Відстеження змін у реєстрі Windows
Іноді може знадобитися відстежити зміни, які виконуються програмами або налаштуваннями в реєстрі Windows. Наприклад, для подальшого скасування цих змін або для того, щоб дізнатися, як ті чи інші параметри (наприклад, налаштування оформлення, оновлення ОС) записуються в реєстр.
У цьому огляді є популярні безкоштовні програми, які дозволяють легко переглянути зміни в реєстрі Windows 10, 8 або Windows 7 та деяку додаткову інформацію.
Regshot
Regshot – одна з найпопулярніших безкоштовних програм для відстеження змін у реєстрі Windows, доступна російською мовою.
Процес використання програми складається з таких кроків.
- Запустіть програму regshot (для російськомовної версії - виконуваний файл Regshot-x64-ANSI.exe або Regshot-x86-ANSI.exe (для 32-біт версії Windows).
- За потреби переключіть інтерфейс російською мовою в правому нижньому куті вікна програми.
- Натисніть по кнопці «1 знімок», а потім — «знімок» (у процесі створення знімка реєстру може здатися, що програма зависла, це не так — зачекайте, процес може зайняти кілька хвилин на деяких комп'ютерах).
- Зробіть зміни в реєстрі (змініть налаштування, встановіть програму тощо). Я включив кольорові заголовки вікон Windows 10.
- Натисніть кнопку «2-й знімок» та створіть другий знімок реєстру.
- Натисніть кнопку «Порівняти» (звіт буде збережено шляхом у полі «Шлях для збереження»).
- Після порівняння звіт буде автоматично відкритий і в ньому можна буде побачити, які параметри реєстру були змінені.
- У разі потреби очистити знімки реєстру натисніть кнопку «Очистити».
Примітка: у звіті ви можете побачити куди більше змінених параметрів реєстру, ніж за фактом було змінено вашими діями або програмами, оскільки Windows часто змінює окремі параметри реєстру під час роботи (при обслуговуванні, перевірці на віруси, перевірці оновлень тощо). ).
Registry Live Watch
Безкоштовна програма Registry Live Watch працює за іншим принципом: не шляхом порівняння двох зразків реєстру Windows, а шляхом моніторингу змін в режимі реального часу. Однак програма не відображає самих змін, а лише повідомляє про те, що така зміна сталася.
- Після запуску програми у верхньому полі вкажіть, який розділ реєстру потрібно відстежити (тобто слідкувати за всім реєстром відразу вона не може).
- Натисніть «Start Monitor» і повідомлення про помічені зміни відразу відображаються в списку внизу вікна програми.
- При необхідності ви можете зберегти журнал змін (Save Log).
WhatChanged
Ще одна програма, що дозволяє дізнатися, що змінилося у реєстрі Windows 10, 8 або Windows 7 – WhatChanged. Її використання дуже схоже на таке у першій програмі цього огляду.
- У розділі Scan Items позначте "Scan Registry" (програма також вміє відстежувати зміни файлів) і позначте ті розділи реєстру, які потрібно відстежити.
- Натисніть кнопку "Step 1 - Get Baseline State" (отримати початковий стан).
- Після змін у реєстрі натисніть по кнопці Step 2 для порівняння вихідного стану зі зміненим.
- У папці з програмою буде збережено звіт (файл WhatChanged_Snapshot2_Registry_HKCU.txt), що містить інформацію про параметри реєстру, що змінилися.
У програми немає власного офіційного сайту, але вона легко знаходиться в Інтернеті і не вимагає установки на комп'ютер (про всяк випадок перед запуском перевірте програму за допомогою virustotal.com, при цьому враховуйте, що в оригінальному файлі є одне помилкове виявлення).
Ще один спосіб порівняти два варіанти реєстру Windows без програм
У Windows є вбудований інструмент для порівняння вмісту файлів - fc.exe (File Compare), який, в тому числі, можна використовувати і для порівняння двох варіантів гілок реєстру.
Для цього за допомогою редактора реєстру Windows експортуйте необхідну гілку реєстру (правий клік по розділу — експортувати) до змін та після змін із різними іменами файлів, наприклад, 1.reg та 2.reg.
Потім використовуйте командний рядок на кшталт:
fc c:\1.reg c:\2.reg > c:\log.txt
Де вказані спочатку шляхи до двох файлів реєстру, а потім шлях до текстового файлу результатів порівняння.
На жаль, спосіб не підійде для відстеження значних змін (бо візуально у звіті не вийде нічого розібрати), а лише для якогось невеликого розділу реєстру з парою параметрів, де передбачається зміна і скоріше для відстеження самого факту зміни.
