Microsoft MVP성태의 닷넷 이야기
.NET Framework: 1053. C# - 특정 레지스트리 변경 시 알림을 받는 방법 [링크 복사], [링크+제목 복사],
조회: 18497
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 1개 있습니다.)

C# - 특정 레지스트리 변경 시 알림을 받는 방법

레지스트리 변경에 대한 알림은 Win32 API도 제공하지만,

RegNotifyChangeKeyValue function
; https://learn.microsoft.com/en-us/windows/win32/api/winreg/nf-winreg-regnotifychangekeyvalue

이럴 때는 간단하게 WMI 기능을 이용하면 됩니다.

Registry class
; https://learn.microsoft.com/en-us/windows/win32/etw/registry

RegistryKeyChangeEvent class
; https://learn.microsoft.com/en-us/previous-versions/windows/desktop/regprov/registrykeychangeevent

Registry Watcher C#
; https://stackoverflow.com/questions/826971/registry-watcher-c-sharp

그래서 대충 다음과 같은 식으로 코딩할 수 있습니다.

using Microsoft.Win32;
using System;
using System.Management;

public class Program
{
    public static void Main()
    {
        using (RegistryMonitor regMon = new RegistryMonitor(Registry.LocalMachine,
            @"SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment"))
        {
            regMon.Changed += registry_Changed;

            do
            {
                Console.WriteLine("Press 'q' key to exit...");
            } while (Console.ReadLine() != "q");
        }
    }

    private static void registry_Changed(object sender, EventArrivedEventArgs e)
    {
        Console.WriteLine(e.NewEvent.GetText(TextFormat.Mof));
    }
}

public class RegistryMonitor : IDisposable
{
    ManagementEventWatcher _watcher;
    string _wmiQuery;

    public RegistryMonitor(RegistryKey hiveRoot, string registryKeyPath)
    {
        try
        {
            _wmiQuery = "SELECT * FROM RegistryKeyChangeEvent WHERE " +
                     $" Hive='{hiveRoot.Name}'" +
                     $" AND KeyPath='{registryKeyPath}'";

            WqlEventQuery wqlEvent = new WqlEventQuery(_wmiQuery);

            _watcher = new ManagementEventWatcher(wqlEvent);
            _watcher.EventArrived += new EventArrivedEventHandler(HandleEvent);
            _watcher.Start();
        }
        catch (ManagementException e)
        {
            Console.WriteLine(_wmiQuery + Environment.NewLine + Environment.NewLine + e.ToString());
        }
    }

    private void HandleEvent(object sender, EventArrivedEventArgs e)
    {
        Changed?.Invoke(sender, e);
    }

    public void Dispose()
    {
        if (_watcher != null)
        {
            _watcher.Dispose();
            _watcher = null;
        }
    }

    public event EventHandler<EventArrivedEventArgs> Changed;
}

위에서는 시스템의 환경 변수가 변경되었을 때 알림을 받도록 설정했는데요, 그래서 regedit를 통해 "Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 경로의 환경 변수를 변경하면 다음과 같은 식의 텍스트가 화면에 출력됩니다.

instance of RegistryKeyChangeEvent
{
        Hive = "HKEY_LOCAL_MACHINE";
        KeyPath = "SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment";
        TIME_CREATED = "132643355350866404";
};

개별 값은 e.NewEvent.Properties에서 추출할 수 있는데, 예를 들어 TIME_CREATED는 다음과 같이 C#의 DateTime으로 변환할 수 있습니다.

PropertyData timeCreated = e.NewEvent.Properties["TIME_CREATED"];
ulong timeValue = (ulong)timeCreated.Value;

DateTime changed = DateTime.FromFileTime((long)timeValue);
Console.WriteLine(changed); // 2021-05-01 오후 7:23:56

그나저나, 시간 관련 값이 저렇게 정숫값으로 나올 때는 해석을 어떻게 해야 할지 늘 고민입니다. ^^; (windbg 내의 DateTime 메모리 값을 해석하는 방법)

(첨부 파일은 이 글의 예제 코드를 포함합니다.)




간단하게 VBScript로 작성하는 것도 가능합니다. ^^

REM RegistryKeyChangeEvent class
REM https://learn.microsoft.com/en-us/previous-versions/windows/desktop/regprov/registrykeychangeevent

Set wmiServices = GetObject("winmgmts:root/default") 
Set wmiSink = WScript.CreateObject("WbemScripting.SWbemSink", "SINK_") 

wmiServices.ExecNotificationQueryAsync wmiSink, "SELECT * FROM RegistryKeyChangeEvent " _
    & "WHERE Hive='HKEY_LOCAL_MACHINE' AND KeyPath='SOFTWARE\\Microsoft\\WBEM\\Scripting'" 

WScript.Echo "Listening for Registry Key Change Events..." & vbCrLf 

While(True) 
    WScript.Sleep 1000 
Wend 

Sub SINK_OnObjectReady(wmiObject, wmiAsyncContext) 
    WScript.Echo "Received Registry Change Event" & vbCrLf & wmiObject.GetObjectText_() 
End Sub




그런데, 가끔은 레지스트리 변경 자체의 알림보다는 특정 레지스트리 값을 변경한 프로세스를 알고 싶을 때가 있습니다. 아쉽게도, Win32 API/WMI 수준에서는 이에 대한 어떠한 정보도 알려주지 않습니다.

이것을 알려면 ProcMon이나 레지스트리의 audit 기능을 사용해야 한다는데,

tinyapps.org / blog - Find out what process changed a registry key or value
; https://tinyapps.org/blog/201509170700_what_process_changed_registry.html

아무래도 ProcMon은 별도 다운로드를 해야 하니, 윈도우의 기본 기능만으로 가능한 auditpol 방법을 소개하겠습니다. 위의 글에 나온 방법에 따르면, ^^ 다음과 같이 레지스트리에 대한 감사 정책을 활성화시키고,

C:\Windows\System32> auditpol /set /subcategory:"Registry" /success:enable
The command was successfully executed.

