Microsoft MVP성태의 닷넷 이야기
.NET Framework: 1053. C# - 특정 레지스트리 변경 시 알림을 받는 방법 [링크 복사], [링크+제목 복사],
조회: 18473
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 1개 있습니다.)

C# - 특정 레지스트리 변경 시 알림을 받는 방법

레지스트리 변경에 대한 알림은 Win32 API도 제공하지만,

RegNotifyChangeKeyValue function
; https://learn.microsoft.com/en-us/windows/win32/api/winreg/nf-winreg-regnotifychangekeyvalue

이럴 때는 간단하게 WMI 기능을 이용하면 됩니다.

Registry class
; https://learn.microsoft.com/en-us/windows/win32/etw/registry

RegistryKeyChangeEvent class
; https://learn.microsoft.com/en-us/previous-versions/windows/desktop/regprov/registrykeychangeevent

Registry Watcher C#
; https://stackoverflow.com/questions/826971/registry-watcher-c-sharp

그래서 대충 다음과 같은 식으로 코딩할 수 있습니다.

using Microsoft.Win32;
using System;
using System.Management;

public class Program
{
    public static void Main()
    {
        using (RegistryMonitor regMon = new RegistryMonitor(Registry.LocalMachine,
            @"SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment"))
        {
            regMon.Changed += registry_Changed;

            do
            {
                Console.WriteLine("Press 'q' key to exit...");
            } while (Console.ReadLine() != "q");
        }
    }

    private static void registry_Changed(object sender, EventArrivedEventArgs e)
    {
        Console.WriteLine(e.NewEvent.GetText(TextFormat.Mof));
    }
}

public class RegistryMonitor : IDisposable
{
    ManagementEventWatcher _watcher;
    string _wmiQuery;

    public RegistryMonitor(RegistryKey hiveRoot, string registryKeyPath)
    {
        try
        {
            _wmiQuery = "SELECT * FROM RegistryKeyChangeEvent WHERE " +
                     $" Hive='{hiveRoot.Name}'" +
                     $" AND KeyPath='{registryKeyPath}'";

            WqlEventQuery wqlEvent = new WqlEventQuery(_wmiQuery);

            _watcher = new ManagementEventWatcher(wqlEvent);
            _watcher.EventArrived += new EventArrivedEventHandler(HandleEvent);
            _watcher.Start();
        }
        catch (ManagementException e)
        {
            Console.WriteLine(_wmiQuery + Environment.NewLine + Environment.NewLine + e.ToString());
        }
    }

    private void HandleEvent(object sender, EventArrivedEventArgs e)
    {
        Changed?.Invoke(sender, e);
    }

    public void Dispose()
    {
        if (_watcher != null)
        {
            _watcher.Dispose();
            _watcher = null;
        }
    }

    public event EventHandler<EventArrivedEventArgs> Changed;
}

위에서는 시스템의 환경 변수가 변경되었을 때 알림을 받도록 설정했는데요, 그래서 regedit를 통해 "Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 경로의 환경 변수를 변경하면 다음과 같은 식의 텍스트가 화면에 출력됩니다.

instance of RegistryKeyChangeEvent
{
        Hive = "HKEY_LOCAL_MACHINE";
        KeyPath = "SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment";
        TIME_CREATED = "132643355350866404";
};

개별 값은 e.NewEvent.Properties에서 추출할 수 있는데, 예를 들어 TIME_CREATED는 다음과 같이 C#의 DateTime으로 변환할 수 있습니다.

PropertyData timeCreated = e.NewEvent.Properties["TIME_CREATED"];
ulong timeValue = (ulong)timeCreated.Value;

DateTime changed = DateTime.FromFileTime((long)timeValue);
Console.WriteLine(changed); // 2021-05-01 오후 7:23:56

그나저나, 시간 관련 값이 저렇게 정숫값으로 나올 때는 해석을 어떻게 해야 할지 늘 고민입니다. ^^; (windbg 내의 DateTime 메모리 값을 해석하는 방법)

(첨부 파일은 이 글의 예제 코드를 포함합니다.)