А раптом і це буде цікаво:
- Найкращі безкоштовні програми для Windows
- Як вимкнути звук зміни гучності у Windows 11 та 10
- WSAPPX - що це за процес і чому він вантажить процесор
- Як дізнатися ID пристрою у Windows 11 та 10
- Помилка Out of video memory – як виправити?
- AxoFlashTest - визначення та відновлення реального розміру флешки
- Windows 11
- Windows 10
- Android
- Завантажувальна флешка
- Лікування вірусів
- Відновлення даних
- Установка з флешки
- Налаштування роутера
- Все про Windows
- У контакті
- Однокласники
Leonid 19.01.2018 о 15:26
Робота з Редактором реєстру¶
Редактор реєстру – інструмент, призначений для перегляду та зміни параметрів у системному реєстрі, в якому містяться відомості про роботу комп'ютера.
Способи відкриття редактора реєстру наведено у розділі Відкриття реєстру цього посібника.
Створення резервної копії реєстру (Експорт)¶
Перш ніж вносити зміни до реєстру, рекомендується виконати експорт та створити резервну копію. Можна створити резервну копію як усього реєстру загалом, і окремих розділів і підрозділів. Пізніше цю резервну копію можна імпортувати, щоб скасувати зміни.
Перед внесенням будь-яких змін до Реєстру завжди створюйте його резервну копію!
Щоб створити повну копію реєстру, необхідно:
- Запустити редактор реєстру, як описано вище;
- Залишаючись докорінно реєстру відкрити меню "Файл" та вибрати пункт «Експорт…»;
- Вибрати місце, де буде збережено резервну копію, та вказати "Ім'я файлу";
- Натиснути кнопку «Зберегти».
Щоб заощадити місце, можна створити резервну копію окремого розділу або підрозділу. Для цього необхідно натиснути правою кнопкою миші на розділ (підрозділ) і в меню вибрати пункт «Експорт…». Також можна просто перейти в потрібний розділ (підрозділ) та вибрати меню «Файл → Експорт…».
Мал. 5 – Експорт гілок реєстру. Створення резервної копії.
Експортований файл матиме розширення .reg.
Експортовані з реєстру файли з розширенням .reg є простими текстовими файлами, можна відкрити будь-яким простим текстовим редактором (Notepad++, Блокнот).
Відновлення реєстру з резервної копії (Імпорт)¶
Щоб імпортувати збережений файл реєстру, достатньо двічі натиснути лівою кнопкою миші на файл з розширенням .reg .
- Відкрити редактор реєстру;
- У меню "Файл" вибрати пункт "Імпортувати файл реєстру";
- У меню відкриття файлів знайти файл, який слід імпортувати, виділити його та натиснути кнопку «Відкрити».
Операції експорту та імпорту використовуються не лише для створення резервних копій. Практичне використання даних функцій розглянуто у розділі Практичні прийоми роботи з Реєстром цього посібника.
Пошук у реєстрі¶
Для швидкого доступу до параметрів можна скористатися функцією пошуку за реєстром, яка знаходиться в меню «Редагування → Знайти» (Ctrl+F).
Для переміщення між знайденими значеннями використовується «Редагування → Знайти далі» (F3).
Завантаження та вивантаження куща¶
Припустимо, є жорсткий диск із неробочого комп'ютера. Щоб отримати доступ до певних гілок реєстру, який зберігається на цьому жорсткому диску, необхідно:
- Підключити жорсткий диск до комп'ютера;
- відкрити реєстр на робочому комп'ютері;
- Вибрати потрібну гілку реєстру;
Мал. 6 – Вибір гілки
Мал. 7 – Вибір гілки
- У файловому менеджері вибрати відповідний файл куща з неробочого комп'ютера;
Мал. 8 – Вибір гілки
Мал. 9 – Присвоєння довільного імені розділу
Відповідно до прикладу, у гілку HKEY_LOCAL_MACHINE працюючого комп'ютера була завантажена гілка HKEY_LOCAL_MACHINE\Software з непрацюючого комп'ютера.
Для завантаження інших гілок реєстру необхідно вибирати відповідні файли на жорсткому диску. Таблиця відповідності гілок реєстру та файлів на жорсткому диску наведена у розділі Файли реєстру на жорсткому диску цього посібника.
Також можна скопіювати папку C:\Windows\System32\config\ на звичайну флешку і завантажувати необхідні кущі з неї.
При роботі із завантаженими кущами є нюанс, який полягає у дозволах (правах) на доступ до тих чи інших розділів. Докладніше про дозволи наведено в розділі Права доступу (Роздільна здатність) цього розділу.
