Windows 注册表知识与教程

IT 技术 77 阅读 更新于 2026-09-04 06:44

未找到匹配内容,请更换关键词。

  1. 注册表概述
  2. Windows 注册表是 Windows 操作系统用于保存系统配置、用户配置、硬件信息、软件设置、文件关联、启动项、服务配置、安全策略、COM 组件、Shell 扩展等内容的一个分层数据库。许多系统行为和程序运行参数都存储在注册表中。

    注册表并不是普通文本文件,而是由 Windows 内核和配置管理器维护的二进制数据库。注册表内容在系统启动、用户登录、程序运行、设备接入、组策略刷新、服务控制等过程中都会被读取或写入。

    注册表主要作用

    • 保存 Windows 系统设置,例如任务栏、资源管理器、启动策略、用户首选项。
    • 保存软件配置,例如安装路径、许可证信息、用户设置、文件关联。
    • 保存硬件与驱动信息,例如设备服务、驱动参数、即插即用配置。
    • 控制安全策略,例如用户权限、UAC、组策略相关设置。
    • 管理启动项、服务、右键菜单、文件类型打开方式、协议处理程序等。
    • 为 COM、Shell、WinRT 激活、应用关联等系统机制提供配置基础。

    注册表与配置文件的关系

    现代应用并不一定把所有配置都写入注册表。很多应用会使用 JSON、XML、INI、SQLite、AppData 文件夹或云端配置。但 Windows 自身、传统桌面软件、COM 组件、文件关联、系统策略和服务仍然大量依赖注册表。

    重要警告:

    注册表修改不当可能导致程序异常、用户配置损坏、系统无法启动。修改前务必备份相关注册表项或创建系统还原点。

    1. 注册表结构与层级
    2. 注册表采用树状层级结构,类似文件系统中的文件夹。注册表中的基本组成单位包括:根键、项、子项、值。

      2.1 根键 Root Key

      根键是注册表最顶层节点,例如 HKEY_LOCAL_MACHINEHKEY_CURRENT_USER。根键不能随意创建或删除。

      2.2 项 Key

      项是注册表中的容器,可以包含子项和值。例如:

      HKEY_CURRENT_USER\Software\Microsoft

      其中 SoftwareHKEY_CURRENT_USER 下的项,MicrosoftSoftware 下的子项。

      2.3 值 Value

      值用于保存具体数据。每个值通常包含三部分:

      • 值名称:例如 HideFileExt
      • 数据类型:例如 REG_DWORDREG_SZ
      • 数值数据:例如 1C:\Tools

      2.4 默认值

      每个注册表项通常有一个默认值,名称显示为 (默认)@。在 .reg 文件中使用 @ 表示默认值。

      @="notepad.exe \"%1\""

      2.5 注册表路径

      注册表路径使用反斜杠分隔:

      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

      2.6 32 位与 64 位注册表视图

      在 64 位 Windows 上,32 位程序访问某些注册表路径时可能会被重定向到:

      HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node

      使用 reg.exe 时可通过 /reg:64/reg:32 指定注册表视图。

      reg query "HKLM\SOFTWARE\Example" /reg:64
      reg query "HKLM\SOFTWARE\Example" /reg:32

      2.7 键、值与数据的命名限制

      • 项名称不能包含反斜杠。
      • 值名称可以为空,空名称即默认值。
      • 注册表路径过长时,部分工具或程序可能处理异常。
      • 不同 Windows 版本对键名、值名、数据大小有不同限制,脚本中应避免极端长度。
      1. 根键详解
      2. 根键缩写说明
        HKEY_CLASSES_ROOTHKCR保存文件扩展名关联、右键菜单、COM 组件、协议处理程序等信息。它通常合并显示 HKLM\Software\Classes 与 HKCU\Software\Classes。
        HKEY_CURRENT_USERHKCU保存当前登录用户的配置,例如桌面、环境变量、软件设置。它通常映射到 HKEY_USERS 下当前用户 SID。
        HKEY_LOCAL_MACHINEHKLM保存本机所有用户共享的系统配置,例如软件安装信息、服务、驱动、系统策略。修改通常需要管理员权限。
        HKEY_USERSHKU包含所有已加载用户配置单元。每个用户配置通常以 SID 命名。
        HKEY_CURRENT_CONFIGHKCC保存当前硬件配置文件相关信息,通常映射到 HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\Current。
        HKEY_PERFORMANCE_DATA无常用缩写用于性能数据 API,通常不在注册表编辑器中直接显示。
        HKEY_DYN_DATA无常用缩写主要用于旧版 Windows 9x/Me,现代 Windows 中基本不使用。

        日常使用中最常见的是

        HKCU

        HKLM

        。用户级设置优先看 HKCU,计算机级设置看 HKLM。

        3.1 HKCR 的合并视图

        HKCR 不是一个完全独立的物理配置单元,它通常由以下两个位置合并而来:

        • HKEY_LOCAL_MACHINE\Software\Classes
        • HKEY_CURRENT_USER\Software\Classes

        当用户级配置与计算机级配置冲突时,通常用户级配置优先。

        1. 注册表数据类型
        2. 类型说明示例用途
          REG_SZ普通字符串。路径、名称、命令。
          REG_EXPAND_SZ可展开字符串,支持环境变量,如 %SystemRoot%系统路径、环境变量相关路径。
          REG_MULTI_SZ多字符串数组,可保存多行文本。列表型配置。
          REG_DWORD32 位整数。开关值,0 或 1。
          REG_QWORD64 位整数。大容量数值、64 位计数。
          REG_BINARY二进制数据。程序内部配置、硬件数据。
          REG_NONE无类型数据。特殊数据。
          REG_LINKUnicode 符号链接。内核或对象链接。
          REG_RESOURCE_LIST设备资源列表。硬件资源。
          REG_FULL_RESOURCE_DESCRIPTOR完整资源描述。硬件资源。
          REG_RESOURCE_REQUIREMENTS_LIST资源需求列表。硬件资源。
          REG_DWORD_BIG_ENDIAN大端序 DWORD。特殊系统数据。

          常见开关值

          许多注册表配置使用 REG_DWORD

          • 0 表示禁用、关闭、否。
          • 1 表示启用、打开、是。

          但并非所有值都遵循该规则,修改前应确认具体含义。

          REG_EXPAND_SZ 与 REG_SZ 的区别

          如果数据中包含 %SystemRoot%%ProgramFiles%%UserProfile% 等环境变量,应优先使用 REG_EXPAND_SZ。如果错误地保存为 REG_SZ,某些程序可能不会展开环境变量。

          1. 注册表编辑器使用教程
          2. 5.1 打开注册表编辑器

            1. Win + R 打开运行。
            2. 输入 regedit
            3. 按回车。
            4. 如果弹出用户账户控制,点击“是”。
            5. 5.2 注册表编辑器界面

              • 左侧:注册表项树。
              • 右侧:当前项下的值列表。
              • 地址栏:可直接粘贴注册表路径。

              5.3 查找注册表项或值

              1. 在注册表编辑器中按 Ctrl + F
              2. 输入关键词。
              3. 选择查找范围:项、值、数据。
              4. F3 查找下一个。
              5. 5.4 新建项

                1. 选中父项。
                2. 右键选择“新建” -> “项”。
                3. 输入项名称。
                4. 5.5 新建值

                  1. 选中目标项。
                  2. 在右侧空白处右键选择“新建”。
                  3. 选择数据类型,例如字符串值、DWORD 32 位值。
                  4. 输入值名称。
                  5. 双击该值并设置数值数据。
                  6. 5.6 修改 DWORD 值

                    双击 DWORD 值后,可选择:

                    • 十六进制:例如 1ff
                    • 十进制:例如 1255

                    5.7 导出注册表项

                    1. 右键目标项。
                    2. 选择“导出”。
                    3. 选择保存位置。
                    4. 保存为 .reg 文件。
                    5. 5.8 收藏夹

                      对于经常访问的注册表路径,可以使用“收藏夹” -> “添加到收藏夹”,方便快速跳转。

                      不要随意导出并分享完整注册表。完整注册表可能包含用户名、软件信息、路径、安全配置等敏感数据。

                      1. 备份与恢复
                      2. 6.1 创建系统还原点

                        修改重要系统注册表前,建议先创建系统还原点:

                        1. 打开“此电脑”或“设置”。
                        2. 搜索“创建还原点”。
                        3. 选择系统盘。
                        4. 点击“创建”。
                        5. 6.2 使用注册表编辑器导出备份

                          1. 打开 regedit
                          2. 选中要备份的项。
                          3. 右键选择“导出”。
                          4. 保存为 .reg 文件。
                          5. 6.3 使用 reg 命令导出

                            reg export "HKCU\Software\Example" "C:\backup\example.reg" /y

                            6.4 导入 .reg 文件

                            双击 .reg 文件即可导入,或使用命令:

                            reg import "C:\backup\example.reg"

                            6.5 使用 reg save 备份配置单元

                            reg save 可以将注册表项保存为二进制配置单元文件:

                            reg save "HKCU\Software\Example" "C:\backup\example.hive" /y

                            6.6 使用 reg restore 恢复配置单元

                            reg restore "HKCU\Software\Example" "C:\backup\example.hive" /f

                            .reg

                            导入通常是“合并”操作。它会添加或覆盖其中包含的值,但不会自动删除未包含在 .reg 文件中的其他值。若要完整恢复某个项,通常需要先删除原项,再导入备份,或使用

                            reg restore

                            6.7 备份建议

                            • 只修改某个值时,优先导出其所在项。
                            • 修改系统关键项前,创建系统还原点。
                            • 保留修改记录,包括路径、值名、原始数据、修改时间。
                            • 不要依赖第三方“注册表清理”作为备份手段。
                            • 对企业设备,应通过配置管理工具跟踪变更。
                            1. .reg 文件语法与示例
                            2. .reg 文件是用于导入注册表信息的文本文件。双击后由注册表编辑器导入。

                              7.1 基本头部

                              Windows Registry Editor Version 5.00

                              7.2 创建项

                              Windows Registry Editor Version 5.00
                              
                              [HKEY_CURRENT_USER\Software\DemoApp]

                              7.3 创建或修改值

                              Windows Registry Editor Version 5.00
                              
                              [HKEY_CURRENT_USER\Software\DemoApp]
                              "AppName"="Demo"
                              "Enabled"=dword:00000001
                              "Description"="This is a demo value"

                              7.4 删除项

                              Windows Registry Editor Version 5.00
                              
                              [-HKEY_CURRENT_USER\Software\DemoApp\Temp]

                              7.5 删除值

                              Windows Registry Editor Version 5.00
                              
                              [HKEY_CURRENT_USER\Software\DemoApp]
                              "OldValue"=-

                              7.6 设置默认值

                              Windows Registry Editor Version 5.00
                              
                              [HKEY_CLASSES_ROOT\*\shell\OpenWithNotepad\command]
                              @="notepad.exe \"%1\""

                              7.7 REG_EXPAND_SZ 示例

                              Windows Registry Editor Version 5.00
                              
                              [HKEY_CURRENT_USER\Software\DemoApp]
                              "SystemPath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,00,00,00

                              7.8 REG_MULTI_SZ 示例

                              Windows Registry Editor Version 5.00
                              
                              [HKEY_CURRENT_USER\Software\DemoApp]
                              "List"=hex(7):41,00,00,00,42,00,00,00,00,00

