<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.mkcs.at/wikide/index.php?action=history&amp;feed=atom&amp;title=Bearbeiten_der_Registry_%C3%BCber_Knoppix_und_chntpw</id>
	<title>Bearbeiten der Registry über Knoppix und chntpw - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.mkcs.at/wikide/index.php?action=history&amp;feed=atom&amp;title=Bearbeiten_der_Registry_%C3%BCber_Knoppix_und_chntpw"/>
	<link rel="alternate" type="text/html" href="https://wiki.mkcs.at/wikide/index.php?title=Bearbeiten_der_Registry_%C3%BCber_Knoppix_und_chntpw&amp;action=history"/>
	<updated>2026-05-03T21:01:27Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in MK Wiki DE</subtitle>
	<generator>MediaWiki 1.39.12</generator>
	<entry>
		<id>https://wiki.mkcs.at/wikide/index.php?title=Bearbeiten_der_Registry_%C3%BCber_Knoppix_und_chntpw&amp;diff=480&amp;oldid=prev</id>
		<title>MkWikiDeSysOp: 6 Versionen importiert: Import von michigreat.a.wiki-site.com</title>
		<link rel="alternate" type="text/html" href="https://wiki.mkcs.at/wikide/index.php?title=Bearbeiten_der_Registry_%C3%BCber_Knoppix_und_chntpw&amp;diff=480&amp;oldid=prev"/>
		<updated>2018-06-19T18:48:05Z</updated>

		<summary type="html">&lt;p&gt;6 Versionen importiert: Import von michigreat.a.wiki-site.com&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Mit dem Programm [http://home.eunet.no/pnordahl/ntpasswd/ chntpw] (&amp;#039;&amp;#039;&amp;#039;Ch&amp;#039;&amp;#039;&amp;#039;ange &amp;#039;&amp;#039;&amp;#039;NT&amp;#039;&amp;#039;&amp;#039; &amp;#039;&amp;#039;&amp;#039;P&amp;#039;&amp;#039;&amp;#039;ass&amp;#039;&amp;#039;&amp;#039;w&amp;#039;&amp;#039;&amp;#039;ord) lässt sich die [http://de.wikipedia.org/wiki/Windows-Registrierungsdatenbank Registrierungsdatenbank] (engl. Registry) von Windows bearbeiten und damit auch die Kennwörter der lokalen Benutzer.&lt;br /&gt;
&lt;br /&gt;
== Laden der Registry in Knoppix ==&lt;br /&gt;
&lt;br /&gt;
Zuerst muss auf jeden Fall die Partition eingebunden werden, die das Windows enthält, dessen Registry bearbeitet werden soll. Unter Knoppix klickt man dazu ganz einfach auf das entsprechende Icon am Desktop. Danach klickt man mit der rechten Maustaste auf dieses Icon und wählt &amp;quot;Lese/Schreibmodus ändern&amp;quot; und bestätigt die drauffolgende Sicherheitsabfrage. Somit kann Knoppix auf die Partition schreiben und Änderungen durchführen.&lt;br /&gt;
&lt;br /&gt;
== Entfernen von Programmen aus den Run-Schlüsseln ==&lt;br /&gt;
&lt;br /&gt;
Dies ist beispielsweise nach einem Befall von Schadsoftware nötig. In Windows gibt es zwei Run-Schlüssel:&lt;br /&gt;
&lt;br /&gt;
* Jener, der alle Programme enthält, die beim Starten von Windows ausgeführt werden: Er befindet sich in der Registry im Hive HKEY_LOCAL_MACHINE und dort im Unterschlüssel SOFTWARE\Microsoft\Windows\CurrentVersion\Run&lt;br /&gt;
* Jener, der alle Programme enthält, die ausgeführt werden, wenn sich ein bestimmter Benutzer anmeldet: Er befindet sich im benutzerbezogenen Teil der Registry im Unterschlüssel SOFTWARE\Microsoft\Windows\CurrentVersion\Run&lt;br /&gt;
&lt;br /&gt;
Im Registrierungseditor von Windows (regedit) sieht das ganze so aus:&lt;br /&gt;
&lt;br /&gt;
[[Bild:Reg user.PNG]]&lt;br /&gt;
[[Bild:Reg pc.PNG]]&lt;br /&gt;
&lt;br /&gt;
Das Programm chntpw arbeitet über die Konsole. Man klickt also im Iconbereich von KDE auf das Icon für die Konsole um diese zu starten.&lt;br /&gt;
&lt;br /&gt;
Um nun den benutzerbezogenen Teil der Registry zu bearbeiten, gibt man Folgendes ein:&lt;br /&gt;
&lt;br /&gt;
knoppix@Knoppix:~$ cd /media/hda1/WINDOWS/system32/config/&lt;br /&gt;
&lt;br /&gt;
knoppix@Knoppix:/media/hda1/WINDOWS/system32/config$ chntpw software -e&lt;br /&gt;
&lt;br /&gt;
chntpw version 0.99.3 040818, (c) Petter N Hagen&lt;br /&gt;
openHive(software) failed: Read-only file system, trying read-only&lt;br /&gt;