Простіший спосіб обійти підводні камені з дозволами на гілки полягає у використанні утиліти psexec.exe, робота з якою описана в розділі Робота через утиліту PsExec.
Після завершення роботи із завантаженими кущами їх бажано вивантажити. Для цього необхідно перейти до «Файл → Вивантажити кущ».
Права доступу (Дозволи)¶
Усі розділи реєстру мають права доступу чи дозволу. Якщо поточний користувач не має права на певний розділ, буде виведено повідомлення про помилку та заборону доступу до цього розділу.
Прав доступу може бути з кількох причин:
- У поточного користувача, заставленого в системі, немає прав адміністратора;
- Група Адміністратори є власником розділу, але не має повних прав на нього. І тут досить просто видати групі «Адміністратори» повні права.
- Власником розділу є системна служба TrustedInstaller.
- Власником розділу є системний обліковий запис "Система".
У першому випадку необхідно звертатися до системного адміністратора, щоб він надав доступ до облікового запису адміністратора або надав адміністраторські права користувачеві.
У другому випадку необхідно присвоїти повні права та змінити власника.
Отримання повних прав та зміна власника¶
Мал. 10 – Виклик діалогу з дозволами
- Якщо доступний прапорець «Повний доступ», встановити його та натиснути кнопку «ОК. Цього може бути достатньо, якщо група є власником розділу.
Мал.11 – Відкриття Повного доступу гурппам та користувачам
Якщо відсутній необхідний користувач, прапорець «Повний доступ» недоступне або виникає повідомлення про помилку, перейдіть до пункту 3.
Рис. 12 – Додавання або зміна власника
Під час додавання дозволів та власників можуть виникати повідомлення про відсутність прав доступу.
Перейти на вкладку «Власник» та додати поточного користувача;
Рис. 13 – Вибір власника
На вкладці «Дозволи» натиснути кнопку «Додати»;
Рис. 14 – Додавання дозволів власнику
У полі «Введіть імена об'єктів, що вибираються» ввести ім'я поточного облікового запису та натиснути кнопку "Перевірити імена", потім натиснути "ОК";
Рис. 15 – Введення імені об'єктів, що вибираються.
Мал. 16 – Перевірка імен.
З'явиться діалог дозволів. «Повний доступ» та натиснути "ОК";
Рис. 17 – Встановлення повного доступу до поточного власника.
Після додавання власника та призначення прав натиснути клавішу F5 або «Вид → Оновити».Напроти непустого розділу з'явиться трикутник, який означає, що поточний користувач має право на доступ до нього.
Рис. 18 – Доступ до підрозділів
На малюнку 18 видно, що поточний користувач має доступ до підрозділу Keys , але немає прав на відкриття розділів KeyDevices і Random .
У Windows 8 і вище порядок роботи з діалогом зміни та додавання власника трохи відрізняється – власник вибирається зверху.
Рис. 19 – Вибір/зміна власника у Windows 8 та вище [11]
Ручне додавання власників та прав доступу зручно, якщо потрібно отримати доступ до кількох розділів.Якщо потрібно отримати доступ до великої кількості розділів, то набагато доцільніше скористатися утилітою PsExec.exe. Робота з даною утилітою розглядається в розділі Робота через утиліту PsExec.
Робота через утиліту PsExec¶
Для запуску редактора реєстру з повним правом від імені системи можна скористатися програмою PsExec.exe.
- Завантажте утиліту PsExec.exe і скопіюйте в корінь диска C.
- Відкрийте командний рядок від імені адміністратора. "Пуск → Виконати → cmd".
- Введіть у командний рядок команду:
C:\PsExec.exe
-i
-s
regedit.exe
Запуститься редактор реєстру від імені системи, що визначається параметром -s (параметр -i забезпечує інтерактивний запуск програми)[11].
Якщо виникає повідомлення про помилку Couldn't install PSEXESVC service. , необхідно вимкнути контроль облікових записів Windows (UAC):
- Меню «Пуск → Панель керування»;
- «Облікові записи користувачів → Зміна параметрів контролю облікових записів»;
- Зрушити повзунок до самого низу «Ніколи не повідомляти»;
- Перезавантажити комп'ютер.
Мал. 20 – Вимкнення параметрів контролю облікових записів (UAC)
У Windows Vista у діалоговому вікні «Пуск → Панель керування → Облікові записи користувачів → Увімкнення та вимкнення контролю облікових записів» зняти галочку «Використовуйте контроль облікових записів для захисту комп'ютера».
