL_MACHINE\SAM - Sam, Sam.log, Sam.sav
  • HKEY_LOCAL_MACHINE\Security - Security, Security.log, Security.sav
  • HKEY_LOCAL_MACHINE\Software - Software, Software.log, Software.sav
  • HKEY_LOCAL_MACHINE\System - System, System.alt, System.log, System.sav
  • HKEY_CURRENT_CONFIG - System, System.alt, System.log, System.sav, Ntuser.dat, Ntuser.dat.log
  • HKEY_USERS\DEFAULT - Default, Default.log, Default.sav
  • En Windows 98, los archivos del Registro se denominan User.dat y System.dat. En Windows Millennium Edition, los archivos del Registro se denominan Classes.dat, User.dat y System.dat.

    Nota: las características de seguridad de Windows NT, Windows 2000, Windows XP, Windows Server 2003 y Windows Vista permiten que un administrador controle el acceso a las claves del Registro.

    La siguiente tabla enumera las claves predefinidas que utiliza el sistema. El tamaño máximo del nombre de una clave es de 255 caracteres.

  • HKEY_CURRENT_USER
  • ha iniciado sesión. Las carpetas del usuario, los colores de la pantalla y la configuración del Panel de control se almacenan aquí. Esta información está asociada al perfil del usuario. Esta clave a veces aparece abreviada como “HKCU”.

  • HKEY_USERS
  • Contiene todos los perfiles de usuario cargados activamente en el equipo. HKEY_CURRENT_USER es una subclave de HKEY_USERS. HKEY_USERS puede aparecer abreviada como “HKU”.

  • HKEY_LOCAL_MACHINE
  • Contiene información de configuración específica del equipo (para cualquier usuario). Esta clave a veces aparece abreviada como “HKLM”.

  • HKEY_CLASSES_ROOT
  • Es una subclave de HKEY_LOCAL_MACHINE\Software. La información que se almacena aquí garantiza que cuando abra un archivo con el Explorador de Windows se abrirá el programa correcto. Esta clave a veces aparece abreviada como “HKCR”. En el caso de Windows 2000, esta información se almacena en dos claves: HKEY_LOCAL_MACHINE y HKEY_CURRENT_USER. La clave HKEY_LOCAL_MACHINE\Software\Classes contiene la configuración predeterminada que se puede aplicar a todos los usuarios del equipo local. La clave HKEY_CURRENT_USER\Software\Classes contiene la configuración que invalida la configuración predeterminada y que se aplica únicamente al usuario interactivo. La clave HKEY_CLASSES_ROOT proporciona una vista del Registro que combina la información de estos dos orígenes. HKEY_CLASSES_ROOT también proporciona una vista combinada para los programas diseñados para versiones anteriores de Windows. Para cambiar la configuración del usuario interactivo, se deben realizar los cambios en HKEY_CURRENT_USER\Software\Classes en lugar de en HKEY_CLASSES_ROOT. Para cambiar la configuración predeterminada, se deben realizar los cambios en HKEY_LOCAL_MACHINE\Software\Classes. Si escribe valores en una clave de HKEY_CLASSES_ROOT, el sistema almacena la información en HKEY_LOCAL_MACHINE\Software\Classes. Si escribe valores para una clave en HKEY_CLASSES_ROOT y la clave ya existe en HKEY_CURRENT_USER\Software\Classes, el sistema almacenará la información ahí, en lugar de en HKEY_LOCAL_MACHINE\Software\Classes.

  • HKEY_CURRENT_CONFIG
  • Contiene información acerca del perfil de hardware que utiliza el equipo local cuando se inicia el sistema.

    Modificar el Registro
    Para modificar datos del Registro, un programa debe utilizar las funciones del Registro definidas en el siguiente sitio web de MSDN:

    http://msdn2.microsoft.com/es-es/library/ms724875.aspx

    Los administradores pueden modificar el Registro con el Editor del Registro (Regedit.exe o Regedt32.exe), Directiva de grupo, Directiva del sistema o archivos del Registro (.reg), o bien ejecutando scripts como los archivos de scripts de Visual Basic.