Hive&amp;#039;s name (from header): &amp;lt;emRoot\System32\Config\SOFTWARE&amp;gt;&lt;br /&gt;
ROOT KEY at offset: 0x001020 * Subkey indexing type is: 686c &amp;lt;lh&amp;gt;&lt;br /&gt;
Page at 0xd17000 is not &amp;#039;hbin&amp;#039;, assuming file contains garbage at end&lt;br /&gt;
File size 13893632 [d40000] bytes, containing 3257 pages (+ 1 headerpage)&lt;br /&gt;
Used for data: 268626/13592664 blocks/bytes, unused: 1961/24712 blocks/bytes.&lt;br /&gt;
Simple registry editor. ? for help.&lt;br /&gt;
&lt;br /&gt;
[1020] &amp;gt; cd Microsoft&lt;br /&gt;
&lt;br /&gt;
[847798] \Microsoft&amp;gt; cd Windows&lt;br /&gt;
&lt;br /&gt;
[93a608] \Microsoft\Windows&amp;gt; cd CurrentVersion&lt;br /&gt;
&lt;br /&gt;
[93a660] \Microsoft\Windows\CurrentVersion&amp;gt; cd Run&lt;br /&gt;
&lt;br /&gt;
[9682c8] \Microsoft\Windows\CurrentVersion\Run&amp;gt; ls&lt;br /&gt;
ls of node at offset 0x9682cc&lt;br /&gt;
Node has 0 subkeys and 2 values&lt;br /&gt;
offs        size      type   value name                    [value if type DWORD]&lt;br /&gt;
[93c9f4]    104  REG_SZ            &amp;lt;VMware Tools&amp;gt;&lt;br /&gt;
[ab022c]    104  REG_SZ            &amp;lt;VMware User Process&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[9682c8] \Microsoft\Windows\CurrentVersion\Run&amp;gt; cat VMware Tools&lt;br /&gt;
Value &amp;lt;VMware Tools&amp;gt; of type REG_SZ, data length 104 [0x68]&lt;br /&gt;
C:\Program Files\VMware\VMware Tools\VMwareTray.exe&lt;br /&gt;
&lt;br /&gt;
Um den computerbezogenen Teil zu bearbeiten, gibt man Folgendes ein:&lt;br /&gt;
&lt;br /&gt;
knoppix@Knoppix:/media/hda1/WINDOWS/system32/config$ cd ../../../Documents\ and\ Settings/Administrator/&lt;br /&gt;
knoppix@Knoppix:/media/hda1/Documents and Settings/Administrator$ ls&lt;br /&gt;
Application Data  Favorites       NetHood         ntuser.ini  SendTo         Templates&lt;br /&gt;
Cookies           Local Settings  NTUSER.DAT      PrintHood   Start Menu     UserData&lt;br /&gt;
Desktop           My Documents    ntuser.dat.LOG  Recent      Sti_Trace.log&lt;br /&gt;
knoppix@Knoppix:/media/hda1/Documents and Settings/Administrator$ chntpw NTUSER.DAT -e&lt;br /&gt;
chntpw version 0.99.3 040818, (c) Petter N Hagen&lt;br /&gt;
openHive(NTUSER.DAT) failed: Read-only file system, trying read-only&lt;br /&gt;
Hive&amp;#039;s name (from header): &amp;lt;ttings\Administrator\ntuser.dat&amp;gt;&lt;br /&gt;
ROOT KEY at offset: 0x001020 * Subkey indexing type is: 666c &amp;lt;lf&amp;gt;&lt;br /&gt;
Page at 0xf9000 is not &amp;#039;hbin&amp;#039;, assuming file contains garbage at end&lt;br /&gt;
File size 1048576 [100000] bytes, containing 171 pages (+ 1 headerpage)&lt;br /&gt;
Used for data: 14285/931072 blocks/bytes, unused: 817/79264 blocks/bytes.&lt;br /&gt;
Simple registry editor. ? for help.&lt;br /&gt;
&lt;br /&gt;
[1020] &amp;gt; cd Software&lt;br /&gt;
&lt;br /&gt;
[13940] \Software&amp;gt; cd Microsoft&lt;br /&gt;
&lt;br /&gt;
[13bd8] \Software\Microsoft&amp;gt; cd Windows&lt;br /&gt;
&lt;br /&gt;
[28888] \Software\Microsoft\Windows&amp;gt; cd CurrentVersion&lt;br /&gt;
&lt;br /&gt;
[288e0] \Software\Microsoft\Windows\CurrentVersion&amp;gt; cd Run&lt;br /&gt;
&lt;br /&gt;
[2b378] (...)\Microsoft\Windows\CurrentVersion\Run&amp;gt; ls&lt;br /&gt;
ls of node at offset 0x2b37c&lt;br /&gt;
Node has 0 subkeys and 1 values&lt;br /&gt;
offs        size      type   value name                    [value if type DWORD]&lt;br /&gt;
[ 2b3d4]     62  REG_SZ            &amp;lt;CTFMON.EXE&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[2b378] (...)\Microsoft\Windows\CurrentVersion\Run&amp;gt; cat CTFMON.EXE&lt;br /&gt;
Value &amp;lt;CTFMON.EXE&amp;gt; of type REG_SZ, data length 62 [0x3e]&lt;br /&gt;
C:\WINDOWS\system32\ctfmon.exe&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Linux]]&lt;br /&gt;
[[Kategorie:Windows]]&lt;/div&gt;</summary>
		<author><name>MkWikiDeSysOp</name></author>
	</entry>
</feed>