                              7.9 编码注意事项

                              • 如果 .reg 文件包含中文,建议保存为 UTF-16 LE 带 BOM。
                              • 纯英文内容可使用 ANSI 或 UTF-16 LE。
                              • 不建议随意使用无 BOM 的 UTF-8,否则可能出现中文乱码。

                              7.10 注释

                              .reg 文件支持以分号开头的注释行:

                              ; 这是一个注释
                              Windows Registry Editor Version 5.00
                              1. reg 命令行工具
                              2. Windows 自带 reg.exe,可用于查询、添加、删除、导入、导出、复制、保存和恢复注册表。

                                以下命令可能修改系统配置,请在管理员命令提示符中谨慎执行。

                                8.1 查询项

                                reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"

                                8.2 查询指定值

                                reg query "HKCU\Environment" /v Path

                                8.3 递归查询

                                reg query "HKCU\Software\DemoApp" /s

                                8.4 按名称或数据搜索

                                reg query "HKCU\Software" /s /f "Demo"
                                reg query "HKCU\Software" /s /d /f "C:\Tools"

                                8.5 添加字符串值

                                reg add "HKCU\Software\DemoApp" /v Name /t REG_SZ /d "Demo" /f

                                8.6 添加 DWORD 值

                                reg add "HKCU\Software\DemoApp" /v Enabled /t REG_DWORD /d 1 /f

                                8.7 添加可展开字符串

                                reg add "HKCU\Software\DemoApp" /v ToolsPath /t REG_EXPAND_SZ /d "%SystemRoot%\Tools" /f

                                8.8 删除值

                                reg delete "HKCU\Software\DemoApp" /v Name /f

                                8.9 删除整个项

                                reg delete "HKCU\Software\DemoApp" /f

                                8.10 导出注册表项

                                reg export "HKCU\Software\DemoApp" "C:\backup\demo.reg" /y

                                8.11 导入注册表文件

                                reg import "C:\backup\demo.reg"

                                8.12 复制注册表项

                                reg copy "HKCU\Software\DemoApp" "HKCU\Software\DemoAppBackup" /s /f

                                8.13 保存为配置单元

                                reg save "HKCU\Software\DemoApp" "C:\backup\demo.hive" /y

                                8.14 恢复配置单元

                                reg restore "HKCU\Software\DemoApp" "C:\backup\demo.hive" /f

                                8.15 比较注册表项

                                reg compare "HKCU\Software\DemoApp" "HKCU\Software\DemoAppBackup" /s

                                8.16 指定 32 位或 64 位视图

                                reg query "HKLM\SOFTWARE\Example" /reg:64
                                reg query "HKLM\SOFTWARE\Example" /reg:32
                                1. PowerShell 操作注册表
                                2. PowerShell 将注册表作为提供程序访问,常见路径为:

                                  • HKCU:\ 对应 HKEY_CURRENT_USER
                                  • HKLM:\ 对应 HKEY_LOCAL_MACHINE

                                  9.1 查看子项

                                  Get-ChildItem -Path "HKCU:\Software"

                                  9.2 查看项属性

                                  Get-ItemProperty -Path "HKCU:\Control Panel\Desktop" -Name WallPaper

                                  9.3 修改字符串值

                                  Set-ItemProperty -Path "HKCU:\Control Panel\Desktop" -Name WallPaper -Value "C:\Windows\Web\Wallpaper\Windows\img0.jpg"

                                  9.4 创建项

                                  New-Item -Path "HKCU:\Software\DemoApp" -Force

                                  9.5 创建 DWORD 值

                                  New-ItemProperty -Path "HKCU:\Software\DemoApp" -Name "Enabled" -PropertyType DWord -Value 1 -Force

                                  9.6 创建 QWORD 值

                                  New-ItemProperty -Path "HKCU:\Software\DemoApp" -Name "LargeNumber" -PropertyType QWord -Value 123456789012 -Force

                                  9.7 创建多字符串值

                                  New-ItemProperty -Path "HKCU:\Software\DemoApp" -Name "Servers" -PropertyType MultiString -Value @("Server01","Server02") -Force

                                  9.8 删除值

                                  Remove-ItemProperty -Path "HKCU:\Software\DemoApp" -Name "Enabled"

                                  9.9 删除项

                                  Remove-Item -Path "HKCU:\Software\DemoApp" -Recurse

                                  9.10 查看权限

                                  Get-Acl -Path "HKCU:\Software\DemoApp" | Format-List

                                  9.11 使用 .NET Registry 类

                                  $key = [Microsoft.Win32.Registry]::CurrentUser.OpenSubKey('Software\DemoApp',$true)
                                  if ($null -ne $key) {
                                    $key.SetValue('Enabled', 1, [Microsoft.Win32.RegistryValueKind]::DWord)
                                    $key.Close()
                                  }

                                  PowerShell 适合批量管理、脚本自动化和与 Windows 管理流程集成。但修改注册表前仍建议先备份。

                                  1. 权限、所有者与安全
                                  2. 注册表项和值受 Windows 安全描述符控制。权限不足时无法读取、修改或删除某些注册表项。

                                    10.1 查看注册表权限

                                    1. 打开 regedit
                                    2. 右键注册表项。
                                    3. 选择“权限”。
                                    4. 查看用户或组的权限。
                                    5. 10.2 常见权限

                                      • 读取:允许查看项和值。
                                      • 完全控制:允许读取、修改、删除、更改权限。
                                      • 特殊权限:更细粒度控制。

                                      10.3 所有者

                                      如果无法修改某个项,可能需要取得所有权。但系统关键项的所有者可能是 TrustedInstallerSYSTEM,不建议强行修改。

                                      10.4 安全建议

                                      • 不要将 Everyone 或 Users 设置为完全控制。
                                      • 不要随意获取系统关键项所有权。
                                      • 修改权限前先截图或导出权限信息。
                                      • 企业环境应通过组策略或 MDM 管理注册表安全。

                                      10.5 注册表权限与程序兼容性

                                      某些旧程序安装时会错误地要求对 HKLM 下键拥有写入权限。现代 Windows 更推荐将用户可写配置放在 HKCU,将全局只读配置放在 HKLM。

                                      错误修改注册表权限可能导致程序无法启动、用户无法登录、系统服务异常。

                                      1. 常见注册表路径
                                      2. 用途注册表路径
                                        当前用户启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
                                        当前用户一次性启动项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce
                                        所有用户启动项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
                                        所有用户一次性启动项HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce
                                        当前用户环境变量HKEY_CURRENT_USER\Environment
                                        系统环境变量HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment
                                        文件扩展名关联HKEY_CLASSES_ROOT\.txt
                                        文件类型打开命令HKEY_CLASSES_ROOT\txtfile\shell\open\command
                                        所有文件右键菜单HKEY_CLASSES_ROOT\*\shell
                                        文件夹右键菜单HKEY_CLASSES_ROOT\Directory\shell
                                        文件夹背景右键菜单HKEY_CLASSES_ROOT\Directory\Background\shell
                                        资源管理器高级选项HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
                                        系统服务HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services
                                        UAC 相关设置HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
                                        当前用户策略HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies
                                        计算机策略HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
                                        TCP/IP 网络参数HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
                                        用户配置文件列表HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
                                        Windows 版本信息HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion
                                        已安装软件卸载信息HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
                                        32 位软件卸载信息HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall
                                        1. 基础操作教程
                                        2. 12.1 教程:修改一个 DWORD 开关值

                                          1. 备份目标注册表项。
                                          2. 打开 regedit
                                          3. 定位到目标路径。
                                          4. 双击目标 DWORD 值。
                                          5. 将数值数据改为 01
                                          6. 点击确定。
                                          7. 根据需求注销、重启资源管理器或重启电脑。
                                          8. 12.2 教程:新建字符串值

                                            1. 选中目标项。
                                            2. 右键空白处,选择“新建” -> “字符串值”。
                                            3. 输入名称,例如 MyPath
                                            4. 双击该值,输入数据,例如 C:\Tools
                                            5. 12.3 教程:删除启动项

                                              1. 打开注册表编辑器。
                                              2. 定位到启动项路径,例如:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
                                              3. 在右侧找到对应程序值。
                                              4. 右键删除。
                                              5. 重启或注销验证。
                                              6. 12.4 教程:使用地址栏快速定位

                                                在注册表编辑器顶部地址栏粘贴路径:

                                                计算机\HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

                                                也可以直接粘贴标准路径:

                                                HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

                                                12.5 教程:重启资源管理器使部分设置生效

                                                1. Ctrl + Shift + Esc 打开任务管理器。
                                                2. 找到“Windows 资源管理器”。
                                                3. 右键选择“重新启动”。
                                                4. 12.6 教程:确认修改是否被组策略覆盖

                                                  如果注册表值被组策略管理,手动修改后可能会被策略刷新重新写回。可使用以下命令查看策略结果:

                                                  gpresult /h C:\temp\gpresult.html
                                                  1. 实用注册表修改示例
                                                  2. 以下示例仅供学习。导入前请检查路径和数值,并提前备份注册表。

                                                    13.1 显示文件扩展名

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
                                                    "HideFileExt"=dword:00000000

                                                    13.2 隐藏文件扩展名

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
                                                    "HideFileExt"=dword:00000001

                                                    13.3 显示隐藏文件和受保护的系统文件

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
                                                    "Hidden"=dword:00000001
                                                    "ShowSuperHidden"=dword:00000001

                                                    13.4 添加当前用户开机启动项

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
                                                    "MyApp"="C:\\Program Files\\MyApp\\app.exe"

                                                    注意 .reg 文件中的路径需要使用双反斜杠。

                                                    13.5 删除当前用户开机启动项

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
                                                    "MyApp"=-

                                                    13.6 添加所有文件右键“用记事本打开”

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CLASSES_ROOT\*\shell\OpenWithNotepad]
                                                    @="用记事本打开"
                                                    
                                                    [HKEY_CLASSES_ROOT\*\shell\OpenWithNotepad\command]
                                                    @="notepad.exe \"%1\""

                                                    13.7 删除右键“用记事本打开”

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [-HKEY_CLASSES_ROOT\*\shell\OpenWithNotepad]

                                                    13.8 在文件夹背景右键添加“在此处打开命令提示符”

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CLASSES_ROOT\Directory\Background\shell\CmdHere]
                                                    @="在此处打开命令提示符"
                                                    
                                                    [HKEY_CLASSES_ROOT\Directory\Background\shell\CmdHere\command]
                                                    @="cmd.exe /k cd /d \"%V\""

                                                    13.9 添加当前用户环境变量

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Environment]
                                                    "MY_TOOLS"="C:\\Tools"

                                                    修改环境变量后,可能需要重新登录或重启资源管理器。也可以使用命令:

                                                    setx MY_TOOLS "C:\Tools"

                                                    13.10 禁用当前用户注册表编辑器,仅用于演示

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
                                                    "DisableRegistryTools"=dword:00000001

                                                    13.11 恢复当前用户注册表编辑器

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
                                                    "DisableRegistryTools"=dword:00000000

                                                    13.12 禁用当前用户任务管理器,仅用于演示

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
                                                    "DisableTaskMgr"=dword:00000001

                                                    13.13 恢复当前用户任务管理器

                                                    Windows Registry Editor Version 5.00
                                                    
                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System]
                                                    "DisableTaskMgr"=dword:00000000