    Utilizar la interfaz de usuario de Windows
    Se recomienda que utilice la interfaz de usuario de Windows para cambiar la configuración del sistema, en lugar de modificar el Registro manualmente. Sin embargo, modificar el Registro puede ser a veces el método mejor para resolver un problema del producto. Si el problema está documentado en Microsoft Knowledge Base, dispondrá de un artículo con instrucciones paso a paso para modificar el Registro en relación con ese problema. Recomendamos que siga exactamente esas instrucciones.
    Utilizar el Editor del Registro
    Advertencia: pueden producirse problemas graves si modifica incorrectamente el Registro mediante el Editor del Registro o con cualquier otro método. Estos problemas pueden requerir que reinstale el sistema operativo. Microsoft no puede garantizar la solución de esos problemas. Modifique el Registro bajo su responsabilidad.
    Puede utilizar el Editor del Registro para hacer lo siguiente:

  • Buscar un subárbol, clave, subclave o valor
  • Agregar una subclave o un valor
  • Cambiar un valor
  • Eliminar una subclave o un valor
  • Cambiar el nombre de una subclave o un valor
  • El área de navegación del Editor del Registro muestra carpetas. Cada carpeta representa una clave predeterminada del equipo local. Cuando se obtiene acceso al Registro de un equipo remoto, sólo aparecen dos claves predefinidas: HKEY_USERS y HKEY_LOCAL_MACHINE.
    Utilizar Directiva de grupo
    Microsoft Management Console (MMC) hospeda herramientas administrativas que puede utilizar para administrar redes, equipos, servicios y otros componentes del sistema. El complemento Directiva de grupo de MMC permite a los administradores definir la configuración de la directiva aplicada a equipos o a usuarios. Puede implementar Directiva de grupo en equipos locales utilizando el complemento de directiva de grupo local de MMC, Gpedit.msc. Puede implementar la directiva de grupo en Active Directory utilizando el complemento Usuarios y equipos de Active Directory de MMC. Para obtener más información acerca de cómo utilizar la directiva de grupo, vea los temas de Ayuda del complemento de directivas de grupo de MMC apropiado.
    Utilizar un archivo de entradas del Registro (.reg)
    Cree un archivo de entradas del Registro (.reg) que contenga los cambios del Registro y ejecute el archivo .reg en el equipo en el que desee realizar los cambios. Puede ejecutar el archivo .reg manualmente o mediante un script de inicio de sesión. Para obtener más información, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
    310516 Cómo agregar, modificar o eliminar subclaves y valores del Registro mediante un archivo de entradas de registro (.reg)


    FUENTE:http://www.newbie.cl/nb/2009/02/08/registro-de-windows/

    Investigando el registro de windows

    0 comentarios
    Al analizar un sistema comprometido de Windows, los investigadores y los administradores de sistemas pueden obtener información muy útil acerca de los atacantes asi como las acciones que realizaron mirando a través del Registro de Windows, se puede definir como una base de datos jerárquica que almacena decenas de miles de ajustes de configuración en un moderno cuadro de Windows. El Registro de Windows contiene maravillosas joyas de la información para los investigadores. En este extremo, veremos qué información los investigadores pueden reunir alrededor de la actividad de los usuarios a través del Registro. El próximo mes, nos enfocaremos en cómo los investigadores pueden extraer información útil de registro asociadas con el sistema operativo.

    Interactuando con el Registro

    Si bien hay varias maneras para que los investigadores interactuen con el registro, dos de los más útiles son el built-in regedit GUI basado en la herramienta de registro y herramienta de línea de comandos. Regedit se ha incluido en Windows para más de una década, mientras que el registro comando sólo está incluido en el más moderno de máquinas Windows, por ejemplo, XP Pro, 2003 Server, Vista y 2008 Server. Para este artículo nos enfocaremos en el comando reg. Este comando permite a los usuarios ver, actualizar, importación y exportación de los valores clave del Registro. Sin embargo, nuestro enfoque es útil en la recuperación de las pruebas forenses, por lo que vamos a acercar el zoom sobre el uso del comando reg para consultar información importante desde el Registro.