У Windows 8 і вище для повного відключення контролю облікових записів (UAC) необхідно в реєстрі у гілці HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System присвоїти параметру EnableLUA значення 0 .
Мал. 21 – Вимкнення параметрів контролю облікових записів (UAC) у Windows 8 і вище
Після вимкнення параметрів контролю облікових записів (UAC) необхідно перезавантажити.
Додавання та видалення елементів¶
Для створення розділів, підрозділів та параметрів необхідно перейти в меню «Правка → Створити» та вибрати необхідний тип створюваного елемента. Або натиснути правою кнопкою миші і в меню вибрати пункт "Створити".
Мал. 22 – Створення розділів, підрозділів та параметрів
Більш детальну інформацію про типи параметрів див. статтю Відомості про реєстр Windows для досвідчених користувачів.
© Copyright 2015, Dmitry Mazhartsev. Revision 6bfe9488.
Корисні налаштування та можливості реєстру та редактор реєстру
Реєстр зберігає практично ідентичну структуру у всіх версіях Windows, які змінювали один одного протягом багатьох років. Це регістр конфігурації, в якому зберігається інформація про налаштування операційної системи та встановлені програми.
Реєстр, яким ми його знаємо сьогодні, був представлений у Windows 95, і аналогічне рішення використовувалося Microsoft ще раніше за часів Windows 3.0.
Ми говоримо про передісторію, але реєстр продовжує широко використовуватися, наприклад, навіть у Windows 10. Хоча у Windows 95 та Windows 98 реєстр зберігався у двох окремих файлах, починаючи з Windows NT до Windows 10, він поділений на кілька файлів, які зберігаються у папці %systemroot%\system32\config.
Натиснувши комбінацію клавіш Win + R та набравши %systemroot%\system32\config ви отримаєте доступ до папки з обліковим записом користувача з правами адміністратора (натисніть кнопку Продовжити ), де виявите, серед іншого, такі файли без розширення: SAM, Security, Software, System, Default і UserDiff.
Кожен з них містить частину інформації, яка становить вміст реєстру, який використовується версією Windows.
Regedit – як відкрити реєстр
Інструмент, що дозволяє відкрити реєстр Windows, – переглянути його вміст, який називається Regedit. Це інтегрована утиліта у всіх версіях операційної системи Microsoft (покращена у Windows 10 з точки зору зручності використання), яка діє як редактор реєстру у Windows.
Regedit дозволяє не тільки перевіряти вміст, а й редагувати реєстр.
Утиліта одночасно відкриває різні файли в раніше переглянутій папці %systemroot%\system32\config і надає вміст користувачеві. Regedit – це програма, яку слід використовувати з особливою обережністю: нерозважливі чи небажані зміни, внесені до реєстру Windows, можуть фактично поставити під загрозу стабільність усієї системи.
Будь-які зміни, які можуть бути застосовані до конфігурації реєстру, мають бути обмірковані.
Однак необхідно знати основи роботи з реєстром Windows, оскільки це може допомогти в кількох ситуаціях:
- Windows відображає повідомлення про помилку під час запуску, що пояснює, що деякі файли не можуть завантажуватися.
- Операційна система відображає повідомлення про помилку при натисканні правою кнопкою миші по файлу або папці.
- Windows відображає повідомлення про помилку під час спроби відкрити файл із певним розширенням.
- При видаленні та подальшій переустановці програми відновлюються небажані попередні налаштування.
- Ви бажаєте перенести налаштування програми, наприклад, на інший комп'ютер із Windows.
- Контекстне меню Windows (те, що з'являється при натисканні правої кнопки), повно марних команд та посилань на непотрібні програми, іноді навіть після їх видалення.
- Вам потрібно застосувати настройки, які впливають на поведінку Windows і ввімкнути функції, які не можна активувати через звичайний інтерфейс користувача.
Структура реєстру та Regedit
Щоб відкрити редактор реєстру Windows, просто натисніть Win + R , а потім введіть regedit і натисніть Enter.
Ви опинитеся перед вікном, розділеним на дві частини: зліва деякі основні елементи, представлені у вигляді папок, а справа порожня панель.
При подвійному клацанні по одній з папок, що відображаються, її вміст відразу ж відображається з їх «підгілками».
Кожен підрозділ називається "ключом": набір ключів, присутніх у системному реєстрі, утворює сильно розгалужену деревоподібну структуру, оскільки кожен ключ може містити величезну кількість підрозділів.
Всередині кожного ключа фактична інформація, яка використовується Windows та програмами, з якими ми щодня працюємо, зберігається у вигляді значень.
