Se eu abrir o registro com a conta SYSTEM no Windows, usando a ferramenta PSExec da SysInternals :
psexec -i -s regedit
e altero uma entrada, por exemplo, aqui:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... Presumo que um NTUSER.DATarquivo correspondente seja modificado.
Qual é o caminho para este NTUSER.DATarquivo?
ntuser.datarquivo lá. Estou tentando procurá-lo na ferramenta do linux chntpwpara verificar o que é, mas a árvore chave \Software\Microsoft` only contains a tree named CTF . There is nothing about the rest of the HKEY_CURRENT_USER`.