    El Registro de Windows está ordenado en forma de arbol que son grandes secciones del registro dedicado a aspectos particulares de la máquina. El HKCU almacena la información acerca del login del usuario. Supongamos que el malo de la investigacion es un usuario, tal vez un mal empleado que estaba sentado en la consola local de una máquina, o un atacante remoto que comprometío el sistema de control GUI remota a través de Remote Desktop, de Servicios de Terminal Server, o Virtual Network Computing (VNC). Tales atacantes pueden haber utilizado la GUI de Windows para iniciar programas o comandos en la máquina por ir a Inicio → Ejecutar ... y, a continuación, escribiendo el nombre de los programas a ejecutar. Windows registros de los últimos 26 comandos ejecutados de esta manera por el usuario actual en el Registro. Para extraer esta información, un investigador podría ejecutar:

    C:\ reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\RunMRU

    La salida del comando anterior puede mostrar que el atacante corrió sol.exe (el juego de solitario de Windows), seguido por un shell de comandos cmd.exe. El atacante puede entonces puesto en marcha la lusrmgr.msc GUI para añadir o eliminar usuarios , o el services.msc panel de control para modificar la configuración de servicio. He estado involucrado en los casos en que el atacante utiliza en Inicio → Ejecutar ... para montar recursos compartidos de archivos, escriba la sintaxis "net use * \ \ [máquina] \ [compartir] [contraseña] / u: [usuario]". La información contenida en esta clave del Registro fue instrumental en nuestra investigación para averiguar qué otros sistemas orientados al atacante.
    Tenga en cuenta que la historia de la información en esta parte del registro puede ser muy útil a los investigadores si el atacante utiliza el control de la máquina GUI.

    Otro Registro que es inmensamente útil a los investigadores es el valor RecentDocs (almacenada en HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ RecentDocs), que muestra los nombres de los últimos documentos abiertos por el usuario actualmente conectado en el sistema . Estos documentos están clasificados por tipo de extensión, como. Doc para Word o archivos. Ppt para archivos de PowerPoint. Lamentablemente, la rutas de acceso a archivos y documentos se almacenan los nombres en los valores binario, no en formato ASCII.

    HKCU\Software\Microsoft\Windows\CurrentVersion\Exp lorer\RecentDocs\.doc


    Allí, el sistema mostrará los últimos diez. Doc archivos del usuario conectado actualmente. Haciendo doble clic sobre cualquiera de los valores allí, el investigador puede usar el regedit para visualizar las rutas del documento y los nombres en forma legible ASCII.

    las actividades de navegacion de los usuarios quedan almacenados en el registro estándo asociados con Internet Explorer. En particular, el siguiente comando mostrará todas las URL que el usuario escribió en IE para navegar en los sitios web:

    C:\> reg query "hkcu\software\microsoft\internet explorer\typ"

    Tenga en cuenta la necesidad de poner comillas. Además.Con la salida de este comando, un investigador puede obtener información importante acerca de lo que hizo el usuario en la máquina , posiblemente el sistema de acceso a la pornografía u otros lugares nefastos. xD

    Es importante tener en cuenta las limitaciones de los valores almacenados en virtud de esta parte del registro. El valor TypedURLs no mostrará la historia completa del navegador asi como el motor de búsqueda de las preguntas que haya realizado. Sin embargo, TypedURLs es muy útil para los investigadores que tratan de determinar la motivación de un sospechoso. Es una buena señal de que un usuario desee tener acceso a un sistema o un sitio determinado.

    Otro terreno en el Registro que es útil para los investigadores está asociada con WinVNC viewer, una herramienta utilizada para controlar remotamente el GUI de otros sistemas. Cuando un usuario invoca el Visor VNC para conectarse a otro, WinVNC almacena en el sistema el nombre o dirección IP (número de puerto aun siendo un puerto distinto del puerto de VNC que por defecto es TCP 5900). Por lo tanto, los investigadores pueden tener una historia de las máquinas que un atacante pudo acceder a su control GUIs:

    C:\> reg query hkcu\software\realvnc\vncviewer4\mru


    Como hemos visto, el registro, en efecto, actúa como un registro por lotes de las medidas adoptadas por el usuario de una máquina.Estos breves consejos, cubren algunas de las zonas más útilesl para analizar, pero me gustaría animar a los lectores a realizar sus propias exploraciones del registro para encontrar artículos útiles a los investigadores. Pueden animarse a abrir regedit.exe y mirar a su alrededor dentro de HKCU \ Software, para la excavación y poder ayudar a desentrañar otro tipo de investigación forense.


    by bad_robot

    referencias SANS security.