                                                    禁用注册表编辑器或任务管理器会影响正常维护。除非明确知道用途,否则不要长期启用这些策略。

                                                    1. 离线注册表配置单元
                                                    2. 当某个用户无法登录,或需要修改未加载的注册表配置时,可以加载离线注册表配置单元。

                                                      14.1 常见配置单元文件位置

                                                      配置单元文件位置
                                                      SYSTEM%SystemRoot%\System32\config\SYSTEM
                                                      SOFTWARE%SystemRoot%\System32\config\SOFTWARE
                                                      SAM%SystemRoot%\System32\config\SAM
                                                      SECURITY%SystemRoot%\System32\config\SECURITY
                                                      DEFAULT%SystemRoot%\System32\config\DEFAULT
                                                      当前用户配置%UserProfile%\NTUSER.DAT
                                                      用户类注册表%LocalAppData%\Microsoft\Windows\UsrClass.dat

                                                      14.2 在注册表编辑器中加载配置单元

                                                      1. 以管理员身份打开 regedit
                                                      2. 选中 HKEY_LOCAL_MACHINEHKEY_USERS
                                                      3. 点击“文件” -> “加载配置单元”。
                                                      4. 选择目标配置单元文件,例如 NTUSER.DAT
                                                      5. 输入临时名称,例如 TempUser
                                                      6. 修改完成后选中临时名称,点击“文件” -> “卸载配置单元”。
                                                      7. 14.3 使用 reg load 加载

                                                        reg load "HKLM\TempUser" "C:\Users\Public\NTUSER.DAT"

                                                        14.4 使用 reg unload 卸载

                                                        reg unload "HKLM\TempUser"

                                                        不要加载正在被系统独占使用的配置单元。若文件被占用,可在 Windows 恢复环境或 PE 环境中操作。

                                                        1. 故障排查
                                                        2. 15.1 注册表修改后没有生效

                                                          • 确认修改的是正确用户,例如 HKCU 只对当前用户生效。
                                                          • 确认是否被组策略覆盖。
                                                          • 尝试注销、重启资源管理器或重启电脑。
                                                          • 确认 32 位/64 位注册表视图是否正确。
                                                          • 确认程序是否从其他位置读取配置。

                                                          15.2 注册表编辑器打不开

                                                          • 检查是否被策略禁用:DisableRegistryTools
                                                          • 使用管理员账户登录。
                                                          • 运行 sfc /scannow 检查系统文件。
                                                          • 在安全模式下测试。

                                                          15.3 注册表项无法删除

                                                          • 检查权限是否足够。
                                                          • 检查项是否被系统或程序占用。
                                                          • 检查是否存在子项。
                                                          • 不要强行修改 TrustedInstaller 拥有的关键项。

                                                          15.4 用户配置文件损坏

                                                          如果用户登录时提示配置文件损坏,可能是 NTUSER.DAT 或相关注册表配置异常。

                                                          1. 使用其他管理员账户登录。
                                                          2. 备份用户数据。
                                                          3. 尝试系统还原。
                                                          4. 必要时新建本地管理员账户并迁移数据。
                                                          5. 15.5 系统无法启动

                                                            • 进入 Windows 恢复环境。
                                                            • 尝试系统还原。
                                                            • 尝试启动修复。
                                                            • 进入安全模式卸载最近修改或驱动。
                                                            • 必要时重置系统或使用备份恢复。

                                                            15.6 常用系统修复命令

                                                            sfc /scannow
                                                            DISM /Online /Cleanup-Image /RestoreHealth
                                                            1. 常见问题 FAQ
                                                            2. 16.1 注册表清理软件有用吗?

                                                              一般不推荐。Windows 通常不需要频繁清理注册表。错误的注册表清理可能删除有效项,导致软件或系统异常。

                                                              16.2 修改注册表后是否可以撤销?

                                                              如果提前导出了注册表项,可以重新导入恢复。如果没有备份,只能手动改回原值,或使用系统还原。

                                                              16.3 .reg 文件双击没有反应怎么办?

                                                              • 确认文件扩展名确实是 .reg
                                                              • 确认文件编码正确,中文建议 UTF-16 LE。
                                                              • 确认当前用户有权限导入目标项。
                                                              • 右键以管理员身份运行相关命令或使用 reg import

                                                              16.4 HKCU 和 HKLM 有什么区别?

                                                              HKCU 是当前用户配置,只影响当前用户;HKLM 是本机配置,影响所有用户和系统组件。

                                                              16.5 如何搜索整个注册表?

                                                              可以在注册表编辑器中按 Ctrl + F。也可以使用命令:

                                                              reg query "HKCU\Software" /s /f "keyword"

                                                              16.6 注册表项名称区分大小写吗?

                                                              通常不区分大小写,但建议按照标准写法输入,避免脚本或程序处理异常。

                                                              16.7 为什么有些程序需要管理员权限才能修改注册表?

                                                              因为 HKLM、系统策略、服务、驱动等位置影响整个系统,Windows 要求管理员权限以保护系统安全。

                                                              1. 最佳实践与建议
                                                                1. 修改前备份目标注册表项。
                                                                2. 修改系统关键配置前创建系统还原点。
                                                                3. 一次只修改一个值,便于定位问题。
                                                                4. 记录原始路径、值名、数据类型和原始数据。
                                                                5. 优先使用 .reg 文件或脚本保存变更,方便回滚。
                                                                6. 不要使用来源不明的注册表优化脚本。
                                                                7. 不要频繁使用注册表清理工具。
                                                                8. 企业环境优先使用组策略、MDM 或配置管理工具。
                                                                9. 修改后验证功能,并观察系统日志。
                                                                10. 不确定时不要修改。
                                                                11. 注册表是强大的系统配置工具,但不是“优化万能工具”。很多所谓注册表优化项在现代 Windows 中并没有明显收益,反而可能带来稳定性风险。

                                                                  1. 注册表工作原理与配置管理器
                                                                  2. Windows 注册表由内核中的配置管理器 Configuration Manager 管理。用户态程序通过注册表 API 或内核态回调访问注册表对象。

                                                                    18.1 注册表不是单个文件

                                                                    注册表由多个配置单元 Hive 组成。系统启动时加载 SYSTEM、SOFTWARE、SAM、SECURITY、DEFAULT 等核心配置单元;用户登录时加载该用户的 NTUSER.DAT。

                                                                    18.2 注册表对象模型

                                                                    • 注册表根键对应内核对象命名空间中的对象。
                                                                    • 项和值由配置管理器维护在内存缓存与磁盘文件之间。
                                                                    • 修改注册表时,系统可能先写入日志,再刷新到主配置单元文件。

                                                                    18.3 注册表与系统启动

                                                                    SYSTEM 配置单元包含当前控制集、服务启动类型、驱动配置等关键信息。如果 SYSTEM 配置单元损坏,Windows 可能无法正常启动。

                                                                    18.4 注册表与用户登录

                                                                    用户登录时,Winlogon 和用户配置文件服务会加载用户配置。HKCU 实际上通常指向 HKEY_USERS 下当前用户 SID 配置。

                                                                    18.5 注册表缓存

                                                                    注册表数据会缓存在内存中。程序读取注册表时不一定每次都访问磁盘,因此注册表访问速度通常较快。

                                                                    1. 注册表文件、日志与事务
                                                                    2. 19.1 系统配置单元文件

                                                                      文件作用
                                                                      SYSTEM服务、驱动、控制集、启动配置等。
                                                                      SOFTWARE本机软件安装和全局配置。
                                                                      SAM本地安全账户管理器数据。
                                                                      SECURITY本地安全策略和安全账户相关数据。
                                                                      DEFAULT默认用户配置,对应 .DEFAULT。

                                                                      19.2 日志文件

                                                                      注册表配置单元通常伴随日志文件,例如:

                                                                      SYSTEM.LOG1
                                                                      SYSTEM.LOG2
                                                                      SOFTWARE.LOG1
                                                                      SOFTWARE.LOG2

                                                                      日志用于提高注册表写入的可靠性。在异常断电或系统崩溃后,Windows 可尝试通过日志恢复一致性。

                                                                      19.3 RegBack 与自动备份

                                                                      旧版 Windows 会将注册表备份到:

                                                                      %SystemRoot%\System32\config\RegBack

                                                                      但从 Windows 10 1803 开始,系统默认不再自动将注册表备份到 RegBack。某些环境可通过策略或注册表配置启用定期备份,但并非所有版本都适用。

                                                                      不要手动用 RegBack 中旧文件直接覆盖当前配置单元,除非确认备份时间点和完整性。错误覆盖可能导致系统回退或无法启动。

                                                                      19.4 系统还原

                                                                      系统还原点通常包含注册表快照。若注册表修改导致严重问题,系统还原通常比手动复制配置单元更安全。

                                                                      1. 用户配置、SID 与配置文件加载
                                                                      2. 20.1 用户配置文件组成

                                                                        每个用户配置文件通常包含:

                                                                        • NTUSER.DAT:用户注册表配置。
                                                                        • UsrClass.dat:用户类注册表,包含部分 HKCU\Software\Classes 数据。
                                                                        • 桌面、文档、AppData 等用户数据目录。

                                                                        20.2 ProfileList

                                                                        系统通过以下位置记录用户配置文件:

                                                                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList

                                                                        每个子项通常以用户 SID 命名,其中包含:

                                                                        • ProfileImagePath:用户文件夹路径。
                                                                        • State:配置文件状态。
                                                                        • Flags:配置文件标志。

                                                                        20.3 SID 是什么

                                                                        SID 是安全标识符,用于唯一标识用户、组和计算机账户。例如:

                                                                        S-1-5-21-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxxxx-1001

                                                                        20.4 用户配置未加载时

                                                                        如果用户未登录,其 NTUSER.DAT 通常不会出现在 HKEY_USERS 中。此时可以使用 reg load 临时加载。

                                                                        20.5 配置文件损坏症状

                                                                        • 登录时提示用户配置文件服务失败。
                                                                        • 登录后进入临时配置文件。
                                                                        • 桌面、开始菜单、应用设置丢失。
                                                                        • 事件查看器中出现用户配置文件错误。
                                                                        1. 默认用户配置与模板
                                                                        2. 默认用户配置用于创建新用户账户时的初始配置。默认用户配置通常位于:

                                                                          C:\Users\Default\NTUSER.DAT

                                                                          21.1 修改默认用户配置

                                                                          1. 以管理员身份打开注册表编辑器。
                                                                          2. 选中 HKEY_USERS
                                                                          3. 点击“文件” -> “加载配置单元”。
                                                                          4. 选择 C:\Users\Default\NTUSER.DAT
                                                                          5. 输入名称,例如 DefaultUser
                                                                          6. HKEY_USERS\DefaultUser 下修改配置。
                                                                          7. 完成后选中 DefaultUser,点击“卸载配置单元”。
                                                                          8. 21.2 使用命令加载默认用户配置

                                                                            reg load "HKU\DefaultUser" "C:\Users\Default\NTUSER.DAT"

                                                                            21.3 修改后卸载

                                                                            reg unload "HKU\DefaultUser"

                                                                            21.4 应用场景

                                                                            • 为新建用户预设资源管理器选项。
                                                                            • 预设桌面、任务栏、启动项。
                                                                            • 在系统镜像部署前统一用户配置。

                                                                            修改默认用户配置会影响之后新建的用户,不会影响已经存在的用户配置。

                                                                            1. 注册表虚拟化与重定向
                                                                            2. 22.1 UAC 注册表虚拟化

