Se eu abrir o registro com a conta SYSTEM no Windows, usando a ferramenta PSExec da SysInternals :
psexec -i -s regedit
e altero uma entrada, por exemplo, aqui:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... Presumo que um NTUSER.DAT
arquivo correspondente seja modificado.
Qual é o caminho para este NTUSER.DAT
arquivo?
ntuser.dat
arquivo lá. Estou tentando procurá-lo na ferramenta do linux chntpw
para verificar o que é, mas a árvore chave \Software\Microsoft` only contains a tree named
CTF . There is nothing about the rest of the
HKEY_CURRENT_USER`.