    Especial registro del sistema: Optimización y respaldo (backup)

    0 comentarios

    He llegado a una página en donde encontré dos interesantes utilidades para el registro del sistema; una es para la optimización del mismo y la otra para el respaldo preventivo.

    Las utilidades a las que hago referencia son las siguientes:

    • Optimización del registro del sistema: NTREGOPT
    • NTREGOPT (NT Registry Optimizer) es un software práctico que no puede dejar de pasarse por alto ya que, con sólo ejecutarlo, se encarga de hacer una optimización al registro del sistema comprobando coherencias y limpiando lo innecesario; con ello podrás reducir el tamaño del registro para mejorar el rendimiento del sistema.

      Más información sobre NTREGOPT

    • Respaldo del registro del sistema: ERUNT
    • ERUNT (The Emergency Recovery Utility NT) es un programa que permite hacer un respaldo inmediato al registro del sistema para que, en caso de que se necesite, lo tengamos a nuestra disposición. Se recomienda hacer backup al registro cuando el sistema esté en perfecto funcionamiento y no tenga ningún tipo de anomalía.

      Más información sobre ERUNT

    Los programas (NTREGOPT y ERUNT) son portables, es decir, no requieren de instalación alguna, pues bastará con ejecutarlos para que cumplan con su función de forma rápida y automática; son compatibles con Windows en sus versiones: XP, Vista, 2000, 2003 y NT.

    Enlace web | ERUNT and NTREGOPT
    Descarga directa | ERUNT / NTREGOPT


    Fuente: http://www.bloginformatico.com/page/2

    Batch y Registro de Windows - Juguemos!!!

    0 comentarios
    By lukhardy

    En esta oportunidad vamos a jugar un poco con el registro de Windows, en la que ultimamente me he estado dedicando y estudiando y encontré estas claves que les mostraré a continuación. En batch se pueden agregar registros usando como comando a reg o bien creando un archivo de tipo registro y luego ejecutandolo. De ambas maneras es lo mismo…

    Aclaración: En algunos casos los registros que agreguemos pueden funcionar exactamente después de haber creado tal entrada. En cambio, en otros casos es probable que se tenga que reiniciar la PC (y eso puede ser de mucho problema si es que la PC está freezada, por ejemplo) aunque es posible evitar reiniciar tal PC solo terminando el proceso Explorer.exe y luego volver a iniciarlo de la siguiente manera:

    Código:
    Taskkill /f /im Explorer.exe
    Start Explorer.exe

    Para bloquear el regedit y evitar acceder al mismo tendremos que hacer lo siguiente.

    Usando el comando reg:

    reg add HKEY_current_user\software\microsoft\windows\currentversion\policies\system /v DisableRegistryTools /t reg_dword /d 00000001

    Creando un archivo de registro:

    Echo REGEDIT4>registros1.reg

    Echo [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System> >>registros1.reg

    Echo "disableregistrytools"=dword:00000001>>registros1.reg
    Regedit /s registros1.reg
    Del registros1.reg


    O para eliminar ese registro hacemos:

    Usando el comando reg:

    Reg delete HKEY_current_user\software\microsoft\windows\currentversion\policies\system /v DisableRegistryTools /f

    Con esto lo habilitamos o eliminamos segun empleemos. Fácil, no?

    Pero... también puede suceder que la PC tenga deshabilitada la posibilidad de ejecutar la shell y los archivos .bat... En este caso no hay solución ... Jaja, es joda.


    FORZAR LA EJECUCION DE SCRIPT BATCH (Solo cuando no hayan bloqueado el acceso a la shell del sistema).


    Veamos. Antes que nada conozcamos estos registros

    HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System>
    "DisableCMD"=dword:00000002

    Esto DESHABILITA el uso de la consola de comandos, o sea que cuando escribamos cmd.exe no podremos acceder a tal.