                                                                              为了兼容没有管理员权限 manifest 的旧程序,Windows 可能对某些写入 HKLM 或 HKCR 的操作进行虚拟化。程序以为写入了全局位置,实际被重定向到当前用户 VirtualStore。

                                                                              常见虚拟化位置:

                                                                              HKEY_CURRENT_USER\Software\Classes\VirtualStore

                                                                              22.2 如何判断程序是否被虚拟化

                                                                              • 程序在普通用户下运行正常,但管理员下行为不同。
                                                                              • HKLM 中没有对应值,但 VirtualStore 中存在。
                                                                              • 程序配置文件路径异常,或不同用户看到不同设置。

                                                                              22.3 WOW6432Node 重定向

                                                                              64 位 Windows 上,32 位程序访问某些 HKLM\SOFTWARE 路径时会被重定向到:

                                                                              HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node

                                                                              例如 32 位程序访问:

                                                                              HKLM\SOFTWARE\ExampleApp

                                                                              实际可能访问:

                                                                              HKLM\SOFTWARE\WOW6432Node\ExampleApp

                                                                              22.4 如何避免重定向问题

                                                                              • 开发程序时明确使用 32 位或 64 位注册表视图。
                                                                              • 使用 KEY_WOW64_64KEYKEY_WOW64_32KEY 访问指定视图。
                                                                              • 使用 reg.exe /reg:64/reg:32 检查不同视图。
                                                                              1. 组策略、ADMX 与注册表策略
                                                                              2. 许多组策略最终会写入注册表。策略通常位于以下位置:

                                                                                HKEY_LOCAL_MACHINE\SOFTWARE\Policies
                                                                                HKEY_CURRENT_USER\SOFTWARE\Policies
                                                                                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies
                                                                                HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies

                                                                                23.1 策略与首选设置

                                                                                • 策略通常具有强制性,用户无法在界面中更改。
                                                                                • 组策略刷新时可能覆盖手动修改。
                                                                                • 删除策略值通常可恢复默认行为。

                                                                                23.2 ADMX 模板

                                                                                ADMX 是组策略模板,用于定义策略在注册表中的位置、值名、数据类型和启用状态。企业可通过中央存储管理 ADMX。

                                                                                23.3 查看策略结果

                                                                                gpresult /h C:\temp\gpresult.html

                                                                                23.4 强制刷新组策略

                                                                                gpupdate /force

                                                                                如果某个注册表值反复被改回,首先检查是否由组策略、MDM、安全软件或配置管理工具控制。

                                                                                1. 监控、审计与 Process Monitor
                                                                                2. 24.1 使用 Process Monitor 监控注册表

                                                                                  Sysinternals Process Monitor 可以实时显示程序对注册表的读取、写入、创建、删除操作。

                                                                                  常用筛选操作类型:

                                                                                  • RegOpenKey
                                                                                  • RegCreateKey
                                                                                  • RegSetValue
                                                                                  • RegQueryValue
                                                                                  • RegDeleteKey
                                                                                  • RegDeleteValue

                                                                                  24.2 排查程序读取哪个注册表值

                                                                                  1. 打开 Process Monitor。
                                                                                  2. 设置筛选器:Process Name is 目标程序。
                                                                                  3. 设置 Operation contains Reg。
                                                                                  4. 运行程序并观察注册表访问。
                                                                                  5. 24.3 Windows 安全审计

                                                                                    可以启用“审核注册表”以记录注册表值修改。相关事件包括:

                                                                                    • 事件 ID 4657:注册表值被修改。
                                                                                    • 事件 ID 4656:请求对象句柄。
                                                                                    • 事件 ID 4663:尝试访问对象。

                                                                                    24.4 启用注册表审计的基本思路

                                                                                    1. 在本地安全策略或组策略中启用“审核注册表”。
                                                                                    2. 对目标注册表项设置 SACL。
                                                                                    3. 在事件查看器中查看安全日志。
                                                                                    4. 大范围注册表审计会产生大量日志,建议只对关键项启用。

                                                                                      1. 注册表 API 与开发基础
                                                                                      2. 25.1 Win32 注册表 API

                                                                                        常见注册表 API 包括:

                                                                                        • RegOpenKeyEx:打开注册表项。
                                                                                        • RegCreateKeyEx:创建或打开注册表项。
                                                                                        • RegQueryValueEx:读取值。
                                                                                        • RegSetValueEx:写入值。
                                                                                        • RegDeleteKeyEx:删除项。
                                                                                        • RegDeleteValue:删除值。
                                                                                        • RegCloseKey:关闭句柄。

                                                                                        25.2 访问掩码

                                                                                        • KEY_READ:读取。
                                                                                        • KEY_WRITE:写入。
                                                                                        • KEY_EXECUTE:读取相关权限。
                                                                                        • KEY_ALL_ACCESS:完全访问,应谨慎使用。
                                                                                        • KEY_WOW64_64KEY:访问 64 位视图。
                                                                                        • KEY_WOW64_32KEY:访问 32 位视图。

                                                                                        25.3 .NET Registry 类

                                                                                        .NET 提供 Microsoft.Win32.Registry 类。

                                                                                        using Microsoft.Win32;
                                                                                        
                                                                                        public class RegistryDemo
                                                                                        {
                                                                                            public static void Main()
                                                                                            {
                                                                                                using (RegistryKey key = Registry.CurrentUser.CreateSubKey("Software\\DemoApp"))
                                                                                                {
                                                                                                    key.SetValue("Enabled", 1, RegistryValueKind.DWord);
                                                                                                    key.SetValue("Name", "Demo", RegistryValueKind.String);
                                                                                                }
                                                                                            }
                                                                                        }

                                                                                        25.4 开发建议

                                                                                        • 用户配置写入 HKCU,全局配置写入 HKLM。
                                                                                        • 不要假设注册表项一定存在。
                                                                                        • 读取值时处理异常和默认值。
                                                                                        • 避免在注册表中保存敏感明文数据。
                                                                                        • 使用最小权限访问,不要默认请求完全控制。
                                                                                        1. 文件关联与协议处理
                                                                                        2. 26.1 文件扩展名关联

                                                                                          文件扩展名通常通过 HKCR 下路径关联到 ProgID:

                                                                                          HKEY_CLASSES_ROOT\.ext

                                                                                          其默认值指向 ProgID,例如:

                                                                                          HKEY_CLASSES_ROOT\.txt

                                                                                          默认值可能是:

                                                                                          txtfile

                                                                                          26.2 ProgID 与打开命令

                                                                                          HKEY_CLASSES_ROOT\txtfile\shell\open\command

                                                                                          默认值示例:

                                                                                          %SystemRoot%\system32\NOTEPAD.EXE %1

                                                                                          26.3 用户选择的应用

                                                                                          现代 Windows 中,用户默认应用选择通常保存在:

                                                                                          HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts

                                                                                          其中 UserChoice 受保护,包含哈希信息。直接修改 UserChoice 可能被系统忽略或重置。

                                                                                          在 Windows 10/11 中,修改默认应用最推荐的方式是通过“设置 - 应用 - 默认应用”,而不是直接改 UserChoice。

                                                                                          26.4 自定义协议处理程序

                                                                                          可以注册自定义 URI 协议,例如 myapp://

                                                                                          Windows Registry Editor Version 5.00
                                                                                          
                                                                                          [HKEY_CLASSES_ROOT\myapp]
                                                                                          @="URL:MyApp Protocol"
                                                                                          "URL Protocol"=""
                                                                                          
                                                                                          [HKEY_CLASSES_ROOT\myapp\shell\open\command]
                                                                                          @="C:\\Program Files\\MyApp\\app.exe \"%1\""

                                                                                          26.5 动词 Verb

                                                                                          文件类型可以支持多个操作动词,例如 open、edit、print:

                                                                                          HKEY_CLASSES_ROOT\txtfile\shell\open
                                                                                          HKEY_CLASSES_ROOT\txtfile\shell\edit
                                                                                          HKEY_CLASSES_ROOT\txtfile\shell\print
                                                                                          1. 右键菜单与 Shell 扩展深入
                                                                                          2. 27.1 简单右键菜单

                                                                                            简单右键菜单可以通过 shell 项实现:

                                                                                            HKEY_CLASSES_ROOT\*\shell\MyCommand
                                                                                            HKEY_CLASSES_ROOT\*\shell\MyCommand\command

                                                                                            27.2 不同对象类型

                                                                                            对象路径
                                                                                            所有文件HKEY_CLASSES_ROOT\*\shell
                                                                                            文件夹HKEY_CLASSES_ROOT\Directory\shell
                                                                                            文件夹背景HKEY_CLASSES_ROOT\Directory\Background\shell
                                                                                            驱动器HKEY_CLASSES_ROOT\Drive\shell

                                                                                            27.3 COM Shell 扩展

                                                                                            更复杂的右键菜单、图标覆盖、属性页、缩略图处理程序通常通过 COM Shell 扩展实现,注册位置包括:

                                                                                            HKEY_CLASSES_ROOT\*\shellex\ContextMenuHandlers
                                                                                            HKEY_CLASSES_ROOT\Directory\shellex\ContextMenuHandlers
                                                                                            HKEY_CLASSES_ROOT\Directory\Background\shellex\ContextMenuHandlers

                                                                                            27.4 Shell 扩展批准与阻止

                                                                                            系统会检查已批准的 Shell 扩展:

                                                                                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved

                                                                                            也可以阻止某些 Shell 扩展:

                                                                                            HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Blocked

                                                                                            错误的 Shell 扩展可能导致资源管理器崩溃、右键菜单卡死或文件列表异常。排查时可使用 ShellExView 等工具禁用第三方扩展。

                                                                                            1. 自启动位置与 ASEPs
                                                                                            2. ASEP 是 Auto-Start Extension Points,即自启动扩展点。恶意软件和合法软件都可能使用这些位置。

                                                                                              28.1 常见注册表自启动位置

                                                                                              位置说明
                                                                                              HKCU\Software\Microsoft\Windows\CurrentVersion\Run当前用户登录后启动。
                                                                                              HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run所有用户登录后启动。
                                                                                              RunOnce下次登录时运行一次。
                                                                                              RunServices旧式服务启动位置,现代系统较少使用。
                                                                                              HKLM\SYSTEM\CurrentControlSet\Services服务和驱动启动配置。
                                                                                              Winlogon登录相关启动项,例如 Shell、Userinit。
                                                                                              AppInit_DLLs可被注入到进程,风险较高。
                                                                                              Image File Execution Options可用于调试器附加,也可能被滥用。
                                                                                              App Paths程序路径解析,可能被滥用。

                                                                                              28.2 Winlogon 关键值

                                                                                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

                                                                                              常见值包括:

                                                                                              • Shell:登录后启动的外壳,默认通常为 explorer.exe。
                                                                                              • Userinit:用户初始化程序。

                                                                                              修改 Winlogon、Services、Image File Execution Options 等位置风险很高,可能导致无法登录或系统不稳定。

                                                                                              28.3 使用 Autoruns 检查启动项

                                                                                              Sysinternals Autoruns 可以检查比任务管理器更完整的启动位置,包括注册表、服务、驱动、计划任务、浏览器扩展等。

                                                                                              1. regini 与权限脚本
                                                                                              2. regini 是 Windows 自带的注册表权限和配置脚本工具。它可以通过文本文件批量设置注册表权限。