Значення, збережені у вибраному ключі, перелічені на правій панелі Regedit: вони можуть бути в основному трьох типів: String, Binary або DWORD, Залежно від типу даних, які вони містять.
Основні ключі чи гілки:
- HKEY_CLASSES_ROOT. Містить посилання на розділ HKEY_LOCAL_MACHINE. Інформація, включена до цього ключа, відноситься до типів файлів, що використовуються, а також інформації про компоненти, що використовуються різними додатками.
- HKEY_CURRENT_USER. Цей ключ містить інформацію про обліковий запис користувача, в даний момент "залогіненого" у Windows.
- HKEY_LOCAL_MACHINE. Містить інформацію про налаштування апаратного та програмного забезпечення, що впливає на всіх користувачів комп'ютера.
- HKEY_USERS. Містить інформацію про кожен профіль користувача, який використовується на ПК. Коли користувач вводить своє ім'я під час запуску Windows, система відразу вибирає конфігурацію, пов'язану з цим користувачем (зовнішній вигляд робочого столу, налаштування різних програм тощо).
- HKEY_CURRENT_CONFIG. Керує інформацією, пов'язаною із підключеними апаратними пристроями.
Чому важливо знати про реєстр та як працює Regedit
Хоча ви не помічаєте, операційна система та програми, встановлені в Windows, постійно звертаються до реєстру.
Спробуйте завантажити та запустити утиліту Process Monitor. Двічі клацніть виконуваний файл procmon.exe і зачекайте кілька секунд: ви побачите, що головне вікно відразу заповниться сотнями, тисячами рядків інформації.
Фактично програма показує всі звернення до файлів (на диску або SSD) і тих, що знаходяться на рівні реєстру.
Щоб обмежитися доступом до реєстру Windows, натисніть значок Показати активність файлової системи зверху на панелі інструментів.
Ви помітите, скільки операцій кожну секунду виконується над вмістом системного регістру (див. Стовпець Operation) виконуваними програмами та процесами.
Як легко здогадатися, Process Monitor може бути дуже корисним для більш досвідчених користувачів, щоб виявити кожну модифікацію реєстру та кожен окремий доступ, зроблений встановленими програмами: таким чином, можна зрозуміти, де кожна програма зберігає свої налаштування. Дуже цінний інструмент для діагностики причин будь-яких проблем та експорту (з можливістю їх повторного використання в іншому місці) конфігурацій різних програм.
Використовуючи меню Filter у Process Monitor, ви можете вказати, наприклад, ім'я виконуваного файлу процесу, який ви хочете відстежувати. Це дозволить вам сконцентруватися на діях, що виконуються одним додатком, не відволікаючись на інформацію, яка вас не цікавить.
Деякі ключі реєстру, що заслуговують на увагу
Реєстр містить настройки, що мають важливе значення для правильного функціонування Windows та програм. Ми відзначимо деякі важливі ключі (HKLM позначає HKEY_LOCAL_MACHINE; HKCU для HKEY_CURRENT_USER; HKCR для HKEY_CLASSES_ROOT):
HKLM\SOFTWARE. Тут ви знайдете налаштування більшості програм, встановлених на машині. І завжди тут ви можете знайти "втрачену" інформацію після видалення програми.
Звичайно, налаштування програми можна зберегти в інших областях реєстру, а також у папках %appdata%, %localappdata% та %programdata%, але ці ключі реєстру слід перевірити у разі сумнівів.
HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\Run HKLM\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce HKCU\Software\Microsoft\Windows\CurrentVersion\Run HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce HKCU\Software\Microsoft\Windows\CurrentVersion\RunServices
Наступні ключі містять більшість посилань і команд, доданих операційною системою та програмами в контекстне меню Windows.
HKCR\*\shell HKCR\*\shellex\ContextMenuHandlers HKCR\AllFileSystemObjects\ShellEx HKCR\Directory\shell HKCR\Directory\shellex\ContextMenuHandlers
Відновіть частину інформації, що міститься у реєстрі
Regedit оснащений маловідомою функцією Завантажити кущ, яку можна викликати з меню Файл.
Це дозволяє тимчасово завантажити інший файл журналу, наприклад, який належать іншій установці Windows. Таким чином можна буде перевірити вміст та експортувати дані у форматі .REG (щоб, зрештою, імпортувати їх у поточну установку).
Уявіть, що ви маєте справу з системою Windows, яка більше не запускається, або з інсталяцією операційної системи, яка перевстановлена на тому ж комп'ютері. Зі старого реєстру ви можете екстраполювати корисну інформацію для переналаштування нових програм.