    Si queremos crear esto en el registro de Windows usando el comando reg haremos lo siguiente:

    Reg add hkey_current_user\software\policies\microsoft\windows\system /v DisableCMD /t reg_dword /d 00000002


    ________________________________________

    HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System>
    "DisableCMD"=dword:00000001

    Esto DESHABILITA tanto el uso de la shell o consola de comandos como asi también la posibilidad de ejecutar archivos .bat

    Como verán, el registro con el nombre DisableCMD no nos deja realizar ninguna acción desde la consola de comandos.
    Entonces, ¿cómo trabajaremos con el registro si no podemos usar nada que se relacione con la shell?.

    Simple, si recuerdan, cada vez que usabamos "reg add ..." lográbamos agregar un registro a windows y cuando se usa "reg delete ..." se eliminaba la ubicacion del registro que hayamos especificado. Esto lo haciamos desde la shell.

    No se si han dado cuenta, pero "reg" es un programa que está ubicado en la carpeta del sistema (system32) reg.exe

    Lo único que haremos es ejecutar reg.exe empleando otro que llame a tal programa.

    Para esto nos apoyaremos en el Winrar. Crearemos un SFX que realice dicha tarea.

    Hasta aquí todo bien creo...

    Abrimos Winrar. Cliqueamos en "Crear Auto extraible". En la ventana que aparece nos ubicamos en la pestaña "Auto Extraible", luego nos vamos a opciones avanzadas.

    En donde dice "Ejecutar tras la extracción" escribimos:

    reg delete HKEY_CURRENT_USER\Software\Policies\Microsoft\Windows\System /v DisableCMD /f

    En la pestaña "Modos" tildamos las opciones de "Ocultar todo" y "Omitir ficheros existentes". Aceptamos todo y el SFX (vacío, sin nada a extraer) se habrá creado.

    Al ejecutar el SFX eliminará el registro que nos imposibilita usar la shell y los archivos .bat (script batch).

    Si no les gusta el SFX Winrar pueden optar por otro que conozcan ustedes.

    Esto les gustará. Deshabilitar el botón derecho del Mouse (Menú) (para el escritorio y para la barra de tareas):

    Usando un archivo de registro:

    Echo REGEDIT4>regs.reg
    Echo [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer> >>regs.reg
    Echo "NoTrayContextMenu"=dword:00000001>>regs.reg
    Echo "NoViewContextMenu"=dword:00000001>>regs.reg

    Usando el comando reg:

    Reg add hkey_current_user\software\microsoft\windows\currentversion\policies\explorer /v NoTrayContextMenu /t reg_dword /d 00000001

    Reg add hkey_current_user\software\microsoft\windows\currentversion\policies\explorer /v NoViewContextMenu /t reg_dword /d 00000001


    Para volverlo a habiliar tendremos que eliminar tales registros:

    Reg delete hkey_current_user\software\microsoft\windows\currentversion\policies\explorer /v NoTrayContextMenu /f

    Reg delete hkey_current_user\software\microsoft\windows\currentversion\policies\explorer /v NoViewContextMenu /f

    Donde dice NoTrayContextMenu sirve para deshabilitar el boton de menú del Mouse en la barra de tareas. Y NoViewContextMenu es para hacer lo mismo pero en el escritorio. Para hacer funcionar automáticamente esto, se tendrá que terminar el proceso Explorer.exe y volverlo a ejecutar.


    Ahora vamos a ocultar unidades de disco.

    - ¿Cómo, cómo, cómo?? ¿Ocultar unidades?
    - Sí, quitar de nuestra vista las unidades (solo se ocultan, no quiere decir que la eliminamos)

    Para esto se seguirá con lo mismo, usando el comando reg y/o archivos de registros, por ahora les voy a mostrar sobre las unidades A, B, C, D y E ya que son las más usadas y generales, en otro momento seguiré con las otras unidades una por una. (Es que he visto a gente que tiene unidades desde la A hasta la Z !!!)