                                                                                                29.1 基本语法

                                                                                                regini 使用脚本文件,文件中可指定注册表路径和权限编号。示例结构:

                                                                                                \Registry\Machine\Software\DemoApp [1 5 7]

                                                                                                29.2 使用步骤

                                                                                                1. 创建文本文件,例如 C:\scripts\regini.txt
                                                                                                2. 写入注册表路径和权限定义。
                                                                                                3. 以管理员身份运行:regini C:\scripts\regini.txt
                                                                                                4. 29.3 PowerShell 创建 regini 文件

                                                                                                  $line = '\Registry\Machine\Software\DemoApp [1 5 7]'
                                                                                                  $line | Out-File -FilePath 'C:\scripts\regini.txt' -Encoding ascii
                                                                                                  regini C:\scripts\regini.txt

                                                                                                  regini 权限编号含义较复杂,不同场景下风险较高。生产环境建议优先使用 PowerShell ACL、组策略或安全基线工具。

                                                                                                  29.4 更安全的替代方案

                                                                                                  对于大多数管理任务,PowerShell 的 Get-AclSet-Acl 更直观,也更容易审计:

                                                                                                  Get-Acl -Path "HKCU:\Software\DemoApp" | Format-List
                                                                                                  1. WMI 与注册表
                                                                                                  2. WMI 提供 StdRegProv 提供程序,可用于远程或本地访问注册表。

                                                                                                    30.1 根键常量

                                                                                                    根键常量值
                                                                                                    HKEY_CLASSES_ROOT2147483648
                                                                                                    HKEY_CURRENT_USER2147483649
                                                                                                    HKEY_LOCAL_MACHINE2147483650
                                                                                                    HKEY_USERS2147483651

                                                                                                    30.2 PowerShell 使用 StdRegProv 读取字符串

                                                                                                    $hku = 2147483649
                                                                                                    $reg = [wmiclass]"\root\default:StdRegProv"
                                                                                                    $reg.GetStringValue($hku, 'Software\DemoApp', 'Name')

                                                                                                    30.3 设置 DWORD 值

                                                                                                    $hku = 2147483649
                                                                                                    $reg = [wmiclass]"\root\default:StdRegProv"
                                                                                                    $reg.SetDwordValue($hku, 'Software\DemoApp', 'Enabled', 1)

                                                                                                    30.4 枚举子项

                                                                                                    $hklm = 2147483650
                                                                                                    $reg = [wmiclass]"\root\default:StdRegProv"
                                                                                                    $reg.EnumKey($hklm, 'SOFTWARE\Microsoft\Windows\CurrentVersion\Run')

                                                                                                    WMI 适合远程管理和脚本集成,但在现代 PowerShell 环境中,直接使用注册表提供程序通常更方便。

                                                                                                    1. 注册表性能、大小与维护
                                                                                                    2. 31.1 注册表性能特点

                                                                                                      • 注册表数据会缓存在内存中,读取通常很快。
                                                                                                      • 频繁写入大量小值可能增加磁盘和日志开销。
                                                                                                      • 过深的键层级或过多子项会增加遍历成本。

                                                                                                      31.2 注册表大小限制

                                                                                                      Windows 对注册表键名、值名和值数据有大小限制。不同版本和 API 可能不同,开发时应避免极端长度。

                                                                                                      • 键名不宜过长。
                                                                                                      • 值名不宜过长。
                                                                                                      • 字符串值不宜保存超大数据。
                                                                                                      • 大二进制数据更适合保存到文件,而不是注册表。

                                                                                                      31.3 是否需要清理注册表

                                                                                                      通常不需要。残留注册表项多数不会明显影响性能。错误清理反而可能破坏软件关联、COM 注册或服务配置。

                                                                                                      31.4 维护建议

                                                                                                      • 卸载软件优先使用官方卸载程序。
                                                                                                      • 不要手动批量删除未知软件项。
                                                                                                      • 对开发软件,应提供干净的安装和卸载逻辑。
                                                                                                      • 对系统问题,优先使用 SFC、DISM、事件查看器和干净启动排查。
                                                                                                      1. 企业部署与配置管理
                                                                                                      2. 32.1 企业环境中的注册表管理方式

                                                                                                        • 组策略 GPO。
                                                                                                        • Microsoft Intune 配置策略。
                                                                                                        • Configuration Manager 配置项。
                                                                                                        • PowerShell Desired State Configuration。
                                                                                                        • Provisioning Package 预配包。
                                                                                                        • Windows Autopilot 配置。
                                                                                                        • 安装程序或脚本在部署阶段写入注册表。

                                                                                                        32.2 优先使用策略而不是直接改注册表

                                                                                                        直接修改注册表难以跟踪、难以回滚、难以审计。企业环境应优先使用正式策略机制。

                                                                                                        32.3 ADMX 策略优势

                                                                                                        • 集中管理。
                                                                                                        • 可报告。
                                                                                                        • 可回滚。
                                                                                                        • 支持组织单位 OU 作用域。
                                                                                                        • 支持安全筛选和 WMI 筛选。

                                                                                                        32.4 脚本部署注意事项

                                                                                                        • 脚本必须支持幂等,即重复执行结果一致。
                                                                                                        • 写入前备份或记录原值。
                                                                                                        • 失败时输出日志。
                                                                                                        • 区分 32 位和 64 位注册表视图。
                                                                                                        • 避免在用户登录过程中执行耗时注册表操作。
                                                                                                        1. 高级故障修复
                                                                                                        2. 33.1 因启动项导致无法登录

                                                                                                          如果某个 Run 项或 Shell 扩展导致登录后崩溃,可尝试:

                                                                                                          1. 进入安全模式。
                                                                                                          2. 删除可疑启动项。
                                                                                                          3. 禁用可疑 Shell 扩展。
                                                                                                          4. 正常启动验证。
                                                                                                          5. 33.2 使用离线注册表删除启动项

                                                                                                            1. 在 WinRE 或 PE 中挂载系统盘。
                                                                                                            2. 加载目标用户的 NTUSER.DAT。
                                                                                                            3. 删除 Run 下可疑值。
                                                                                                            4. 卸载配置单元并重启。
                                                                                                            5. 33.3 服务或驱动导致启动失败

                                                                                                              服务配置位于:

                                                                                                              HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

                                                                                                              可在离线环境加载 SYSTEM 配置单元,检查最近添加的服务或驱动。但直接修改 Start 值风险较高,应优先使用系统还原或安全模式。

                                                                                                              33.4 用户配置损坏

                                                                                                              • 检查 ProfileList 中是否存在 .bak 子项。
                                                                                                              • 备份用户数据。
                                                                                                              • 必要时创建新用户并迁移数据。

                                                                                                              33.5 系统文件与组件损坏

                                                                                                              sfc /scannow
                                                                                                              DISM /Online /Cleanup-Image /RestoreHealth

                                                                                                              33.6 最后手段

                                                                                                              • 系统还原。
                                                                                                              • 重置此电脑。
                                                                                                              • 从已知良好备份恢复。
                                                                                                              • 干净安装。

                                                                                                              在 WinRE 或 PE 中直接替换 SYSTEM、SOFTWARE 等配置单元风险极高。除非有明确备份和把握,否则不要直接覆盖。

                                                                                                              1. 常用脚本模板
                                                                                                              2. 34.1 PowerShell:修改前自动备份

                                                                                                                $regPath = 'HKCU:\Software\DemoApp'
                                                                                                                $regExportPath = 'HKCU\Software\DemoApp'
                                                                                                                $backupDir = 'C:\backup'
                                                                                                                $timestamp = Get-Date -Format 'yyyyMMdd-HHmmss'
                                                                                                                $backupFile = Join-Path $backupDir "DemoApp-$timestamp.reg"
                                                                                                                
                                                                                                                if (-not (Test-Path $backupDir)) {
                                                                                                                    New-Item -Path $backupDir -ItemType Directory -Force | Out-Null
                                                                                                                }
                                                                                                                
                                                                                                                reg export $regExportPath $backupFile /y
                                                                                                                
                                                                                                                if (-not (Test-Path $regPath)) {
                                                                                                                    New-Item -Path $regPath -Force | Out-Null
                                                                                                                }
                                                                                                                
                                                                                                                Set-ItemProperty -Path $regPath -Name 'Enabled' -Value 1 -Type DWord
                                                                                                                Write-Output "Backup saved to $backupFile"

                                                                                                                34.2 PowerShell:读取或返回默认值

                                                                                                                $path = 'HKCU:\Software\DemoApp'
                                                                                                                $name = 'Enabled'
                                                                                                                $default = 0
                                                                                                                
                                                                                                                if (Test-Path $path) {
                                                                                                                    $value = Get-ItemProperty -Path $path -Name $name -ErrorAction SilentlyContinue
                                                                                                                    if ($null -ne $value) {
                                                                                                                        $value.$name
                                                                                                                    } else {
                                                                                                                        $default
                                                                                                                    }
                                                                                                                } else {
                                                                                                                    $default
                                                                                                                }

                                                                                                                34.3 批处理:安全导入 .reg

                                                                                                                @echo off
                                                                                                                set REGFILE=C:\scripts\demo.reg
                                                                                                                if not exist "%REGFILE%" (
                                                                                                                  echo File not found: %REGFILE%
                                                                                                                  exit /b 1
                                                                                                                )
                                                                                                                reg import "%REGFILE%"
                                                                                                                if errorlevel 1 (
                                                                                                                  echo Import failed.
                                                                                                                  exit /b 1
                                                                                                                )
                                                                                                                echo Import succeeded.

                                                                                                                34.4 .reg:标准可回滚模板

                                                                                                                Windows Registry Editor Version 5.00
                                                                                                                
                                                                                                                ; 应用配置
                                                                                                                [HKEY_CURRENT_USER\Software\DemoApp]
                                                                                                                "Enabled"=dword:00000001
                                                                                                                "Mode"="Standard"
                                                                                                                
                                                                                                                ; 回滚配置可另存为 disable-demo.reg
                                                                                                                ; "Enabled"=dword:00000000
                                                                                                                1. 修改前检查清单
                                                                                                                  1. 是否已经确认注册表路径正确?
                                                                                                                  2. 是否已经确认值名称、数据类型和数值正确?
                                                                                                                  3. 是否已经导出目标项作为备份?
                                                                                                                  4. 是否已经创建系统还原点?
                                                                                                                  5. 是否确认该设置不是由组策略或 MDM 控制?
                                                                                                                  6. 是否确认 32 位/64 位视图正确?
                                                                                                                  7. 是否确认修改影响范围是当前用户还是所有用户?
                                                                                                                  8. 是否确认修改后需要注销、重启资源管理器或重启系统?
                                                                                                                  9. 是否已经在测试机验证?
                                                                                                                  10. 是否保留了回滚脚本或回滚 .reg 文件?
                                                                                                                  11. 如果以上任何一项无法确认,应暂停修改并先查证资料。

