Utilizo la utilidad Sysinternals Procmon para monitorear el acceso al registro de algunos programas. La mayoría de las entradas de registro tienen la propiedad Ruta a partir de HKCU\…
o HKLM\…
, que corresponde a las colmenas del registro HKEY_CURRENT_USER
y HKEY_LOCAL_MACHINE
que se puede ver con Regedit. Pero algunas entradas tienen la ruta a partir de \REGISTRY\A\…
:
¿Podría explicar qué parte del registro es? ¿Puedo verlo usando Regedit o alguna otra utilidad? ¿Puedo acceder a él mediante programación?
Estoy ejecutando Windows 8.1 Enterprise x64 .
ACTUALIZACIÓN: Me puse en contacto con los desarrolladores de Procmon y me indicaron los siguientes recursos de MSDN que cubren esta pregunta:
windows-registry
regedit
sysinternals
procmon
Vladimir Reshetnikov
fuente
fuente
registry\a\foobar\1
salta a,hkcu\software\blah\a
peroregistry\a\foobar\2
salta ahklm\software\microsoft\internet explorer
, entonces parecen no estar relacionados, pero si el segundo salta ahkcu\software\blah\b
, entonces parecen estar relacionados de alguna manera ; Hay algún tipo de mapeo.Respuestas:
¡Es una colmena de aplicaciones , que se puede ver en volatilidad sin nombre! Las colmenas de aplicación son colmenas de registro cargadas por aplicaciones en modo de usuario para almacenar datos de estado específicos de la aplicación. Una aplicación llama a la función RegLoadAppKey para cargar una sección de la aplicación.
más información sobre
http://msdn.microsoft.com/en-us/library/windows/hardware/jj673019%28v=vs.85%29.aspx
fuente
No puedo reproducir lo que está viendo en mi sistema, pero puedo decirle cómo puede averiguar qué hay en el suyo. Puede ver una lista de todas las colmenas de registro que se montan actualmente bajo cualquier nombre (incluidas las colmenas de todo el sistema, las colmenas de usuarios para los usuarios que actualmente están conectados y cualquier colmena cargada manualmente o por software) en la siguiente clave de registro. Mostrará la ruta de registro interna y la ruta al archivo de la sección (figura 1).
Puede usar este comando para ver qué servicios aloja la instancia específica de
svchost.exe
. He usado el pid (1240) que estaba usando en el momento de su captura de pantalla; reemplácelo con el PID actual.Figura 1 : captura de pantalla del editor de registro con la clave de lista de colmena resaltada, que muestra colmenas de registro montadas
fuente
\REGISTRY\A
no aparece en lahivelist
clave. La respuesta de @ abs2run es la respuesta correcta en general.hivelist
es interesante y útil, aunque esto no explica\REGISTRY\A
.\REGISTRY\A
es una sección de registro oculta para uso de las aplicaciones de la Tienda Windows (también conocidas como aplicaciones de estilo Metro).fuente
Necesito responder a mi propia pregunta en los comentarios.
Para editar la colmena privada, debe cargarse antes.
Para Visual Studio se puede hacer de esta manera:
https://social.msdn.microsoft.com/Forums/vstudio/en-US/f636ee47-1eb7-45ed-ae2a-674cbabb8b2c/clear-mru-list-in-visual-studio-2017?forum=visualstudiogeneral
No olvide descargar la colmena en regedit antes de comenzar a usarla.
fuente