간단하게 VBScript로 작성하는 것도 가능합니다. ^^

REM RegistryKeyChangeEvent class
REM https://learn.microsoft.com/en-us/previous-versions/windows/desktop/regprov/registrykeychangeevent

Set wmiServices = GetObject("winmgmts:root/default") 
Set wmiSink = WScript.CreateObject("WbemScripting.SWbemSink", "SINK_") 

wmiServices.ExecNotificationQueryAsync wmiSink, "SELECT * FROM RegistryKeyChangeEvent " _
    & "WHERE Hive='HKEY_LOCAL_MACHINE' AND KeyPath='SOFTWARE\\Microsoft\\WBEM\\Scripting'" 

WScript.Echo "Listening for Registry Key Change Events..." & vbCrLf 

While(True) 
    WScript.Sleep 1000 
Wend 

Sub SINK_OnObjectReady(wmiObject, wmiAsyncContext) 
    WScript.Echo "Received Registry Change Event" & vbCrLf & wmiObject.GetObjectText_() 
End Sub




그런데, 가끔은 레지스트리 변경 자체의 알림보다는 특정 레지스트리 값을 변경한 프로세스를 알고 싶을 때가 있습니다. 아쉽게도, Win32 API/WMI 수준에서는 이에 대한 어떠한 정보도 알려주지 않습니다.

이것을 알려면 ProcMon이나 레지스트리의 audit 기능을 사용해야 한다는데,

tinyapps.org / blog - Find out what process changed a registry key or value
; https://tinyapps.org/blog/201509170700_what_process_changed_registry.html

아무래도 ProcMon은 별도 다운로드를 해야 하니, 윈도우의 기본 기능만으로 가능한 auditpol 방법을 소개하겠습니다. 위의 글에 나온 방법에 따르면, ^^ 다음과 같이 레지스트리에 대한 감사 정책을 활성화시키고,

C:\Windows\System32> auditpol /set /subcategory:"Registry" /success:enable
The command was successfully executed.

이후, regedit.exe를 실행해 모니터링을 원하는 레지스트리 키에 대해 우 클릭, "Permissions..." 메뉴를 선택하고 다음과 같이 "Auditing" 탭에 새롭게 "Everyone"으로 "Full Control" / "Read" 권한을 추가합니다.

audit_registry_key_1.png

일단 저렇게 설정이 완료되면, 이벤트 로그의 "Windows Logs" / "Security" 범주에 다음과 같이 변경 이벤트가 남게 됩니다.

audit_registry_key_2.png

위의 예는, regedit.exe(PID == 0x2e68) 프로세스에서 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 하위의 환경 변숫값을 바꿨음을 알려주고 있습니다.

// 설정 해제

C:\Windows\System32>  auditpol /get /subcategory:"Registry"
System audit policy
Category/Subcategory                      Setting
Object Access
  Registry                                Success

C:\Windows\System32>  auditpol /set /subcategory:"Registry" /success:disable
The command was successfully executed.

C:\Windows\System32>auditpol /get /subcategory:"Registry"
System audit policy
Category/Subcategory                      Setting
Object Access
  Registry                                No Auditing





만약 ManagementEventWatcher.Start 메서드에서 다음과 같은 예외가 발생한다면?

System.Management.ManagementException: Unparsable query.
   at System.Management.ManagementException.ThrowWithExtendedInfo(ManagementStatus errorCode)
   at System.Management.ManagementEventWatcher.Start()
   at RegistryMonitor..ctor(RegistryKey hiveRoot, String registryKeyPath)

"WqlEventQuery wqlEvent = new WqlEventQuery(_wmiQuery);" 코드에 전달한 _wmiQuery의 텍스트 내용을 잘 살펴볼 필요가 있습니다. 이 글에서 든 예제의 경우 다음과 같은 경로의 Registry 키를 감시하는 건데,

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment

이 값을 넘겨줄 때, escape를 이중으로 고려해 넘겨야 합니다. 즉, C#의 "@" 마크로 감쌌다고 해도 다음과 같이 넘겨야 하고,

string txt = @"SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment";

만약 "@" 마크를 사용하지 않았다면 이렇게 해야 합니다.

string txt = "SYSTEM\\\\CurrentControlSet\\\\Control\\\\Session Manager\\\\Environment";




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 8/28/2024]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2024-04-19 09시51분
The Windows Registry Adventure #1: Introduction and research results
; https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html

The Windows Registry Adventure #2: A brief history of the feature
; https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-2.html

The Windows Registry Adventure #3: Learning resources
; https://googleprojectzero.blogspot.com/2024/06/the-windows-registry-adventure-3.html

The Windows Registry Adventure #4: Hives and the registry layout
; https://googleprojectzero.blogspot.com/2024/10/the-windows-registry-adventure-4-hives.html