                                                                                                                    1. 术语表
                                                                                                                    2. 术语说明
                                                                                                                      Hive配置单元,注册表的物理存储单元,例如 SYSTEM、SOFTWARE、NTUSER.DAT。
                                                                                                                      Root Key根键,例如 HKEY_LOCAL_MACHINE。
                                                                                                                      Key注册表项,类似文件夹。
                                                                                                                      Subkey子项,位于另一个项下方的项。
                                                                                                                      Value注册表值,保存具体配置数据。
                                                                                                                      Value Name值名称,可为空,空名称表示默认值。
                                                                                                                      ACL访问控制列表,控制谁可以读取或修改注册表项。
                                                                                                                      SID安全标识符,用于标识用户、组或计算机。
                                                                                                                      ProgID程序标识符,用于文件类型关联。
                                                                                                                      WOW6432Node64 位 Windows 上用于 32 位程序注册表重定向的节点。
                                                                                                                      VirtualStoreUAC 注册表虚拟化使用的用户重定向位置。
                                                                                                                      ASEPAuto-Start Extension Point,自启动扩展点。
                                                                                                                      ADMX组策略模板,用于定义基于注册表的策略设置。
                                                                                                                      StdRegProvWMI 注册表提供程序。
                                                                                                                      1. COM、DCOM 与注册表
                                                                                                                      2. COM 组件高度依赖注册表。程序通过 CLSID、ProgID、AppID、TypeLib、Interface 等信息定位和激活 COM 对象。

                                                                                                                        37.1 常见 COM 注册表位置

                                                                                                                        路径作用
                                                                                                                        HKCR\CLSIDCOM 类对象注册,包含 InprocServer32、LocalServer32、ProgID 等。
                                                                                                                        HKCR\ProgID程序标识符,通常映射到 CLSID。
                                                                                                                        HKCR\AppIDCOM 应用标识,包含 DCOM 权限相关信息。
                                                                                                                        HKCR\TypeLib类型库注册。
                                                                                                                        HKCR\InterfaceCOM 接口注册。
                                                                                                                        HKLM\SOFTWARE\Microsoft\OleDCOM 全局配置。

                                                                                                                        37.2 InprocServer32 与 LocalServer32

                                                                                                                        • InprocServer32:进程内 COM 服务器,通常是 DLL。
                                                                                                                        • LocalServer32:本地进程外 COM 服务器,通常是 EXE。

                                                                                                                        37.3 注册和注销 COM DLL

                                                                                                                        regsvr32 example.dll
                                                                                                                        regsvr32 /u example.dll
                                                                                                                        regsvr32 /s example.dll

                                                                                                                        37.4 查看 COM 组件

                                                                                                                        reg query "HKCR\CLSID\{XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}\InprocServer32"

                                                                                                                        37.5 DCOM 配置

                                                                                                                        DCOM 权限可通过组件服务管理工具配置:

                                                                                                                        dcomcnfg

                                                                                                                        手动修改 COM 或 DCOM 权限可能导致组件激活失败、应用崩溃或远程访问异常。建议优先使用组件服务界面或官方安装程序。

                                                                                                                        1. 服务控制管理器与注册表
                                                                                                                        2. Windows 服务和许多驱动程序都注册在以下位置:

                                                                                                                          HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

                                                                                                                          38.1 服务项常见值

                                                                                                                          说明
                                                                                                                          Type服务类型,例如内核驱动、文件系统驱动、Win32 服务。
                                                                                                                          Start启动类型。
                                                                                                                          ErrorControl启动失败时的错误控制级别。
                                                                                                                          ImagePath服务可执行文件或驱动路径。
                                                                                                                          ObjectName服务运行账户。
                                                                                                                          DisplayName服务显示名称。
                                                                                                                          Description服务描述。
                                                                                                                          DependOnService依赖的服务。

                                                                                                                          38.2 Start 启动类型

                                                                                                                          含义
                                                                                                                          0Boot,启动驱动。
                                                                                                                          1System,系统启动驱动。
                                                                                                                          2Automatic,自动启动。
                                                                                                                          3Manual,手动启动。
                                                                                                                          4Disabled,禁用。

                                                                                                                          38.3 推荐管理服务的方式

                                                                                                                          sc qc "BITS"
                                                                                                                          sc query "BITS"
                                                                                                                          sc config "DemoSvc" start= demand
                                                                                                                          sc stop "DemoSvc"
                                                                                                                          sc start "DemoSvc"

                                                                                                                          PowerShell:

                                                                                                                          Get-Service -Name BITS
                                                                                                                          Set-Service -Name DemoSvc -StartupType Manual
                                                                                                                          Stop-Service -Name DemoSvc
                                                                                                                          Start-Service -Name DemoSvc

                                                                                                                          直接修改服务注册表可能导致服务无法启动、系统蓝屏或启动失败。优先使用

                                                                                                                          sc.exe

                                                                                                                          services.msc

                                                                                                                          或 PowerShell。

                                                                                                                          1. 驱动程序与注册表
                                                                                                                          2. 驱动程序通常也作为服务注册在:

                                                                                                                            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services

                                                                                                                            39.1 驱动相关值

                                                                                                                            • Type:驱动类型。
                                                                                                                            • Start:启动类型。
                                                                                                                            • ImagePath:驱动文件路径,通常为 system32\drivers\xxx.sys
                                                                                                                            • Parameters 子项:驱动私有参数。

                                                                                                                            39.2 查看已安装驱动

                                                                                                                            driverquery /v
                                                                                                                            driverquery /si

                                                                                                                            39.3 查看驱动包

                                                                                                                            pnputil /enum-drivers

                                                                                                                            39.4 驱动签名

                                                                                                                            现代 Windows 对内核驱动有签名要求。禁用驱动签名强制属于高风险操作,只应在测试环境或排障时临时使用。

                                                                                                                            39.5 驱动参数修改

                                                                                                                            某些驱动允许通过 Parameters 子项调整行为,例如日志级别、缓存大小、超时时间。修改前应参考驱动厂商文档。

                                                                                                                            错误修改驱动注册表可能导致蓝屏、设备不可用或系统无法启动。

                                                                                                                            1. 设备管理与即插即用
                                                                                                                            2. 即插即用设备信息通常保存在:

                                                                                                                              HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum

                                                                                                                              设备控制与参数可能位于:

                                                                                                                              HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control

                                                                                                                              40.1 Enum 项的作用

                                                                                                                              • 记录设备实例路径。
                                                                                                                              • 记录设备硬件 ID 和兼容 ID。
                                                                                                                              • 记录设备配置状态。
                                                                                                                              • 记录设备关联的驱动和服务。

                                                                                                                              40.2 常见设备管理命令

                                                                                                                              devcon status *
                                                                                                                              pnputil /enum-devices
                                                                                                                              pnputil /enum-devices /problem

                                                                                                                              40.3 设备问题排查

                                                                                                                              • 设备管理器中查看错误代码。
                                                                                                                              • 查看设备事件和驱动事件。
                                                                                                                              • 更新、回滚或卸载驱动。
                                                                                                                              • 检查设备权限和资源冲突。

                                                                                                                              不建议直接编辑

                                                                                                                              Enum

                                                                                                                              项。错误修改可能导致设备无法识别、驱动匹配异常或系统不稳定。

                                                                                                                              1. 网络配置与注册表
                                                                                                                              2. TCP/IP 和网络适配器相关配置可能位于:

                                                                                                                                HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
                                                                                                                                HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces

                                                                                                                                41.1 常见网络相关值

                                                                                                                                说明
                                                                                                                                EnableDHCP是否启用 DHCP。
                                                                                                                                IPAddress静态 IP 地址列表。
                                                                                                                                SubnetMask子网掩码列表。
                                                                                                                                DefaultGateway默认网关。
                                                                                                                                NameServer静态 DNS 服务器。
                                                                                                                                DhcpNameServerDHCP 分配的 DNS 服务器。

                                                                                                                                41.2 推荐管理网络的方式

                                                                                                                                ipconfig /all
                                                                                                                                ipconfig /release
                                                                                                                                ipconfig /renew
                                                                                                                                ipconfig /flushdns
                                                                                                                                netsh interface ip show config
                                                                                                                                Get-NetIPConfiguration
                                                                                                                                Get-NetAdapter

                                                                                                                                现代 Windows 更推荐使用

                                                                                                                                netsh

                                                                                                                                或 NetAdapter PowerShell 模块管理网络配置,而不是直接编辑注册表。

                                                                                                                                1. 电源管理与注册表
                                                                                                                                2. 电源策略和电源设置通常位于:

                                                                                                                                  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power
                                                                                                                                  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings

                                                                                                                                  42.1 电源方案

                                                                                                                                  Windows 电源方案使用 GUID 标识。推荐优先使用 powercfg 管理:

                                                                                                                                  powercfg /list
                                                                                                                                  powercfg /query
                                                                                                                                  powercfg /setactive SCHEME_BALANCED

                                                                                                                                  42.2 修改交流电和电池设置

                                                                                                                                  powercfg /setacvalueindex SCHEME_CURRENT SUB_SLEEP STANDBYIDLE 600
                                                                                                                                  powercfg /setdcvalueindex SCHEME_CURRENT SUB_SLEEP STANDBYIDLE 300
                                                                                                                                  powercfg /setactive SCHEME_CURRENT

                                                                                                                                  42.3 显示隐藏电源选项

                                                                                                                                  某些电源设置在界面中默认隐藏,可通过 powercfg /attributes 显示,但需要知道对应 GUID。

                                                                                                                                  直接修改电源注册表可能导致睡眠、休眠、电池续航或唤醒行为异常。优先使用

                                                                                                                                  powercfg

                                                                                                                                  1. 事件日志与注册表
                                                                                                                                  2. 事件日志通道和提供程序配置通常位于:

                                                                                                                                    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog

                                                                                                                                    43.1 常见配置

                                                                                                                                    • 日志文件路径。
                                                                                                                                    • 最大日志大小。
                                                                                                                                    • 日志满时是否覆盖。
                                                                                                                                    • 事件提供程序来源。

                                                                                                                                    43.2 查看事件日志配置

                                                                                                                                    wevtutil gl Application
                                                                                                                                    wevtutil gl System
                                                                                                                                    wevtutil gl Security

                                                                                                                                    43.3 修改日志大小

                                                                                                                                    wevtutil sl Application /ms:20480

                                                                                                                                    43.4 查询事件

                                                                                                                                    wevtutil qe Application /c:10 /rd:true /f:text

                                                                                                                                    注册表审计事件通常出现在“安全”日志中,例如事件 ID 4657。

                                                                                                                                    1. Windows Update 与注册表
                                                                                                                                    2. Windows Update 相关配置可能位于:

                                                                                                                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsUpdate
                                                                                                                                      HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate

                                                                                                                                      44.1 常见策略位置

                                                                                                                                      HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU

                                                                                                                                      企业环境中常用于配置 WSUS、自动更新行为、维护窗口等。

                                                                                                                                      44.2 示例:WSUS 服务器

                                                                                                                                      Windows Registry Editor Version 5.00
                                                                                                                                      
                                                                                                                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate]
                                                                                                                                      "WUServer"="http://wsus.example.com:8530"
                                                                                                                                      "WUStatusServer"="http://wsus.example.com:8530"
                                                                                                                                      
                                                                                                                                      [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU]
                                                                                                                                      "UseWUServer"=dword:00000001
                                                                                                                                      "NoAutoUpdate"=dword:00000000

                                                                                                                                      44.3 推荐管理方式

                                                                                                                                      • Windows 设置。
                                                                                                                                      • 组策略。
                                                                                                                                      • Intune。
                                                                                                                                      • Configuration Manager。
                                                                                                                                      • WSUS 或 Windows Update for Business。