    Ocultar unidad A:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 00000001

    Ocultar unidad B:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 00000002

    Ocultar unidad C:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 00000004

    Ocultar unidad D:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 00000008

    Ocultar unidad E:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 00000010

    OCULTAR TODAS LAS UNIDADES:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives /t reg_dword /d 03ffffff

    Para estas también tendrán que terminar el proceso explorer.exe y volverlo a ejecutar. Para volver a dejar todo normal solo se tendrá que eliminar la entrada en registro:

    Reg delete HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoDrives

    Para habilitar y deshabilitar el Administrador de tareas no será necesario terminar el proceso del explorer.exe y luego volver a ejecutarlo como haciamos en los anteriores casos. Simplemente con crear la entrada en registro será suficiente.

    Para deshabilitarlo:

    reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t reg_dword /d 00000001

    Para habilitarlo:

    reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t reg_dword /d 00000000
    o simplemente eliminar el registro en cuestión

    reg delete HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr

    Esconder el menú Archivo de la barra de menú:

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoFileMenu /t reg_dowrd /d 00000001 /f

    Para restablecer el menú Archivo simplemente eliminar tal registro o modificar los datos binarios y ponerlo en cero a todo, es decir, 00000000.
    No es necesario terminar e iniciar el proceso de Explorer.exe

    ***************

    Deshabilitar las propiedades de la barra de tareas.

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoSetTaskbar /t reg_dword /d 00000001 /f

    Restablecer esta configuración eliminar tal registro o modificar los datos binarios y ponerlo en cero a todo, es decir, 00000000 Es necesario terminar y volver a hincar el proceso Explorer.exe

    Deshabilitar el Windows hotkeys o winkeys como quieran llamarlo.

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoWinKeys /t reg_dword /d 00000001 /f

    Hotkeys: son las combinaciones de teclas en el que empleamos la tecla Windows. Por ejemplo: para abrir el Explorer usamos Windows +E, o para abrir EJECUTAR: Windows +R.

    Restablecer esta configuración eliminar tal registro o modificar los datos binarios y ponerlo en cero a todo, es decir, 00000000
    Es necesario terminar y volver a hincar el proceso Explorer.exe

    Para mostrar un mensaje al inicio de sesión. Para esto usaremos 2 registros, uno para el título del mensaje y el otro para el mensaje en sí. (El mensaje solo puede contener hasta 256 caracteres).

    Para el título:

    Reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon /v LegalNoticeCaption /t reg_sz /d ACA_VA_EL_TITULO /f

    Para el mensaje:

    Reg add HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon /v LegalNoticeText /t reg_sz /d ACA_VA_EL_CUERPO_DEL_MENSAJE /f

    Obviamente esto funcionará después de que reiniciemos el sistema o al cambiar de usuario, asi que no hace falta matar el proceso Explorer.exe

    Para ocultar del botón inicio a "Todos los programas" (Solo para XP)

    reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoStartMenuMorePrograms /t reg_dword /d 00000001

    Y terminar y volver a ejecutar explorer.exe. Si se quiere volver al estado anterior solo cambiar el binario como se vio en la mayoria de los casos anteriores.

    Esto solo vale en XP, y unicamente cuando NO está en el "Menú de inicio clásico".

    Después pondré otras, porque hay unas cuantas más. Por ahora es esto
    Y otra cosa que acabo de probar, no se si a ustedes le funcionará, pero me cuentan. Escribí esta linea:

    reg add HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows /v Load /t reg_dword /d Ruta_de_archivo.extension /f

    o

    [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Windows>
    "load"=" Ruta_y_archivo.extension"

    Esto hace que se ejecute un archivo al inicio de la sesión de la pc. Prueben ustedes y me cuentan, al menos lo probé yo y me funciona.

    Saludos, y que bien que les sirva
    Acá les dejo otra que hace que se oculten y/o muestrn todos los iconos de la barra tray. En este caso también se necesitará terminar el proceso del Explorer.exe y luego volverlo a ejecutar. Esto se hace para evitar el reinicio de la pc.

    Ocultar iconos tray

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoTrayItemsDisplay /t reg_dword /d 00000001 /f
    Mostrar todos los iconos

    Reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer /v NoTrayItemsDisplay /t reg_dword /d 00000000 /f

    Fuente
    http://foro.elhacker.net/scripting/batch_y_registro_de_windows_juguemos-t213689.0.html
    saludos
    Powered by Bad Robot
    Helped by Blackubay