The Windows Registry Adventure #5: The regf file format
; https://googleprojectzero.blogspot.com/2024/12/the-windows-registry-adventure-5-regf.html

The Windows Registry Adventure #6: Kernel-mode objects
; https://googleprojectzero.blogspot.com/2025/04/the-windows-registry-adventure-6-kernel.html

----------------------------------------------

Misunderstanding the “Prevent access to registry editing tools” policy
; https://devblogs.microsoft.com/oldnewthing/20241001-22/?p=110330
정성태

... 136  137  138  139  140  141  142  143  144  145  146  [147]  148  149  150  ...
NoWriterDateCnt.TitleFile(s)
1378정성태11/22/201231654Java: 14. 안드로이드 - Hello World 실습 [7]
1377정성태11/19/201225071.NET Framework: 344. 닷넷 프로파일러 - ICorProfilerInfo::GetILFunctionBody 함수 버그
1376정성태11/15/201230296디버깅 기술: 51. 닷넷 응용 프로그램에서 특정 예외가 발생했을 때 풀 덤프 받는 방법 [6]
1375정성태11/15/201226037디버깅 기술: 50. windbg의 mscordacwks DLL 로드 문제 - 두 번째 이야기
1374정성태11/13/201224143개발 환경 구성: 175. Visual Studio의 "Extension Manager"에서 설치된 구성 요소들의 제거 버튼이 비활성화되었다면!
1373정성태11/13/201224654.NET Framework: 343. VB.NET 어셈블리의 .NET Reflector 소스 코드를 분석할 때 알아두면 좋은 사항
1372정성태11/1/2012119527Windows: 67. 64비트 윈도우에서 Internet Explorer 10이 항상 64비트로만 실행된다면? [57]
1371정성태10/31/201227214.NET Framework: 342. Python의 zip과 with 문 context를 C#과 비교하면. [3]파일 다운로드1
1370정성태10/31/201222462VS.NET IDE: 75. Visual Studio - "Active Solution Platform" 변경을 툴바에서 하는 방법
1369정성태10/31/201235796개발 환경 구성: 174. 윈도우에서 Mono 개발 환경 구성 [4]
1368정성태10/31/201227103개발 환경 구성: 173. Windows Phone SDK 8.0 설치
1367정성태10/30/201234803개발 환경 구성: 172. IIS 7.5부터 지원되는 웹 사이트 자동 시작 모드 [1]
1366정성태10/24/201226144개발 환경 구성: 171. GTK+를 윈도우 환경에 수작업 설치
1365정성태10/24/201225001개발 환경 구성: 170. 우분투 데스크톱 Active Directory 가입하기 [2]
1364정성태10/19/201221392Windows: 66. Hyper-V 2012에서 별도의 네트워크 카드를 이용한 Live Migration
1363정성태10/16/201228862개발 환경 구성: 169. Objective-C의 대안 - Xamarin의 Mono를 이용한 C# iOS 개발 환경 [2]
1362정성태10/16/201229178개발 환경 구성: 168. 우분투 서버 Active Directory 가입하기
1361정성태10/12/201222568.NET Framework: 341. .NET COM+ 를 Managed/Native 클라이언트에서 각각 호출했을 때의 콜 스택 비교 [4]파일 다운로드1
1360정성태10/9/201226949.NET Framework: 340. Windows Server 2012 - .NET Framework 1.x 미지원
1359정성태10/9/201263247Windows: 65. 윈도우 8 - Internet Explorer 10을 32비트 또는 64비트로 통합 [5]
1358정성태9/27/201226438.NET Framework: 339. .NET Profiler 주의 사항 - 하나의 exe 프로세스 내에 다중 .NET 런타임 사용
1357정성태9/27/201223496Windows: 64. Hyper-V - Windows XP의 Live Migration 오류
1356정성태9/26/201229642Windows: 63. 윈도우 서버 2012 - Hyper-V의 새로운 기능 Live Migration [6]
1355정성태9/21/201227628Team Foundation Server: 49. TFS 2012 Express의 필수 보완 작업: 데이터베이스 백업 [1]
1354정성태9/19/201224415.NET Framework: 338. .NET CLR GC 시간 측정하는 방법파일 다운로드1
1353정성태9/17/201225761.NET Framework: 337. Python의 생성기와 코루틴을 C#으로 표현하면. [2]파일 다운로드1
... 136  137  138  139  140  141  142  143  144  145  146  [147]  148  149  150  ...