                                                                                                                                      错误修改 Windows Update 注册表可能导致更新失败、无法接收补丁或更新循环。

                                                                                                                                      1. 应用程序兼容性与注册表
                                                                                                                                      2. Windows 应用程序兼容性机制会通过注册表记录兼容性层和修补设置。

                                                                                                                                        45.1 兼容性层位置

                                                                                                                                        HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers
                                                                                                                                        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers

                                                                                                                                        45.2 常见兼容性层

                                                                                                                                        • WIN7RTM:模拟 Windows 7 行为。
                                                                                                                                        • WIN8RTM:模拟 Windows 8 行为。
                                                                                                                                        • RUNASADMIN:以管理员身份运行。
                                                                                                                                        • DISABLEDPIAWARE:禁用 DPI 感知。
                                                                                                                                        • DISABLEDXMAXIMIZEDWINDOWEDMODE:禁用 DirectX 最大化窗口模式。

                                                                                                                                        45.3 查询兼容性层

                                                                                                                                        reg query "HKCU\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers" /s

                                                                                                                                        45.4 推荐方式

                                                                                                                                        普通用户可通过程序属性中的“兼容性”选项卡设置。企业可使用 Compatibility Administrator 或兼容性数据库。

                                                                                                                                        1. UAC 与安全机制
                                                                                                                                        2. UAC 相关配置通常位于:

                                                                                                                                          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System

                                                                                                                                          46.1 常见 UAC 值

                                                                                                                                          说明
                                                                                                                                          EnableLUA启用 UAC 的核心开关。
                                                                                                                                          ConsentPromptBehaviorAdmin管理员权限提升提示行为。
                                                                                                                                          ConsentPromptBehaviorUser标准用户权限提升行为。
                                                                                                                                          PromptOnSecureDesktop是否在安全桌面上提示。
                                                                                                                                          FilterAdministratorToken内置 Administrator 账户是否使用令牌过滤。

                                                                                                                                          46.2 查看 UAC 配置

                                                                                                                                          reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System" /v EnableLUA

                                                                                                                                          关闭 UAC 会降低系统安全性,不建议在生产环境长期禁用。

                                                                                                                                          1. 浏览器策略示例
                                                                                                                                          2. 企业环境常通过注册表策略管理浏览器。常见位置:

                                                                                                                                            HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge
                                                                                                                                            HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Edge
                                                                                                                                            HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome
                                                                                                                                            HKEY_CURRENT_USER\SOFTWARE\Policies\Google\Chrome

                                                                                                                                            47.1 Edge 示例:设置主页

                                                                                                                                            Windows Registry Editor Version 5.00
                                                                                                                                            
                                                                                                                                            [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge]
                                                                                                                                            "HomepageLocation"="https://example.com"
                                                                                                                                            "RestoreOnStartup"=dword:00000004

                                                                                                                                            47.2 Chrome 示例:阻止扩展安装

                                                                                                                                            Windows Registry Editor Version 5.00
                                                                                                                                            
                                                                                                                                            [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome]
                                                                                                                                            "ExtensionInstallBlocklist"="*"

                                                                                                                                            浏览器策略通常应由 ADMX 模板、Intune 或组策略管理,避免手写错误导致策略失效。

                                                                                                                                            1. Microsoft Office 注册表概览
                                                                                                                                            2. Microsoft Office 配置通常分布在多个位置:

                                                                                                                                              HKEY_CURRENT_USER\Software\Microsoft\Office
                                                                                                                                              HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Office
                                                                                                                                              HKEY_CURRENT_USER\Software\Microsoft\Office\16.0
                                                                                                                                              HKEY_CURRENT_USER\Software\Policies\Microsoft\Office

                                                                                                                                              48.1 常见 Office 配置

                                                                                                                                              • 用户首选项。
                                                                                                                                              • 加载项信任中心。
                                                                                                                                              • Outlook 配置文件。
                                                                                                                                              • Office 更新通道。
                                                                                                                                              • 安全策略和宏设置。

                                                                                                                                              48.2 Outlook 配置

                                                                                                                                              Outlook 邮件配置文件通常位于:

                                                                                                                                              HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Outlook\Profiles

                                                                                                                                              直接修改 Office 注册表可能导致 Outlook 配置损坏、加载项异常或激活问题。建议优先使用 Office 界面、控制面板或 Office 部署工具。

                                                                                                                                              1. 资源管理器策略与注册表
                                                                                                                                              2. 资源管理器策略通常位于:

                                                                                                                                                HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
                                                                                                                                                HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer

                                                                                                                                                49.1 常见策略值

                                                                                                                                                说明
                                                                                                                                                NoRecentDocsHistory不记录最近文档历史。
                                                                                                                                                ClearRecentDocsOnExit退出时清除最近文档。
                                                                                                                                                NoDriveTypeAutoRun控制自动播放行为。
                                                                                                                                                NoLowDiskSpaceChecks禁用低磁盘空间检查。
                                                                                                                                                NoRun禁用运行对话框。
                                                                                                                                                NoFolderOptions禁用文件夹选项。

                                                                                                                                                49.2 示例:退出时清除最近文档

                                                                                                                                                Windows Registry Editor Version 5.00
                                                                                                                                                
                                                                                                                                                [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
                                                                                                                                                "ClearRecentDocsOnExit"=dword:00000001
                                                                                                                                                1. 任务栏与开始菜单定制
                                                                                                                                                2. 任务栏和开始菜单设置通常位于:

                                                                                                                                                  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

                                                                                                                                                  策略位置:

                                                                                                                                                  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
                                                                                                                                                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer

                                                                                                                                                  50.1 常见设置

                                                                                                                                                  • 任务栏小图标。
                                                                                                                                                  • 任务栏按钮合并行为。
                                                                                                                                                  • 显示文件扩展名和隐藏文件。
                                                                                                                                                  • 开始菜单布局策略。
                                                                                                                                                  • 搜索框显示方式。

                                                                                                                                                  50.2 版本差异

                                                                                                                                                  Windows 10 和 Windows 11 的任务栏、开始菜单注册表值存在差异。某些旧值在新版本中可能无效,某些新设置可能由 XAML 或 Settings 管理。

                                                                                                                                                  修改任务栏或开始菜单注册表后,通常需要重启 Windows 资源管理器或注销重新登录。

                                                                                                                                                  1. 文件资源管理器高级设置
                                                                                                                                                  2. 文件资源管理器高级设置主要位于:

                                                                                                                                                    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

                                                                                                                                                    51.1 常见值

                                                                                                                                                    说明
                                                                                                                                                    HideFileExt隐藏或显示文件扩展名。
                                                                                                                                                    Hidden是否显示隐藏文件。
                                                                                                                                                    ShowSuperHidden是否显示受保护的系统文件。
                                                                                                                                                    LaunchFolderWindows在同一窗口或新窗口打开文件夹。
                                                                                                                                                    ShowSyncProviderNotifications是否显示同步提供程序通知或广告提示。
                                                                                                                                                    UseCompactMode紧凑模式,版本相关。

                                                                                                                                                    51.2 示例:关闭资源管理器同步通知

                                                                                                                                                    Windows Registry Editor Version 5.00
                                                                                                                                                    
                                                                                                                                                    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced]
                                                                                                                                                    "ShowSyncProviderNotifications"=dword:00000000
                                                                                                                                                    1. 字体、图标与光标
                                                                                                                                                    2. 52.1 字体注册

                                                                                                                                                      系统字体通常注册在:

                                                                                                                                                      HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Fonts

                                                                                                                                                      52.2 光标配置

                                                                                                                                                      用户光标方案通常位于:

                                                                                                                                                      HKEY_CURRENT_USER\Control Panel\Cursors

                                                                                                                                                      52.3 图标相关

                                                                                                                                                      图标缓存、图标间距、桌面图标等设置可能分布在 Explorer 相关项中。部分设置需要通过 Shell API 或资源管理器界面刷新。

                                                                                                                                                      字体和光标修改通常较安全,但仍建议通过“设置”或“控制面板”操作,避免路径错误或字体冲突。

                                                                                                                                                      1. 远程管理与注册表
                                                                                                                                                      2. 53.1 远程注册表服务

                                                                                                                                                        远程注册表服务允许远程访问注册表,但默认通常不建议开启。

                                                                                                                                                        sc query RemoteRegistry
                                                                                                                                                        sc config RemoteRegistry start= disabled
                                                                                                                                                        sc stop RemoteRegistry

                                                                                                                                                        53.2 WinRM

                                                                                                                                                        现代远程管理更推荐 WinRM 和 PowerShell Remoting:

                                                                                                                                                        winrm quickconfig
                                                                                                                                                        Enter-PSSession -ComputerName Server01

                                                                                                                                                        53.3 WMI 远程注册表

                                                                                                                                                        可通过 StdRegProv 远程读取或写入注册表,但需要权限和防火墙配置。

                                                                                                                                                        远程注册表会增加攻击面。生产环境应禁用不必要的远程注册表访问,并使用更安全的远程管理通道。

                                                                                                                                                        1. 性能计数器与注册表
                                                                                                                                                        2. 性能计数器配置通常位于:

                                                                                                                                                          HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Perflib

                                                                                                                                                          54.1 常见工具

                                                                                                                                                          lodctr /q
                                                                                                                                                          lodctr /r
                                                                                                                                                          unlodctr
                                                                                                                                                          typeperf "\Processor(_Total)\% Processor Time"

                                                                                                                                                          54.2 性能监视器

                                                                                                                                                          可运行:

                                                                                                                                                          perfmon

                                                                                                                                                          54.3 计数器损坏修复

                                                                                                                                                          如果性能计数器损坏,可尝试重建:

                                                                                                                                                          lodctr /r

                                                                                                                                                          某些第三方软件也会注册性能计数器。修复前建议记录当前计数器配置。

                                                                                                                                                          1. ETW、日志跟踪与注册表
                                                                                                                                                          2. ETW 是 Windows 事件跟踪机制。部分 ETW 提供程序和自动日志记录配置位于注册表中。

                                                                                                                                                            55.1 常见位置

                                                                                                                                                            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\WMI\Autologger
                                                                                                                                                            HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\EventLog

                                                                                                                                                            55.2 常用命令

                                                                                                                                                            logman query
                                                                                                                                                            logman query providers
                                                                                                                                                            logman start MyTrace -p "Microsoft-Windows-Kernel-Process" -o C:\trace.etl
                                                                                                                                                            logman stop MyTrace

                                                                                                                                                            55.3 查看 ETL

                                                                                                                                                            ETL 文件通常需要使用 Windows Performance Analyzer、tracerpt 或 ETW 解析工具查看。

                                                                                                                                                            ETW 跟踪可能产生大量数据,并影响性能。只在排障或性能分析时启用。

                                                                                                                                                            1. 注册表取证基础
                                                                                                                                                            2. 注册表是数字取证的重要数据源,可以反映用户活动、设备接入、程序执行、网络共享访问等信息。

                                                                                                                                                              取证操作必须在合法授权和证据保全前提下进行。原始数据应写保护或先制作镜像。

                                                                                                                                                              56.1 常见取证位置

                                                                                                                                                              位置可能信息
                                                                                                                                                              NTUSER.DAT\Software\Microsoft\Windows\CurrentVersion\Run用户启动项。
                                                                                                                                                              UserAssist用户执行程序记录。
                                                                                                                                                              ShellBags文件夹浏览视图和访问痕迹。
                                                                                                                                                              TypedURLs资源管理器或旧版 IE 地址栏输入记录。
                                                                                                                                                              MountPoints2挂载过的驱动器和网络共享。
                                                                                                                                                              USBSTORUSB 存储设备接入记录。
                                                                                                                                                              Enum\USBUSB 设备枚举信息。
                                                                                                                                                              Network网络驱动器映射。

                                                                                                                                                              56.2 Last Write Time

                                                                                                                                                              注册表项有最后写入时间,可用于分析配置变更时间,但值本身通常没有独立时间戳。

                                                                                                                                                              56.3 常用取证工具

                                                                                                                                                              • Registry Explorer。
                                                                                                                                                              • RECmd。
                                                                                                                                                              • RegRipper。
                                                                                                                                                              • Eric Zimmerman Tools。
                                                                                                                                                              • Autopsy。
                                                                                                                                                              1. 恶意软件持久化检测
                                                                                                                                                              2. 恶意软件常通过注册表实现持久化。检测时应结合文件、进程、网络、计划任务和服务一起分析。

                                                                                                                                                                57.1 高风险持久化位置

                                                                                                                                                                • RunRunOnce
                                                                                                                                                                • Services
                                                                                                                                                                • Winlogon ShellUserinit
                                                                                                                                                                • AppInit_DLLs
                                                                                                                                                                • Image File Execution Options 下的 Debugger
                                                                                                                                                                • App Paths
                                                                                                                                                                • Shell Extensions
                                                                                                                                                                • COM 对象劫持

                                                                                                                                                                57.2 检查 IFEO Debugger

                                                                                                                                                                reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options" /s /v Debugger

                                                                                                                                                                57.3 检查 AppInit_DLLs

                                                                                                                                                                reg query "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows" /v AppInit_DLLs

                                                                                                                                                                57.4 检查启动项

                                                                                                                                                                reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run"
                                                                                                                                                                reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"

                                                                                                                                                                57.5 推荐工具

                                                                                                                                                                • Autoruns。
                                                                                                                                                                • Process Explorer。
                                                                                                                                                                • Process Monitor。
                                                                                                                                                                • Sysinternals Suite。
                                                                                                                                                                • EDR 或防病毒产品。
                                                                                                                                                                1. 软件卸载与 Windows Installer
                                                                                                                                                                2. 58.1 卸载信息位置

                                                                                                                                                                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall
                                                                                                                                                                  HKEY_LOCAL_MACHINE\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall
                                                                                                                                                                  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Uninstall

                                                                                                                                                                  58.2 常见值

                                                                                                                                                                  说明
                                                                                                                                                                  DisplayName显示名称。
                                                                                                                                                                  DisplayVersion版本。
                                                                                                                                                                  Publisher发布者。
                                                                                                                                                                  InstallLocation安装位置。
                                                                                                                                                                  UninstallString卸载命令。
                                                                                                                                                                  QuietUninstallString静默卸载命令。

                                                                                                                                                                  58.3 Windows Installer

                                                                                                                                                                  MSI 安装信息还可能位于:

                                                                                                                                                                  HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData

                                                                                                                                                                  不建议手动删除卸载项来“卸载软件”。这只会删除注册表记录,不会清理文件、服务、COM 注册和计划任务。

                                                                                                                                                                  1. 多用户与远程桌面
                                                                                                                                                                  2. 59.1 用户配置列表

                                                                                                                                                                    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList

                                                                                                                                                                    59.2 远程桌面配置

                                                                                                                                                                    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server

                                                                                                                                                                    常见值:

                                                                                                                                                                    • fDenyTSConnections:是否拒绝远程桌面连接。

                                                                                                                                                                    59.3 启用远程桌面

                                                                                                                                                                    Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 0
                                                                                                                                                                    Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

                                                                                                                                                                    59.4 多用户注意事项

                                                                                                                                                                    • HKCU 只影响当前用户。
                                                                                                                                                                    • 默认用户配置影响新用户。
                                                                                                                                                                    • 远程桌面会话可能加载独立用户配置。
                                                                                                                                                                    • 漫游配置文件和强制配置文件会影响注册表行为。
                                                                                                                                                                    1. Windows 安装、OOBE 与 Unattend
                                                                                                                                                                    2. Windows 安装和 OOBE 阶段会将许多配置写入注册表。部署工程师常通过应答文件、SetupComplete 脚本或预配包设置初始配置。

                                                                                                                                                                      60.1 常见部署阶段

                                                                                                                                                                      • WindowsPE:安装环境。
                                                                                                                                                                      • offlineServicing:离线服务。
                                                                                                                                                                      • specialize:系统专用化。
                                                                                                                                                                      • auditSystem / auditUser:审核模式。
                                                                                                                                                                      • oobeSystem:OOBE 阶段。

                                                                                                                                                                      60.2 默认用户配置

                                                                                                                                                                      许多用户级默认设置通过加载并修改 C:\Users\Default\NTUSER.DAT 实现。

                                                                                                                                                                      60.3 SetupComplete

                                                                                                                                                                      安装完成后可执行:

                                                                                                                                                                      %WINDIR%\Setup\Scripts\SetupComplete.cmd

                                                                                                                                                                      60.4 Sysprep

                                                                                                                                                                      Sysprep 用于泛化系统镜像。错误使用 Sysprep 或默认配置可能导致 OOBE 失败、应用配置丢失或驱动异常。

                                                                                                                                                                      企业部署建议使用 Windows Configuration Designer、Autopilot、MDT、Configuration Manager 或 Intune,而不是直接手工修改镜像注册表。

                                                                                                                                                                      1. 注册表相关错误代码
                                                                                                                                                                      2. 错误代码含义常见原因
                                                                                                                                                                        ERROR_FILE_NOT_FOUND文件或项未找到。路径错误、项不存在、32/64 位视图错误。
                                                                                                                                                                        ERROR_ACCESS_DENIED访问被拒绝。权限不足、项被保护、需要管理员。
                                                                                                                                                                        ERROR_INVALID_HANDLE句柄无效。注册表句柄已关闭或错误使用。
                                                                                                                                                                        ERROR_MORE_DATA缓冲区不足。读取值时缓冲区太小。
                                                                                                                                                                        ERROR_NO_MORE_ITEMS没有更多项。枚举子项或值结束。
                                                                                                                                                                        ERROR_KEY_DELETED键已被删除。句柄打开期间键被删除。

                                                                                                                                                                        61.1 开发处理建议

                                                                                                                                                                        • 读取注册表前检查项是否存在。
                                                                                                                                                                        • 为缓冲区不足实现重试或动态扩容。
                                                                                                                                                                        • 区分“未找到”和“拒绝访问”。
                                                                                                                                                                        • 不要忽略错误代码。
                                                                                                                                                                        1. 工具与命令汇总
                                                                                                                                                                        2. 工具或命令用途
                                                                                                                                                                          regedit图形化注册表编辑器。
                                                                                                                                                                          reg命令行注册表操作。
                                                                                                                                                                          regini注册表权限脚本工具。
                                                                                                                                                                          regsvr32注册或注销 COM DLL。
                                                                                                                                                                          sc服务控制管理。
                                                                                                                                                                          powercfg电源配置。
                                                                                                                                                                          netsh网络配置。
                                                                                                                                                                          wevtutil事件日志管理。
                                                                                                                                                                          gpresult组策略结果。
                                                                                                                                                                          gpupdate刷新组策略。
                                                                                                                                                                          sfc系统文件检查。
                                                                                                                                                                          DISM映像和组件修复。
                                                                                                                                                                          lodctr性能计数器管理。
                                                                                                                                                                          logmanETW 和数据收集器管理。
                                                                                                                                                                          pnputil驱动包和设备管理。
                                                                                                                                                                          driverquery查看驱动。
                                                                                                                                                                          setx设置环境变量。
                                                                                                                                                                          Process Monitor实时监控注册表访问。
                                                                                                                                                                          Autoruns启动项和持久化检查。
                                                                                                                                                                          1. 实验环境搭建
                                                                                                                                                                          2. 学习注册表最安全的方式是在虚拟机中实验。

                                                                                                                                                                            63.1 推荐实验环境

                                                                                                                                                                            • Hyper-V、VMware Workstation、VirtualBox 或 Windows 365 测试机。
                                                                                                                                                                            • 使用 Windows 评估版或测试许可证。
                                                                                                                                                                            • 创建快照或检查点。
                                                                                                                                                                            • 使用标准用户和管理员账户分别测试。
                                                                                                                                                                            • 断开生产网络或使用隔离网络。

                                                                                                                                                                            63.2 推荐工具

                                                                                                                                                                            • Process Monitor。
                                                                                                                                                                            • Autoruns。
                                                                                                                                                                            • Process Explorer。
                                                                                                                                                                            • Registry Explorer。
                                                                                                                                                                            • RegShot 或注册表差异比较工具。
                                                                                                                                                                            • PowerShell ISE 或 VS Code。
                                                                                                                                                                            • Git,用于保存 .reg 和脚本版本。

                                                                                                                                                                            63.3 实验流程

                                                                                                                                                                            1. 创建快照。
                                                                                                                                                                            2. 导出目标注册表项。
                                                                                                                                                                            3. 执行修改。
                                                                                                                                                                            4. 验证效果。
                                                                                                                                                                            5. 记录路径、值、命令和结果。
                                                                                                                                                                            6. 回滚并再次验证。
                                                                                                                                                                              1. 学习路线与进阶建议
                                                                                                                                                                              2. 64.1 初级阶段

                                                                                                                                                                                • 理解根键、项、子项、值。
                                                                                                                                                                                • 熟练使用 regedit。
                                                                                                                                                                                • 掌握备份、导出、导入。
                                                                                                                                                                                • 理解 .reg 文件语法。

                                                                                                                                                                                64.2 中级阶段

                                                                                                                                                                                • 熟练使用 reg.exe。
                                                                                                                                                                                • 熟练使用 PowerShell 注册表提供程序。
                                                                                                                                                                                • 理解 HKCU、HKLM、HKCR 的关系。
                                                                                                                                                                                • 理解 32/64 位重定向和 UAC 虚拟化。
                                                                                                                                                                                • 掌握权限、所有者和安全描述符。

                                                                                                                                                                                64.3 高级阶段

                                                                                                                                                                                • 理解服务、驱动、COM、Shell 扩展。
                                                                                                                                                                                • 理解组策略和 ADMX。
                                                                                                                                                                                • 使用 Process Monitor 分析程序行为。
                                                                                                                                                                                • 掌握注册表审计和事件 ID。
                                                                                                                                                                                • 理解注册表取证和持久化检测。
                                                                                                                                                                                • 掌握企业部署中的注册表管理。

                                                                                                                                                                                64.4 专家阶段

                                                                                                                                                                                • 理解配置管理器、Hive 文件和事务日志。
                                                                                                                                                                                • 理解内核对象和注册表 API。
                                                                                                                                                                                • 能够分析损坏配置和启动失败问题。
                                                                                                                                                                                • 能够设计可审计、可回滚的企业配置方案。
                                                                                                                                                                                • 能够结合 ETW、事件日志、进程和文件系统进行综合排障。

                                                                                                                                                                                学习注册表的核心原则是:先备份、再修改、可回滚、能审计、懂原理。

← 返回IT 技术 yicool 百科 · Windows 注册表知识与教程

评论 0