이후, regedit.exe를 실행해 모니터링을 원하는 레지스트리 키에 대해 우 클릭, "Permissions..." 메뉴를 선택하고 다음과 같이 "Auditing" 탭에 새롭게 "Everyone"으로 "Full Control" / "Read" 권한을 추가합니다.

audit_registry_key_1.png

일단 저렇게 설정이 완료되면, 이벤트 로그의 "Windows Logs" / "Security" 범주에 다음과 같이 변경 이벤트가 남게 됩니다.

audit_registry_key_2.png

위의 예는, regedit.exe(PID == 0x2e68) 프로세스에서 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 하위의 환경 변숫값을 바꿨음을 알려주고 있습니다.

// 설정 해제

C:\Windows\System32>  auditpol /get /subcategory:"Registry"
System audit policy
Category/Subcategory                      Setting
Object Access
  Registry                                Success

C:\Windows\System32>  auditpol /set /subcategory:"Registry" /success:disable
The command was successfully executed.

C:\Windows\System32>auditpol /get /subcategory:"Registry"
System audit policy
Category/Subcategory                      Setting
Object Access
  Registry                                No Auditing





만약 ManagementEventWatcher.Start 메서드에서 다음과 같은 예외가 발생한다면?

System.Management.ManagementException: Unparsable query.
   at System.Management.ManagementException.ThrowWithExtendedInfo(ManagementStatus errorCode)
   at System.Management.ManagementEventWatcher.Start()
   at RegistryMonitor..ctor(RegistryKey hiveRoot, String registryKeyPath)

"WqlEventQuery wqlEvent = new WqlEventQuery(_wmiQuery);" 코드에 전달한 _wmiQuery의 텍스트 내용을 잘 살펴볼 필요가 있습니다. 이 글에서 든 예제의 경우 다음과 같은 경로의 Registry 키를 감시하는 건데,

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment

이 값을 넘겨줄 때, escape를 이중으로 고려해 넘겨야 합니다. 즉, C#의 "@" 마크로 감쌌다고 해도 다음과 같이 넘겨야 하고,

string txt = @"SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment";

만약 "@" 마크를 사용하지 않았다면 이렇게 해야 합니다.

string txt = "SYSTEM\\\\CurrentControlSet\\\\Control\\\\Session Manager\\\\Environment";




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 8/28/2024]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2024-04-19 09시51분
The Windows Registry Adventure #1: Introduction and research results
; https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html

The Windows Registry Adventure #2: A brief history of the feature
; https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-2.html

The Windows Registry Adventure #3: Learning resources
; https://googleprojectzero.blogspot.com/2024/06/the-windows-registry-adventure-3.html

The Windows Registry Adventure #4: Hives and the registry layout
; https://googleprojectzero.blogspot.com/2024/10/the-windows-registry-adventure-4-hives.html

The Windows Registry Adventure #5: The regf file format
; https://googleprojectzero.blogspot.com/2024/12/the-windows-registry-adventure-5-regf.html

The Windows Registry Adventure #6: Kernel-mode objects
; https://googleprojectzero.blogspot.com/2025/04/the-windows-registry-adventure-6-kernel.html

----------------------------------------------

Misunderstanding the “Prevent access to registry editing tools” policy
; https://devblogs.microsoft.com/oldnewthing/20241001-22/?p=110330
정성태

... 151  152  153  154  155  156  157  158  159  [160]  161  162  163  164  165  ...
NoWriterDateCnt.TitleFile(s)
1049정성태5/28/201130375.NET Framework: 218. WCF REST 서비스 - 웹 브라우저 측 Ajax 호출 캐시 [1]
1048정성태5/27/201132272개발 환경 구성: 123. Apache 소스를 윈도우 환경에서 빌드하기
1047정성태5/27/201126173.NET Framework: 217. Firebird ALinq Provider - 날짜 필드에 대한 낙관적 동시성 쿼리 오류
1046정성태5/26/201130828.NET Framework: 216. 라이선스까지도 뛰어넘는 .NET Profiler [5]
1045정성태5/24/201131922.NET Framework: 215. 닷넷 System.ComponentModel.LicenseManager를 이용한 라이선스 적용 [1]파일 다운로드1
1044정성태5/24/201132461오류 유형: 122. zlib 빌드 오류 - inflate.obj : error LNK2001: unresolved external symbol _inflate_fast
1043정성태5/24/201131431.NET Framework: 214. 무료 Linq Provider - DbLinq를 이용한 Firebird 접근파일 다운로드1
1042정성태5/23/201137756개발 환경 구성: 122. PHP 소스를 윈도우 환경에서 빌드하기
1041정성태5/22/201128647.NET Framework: 213. Linq To SQL - ALinq Provider를 이용하여 Firebird 사용파일 다운로드1
1040정성태5/21/201138979개발 환경 구성: 121. .NET 개발자가 처음 설치해 본 Apache + PHP [2]
1039정성태5/17/201131697.NET Framework: 212. Firebird 데이터베이스와 ADO.NET [2]파일 다운로드1
1038정성태5/16/201133638개발 환경 구성: 120. .NET 프로그래머에게도 유용한 Firebird 무료 데이터베이스 [2]
1037정성태5/11/201128477개발 환경 구성: 119. Visual Studio Professional 이하 버전에서도 TFS의 정적 코드 분석 정책 연동이 가능할까? [3]
1036정성태5/7/201194278오류 유형: 121. Access DB에 대한 32bit/64bit OLE DB Provider 관련 오류 [11]
1035정성태5/7/201129035오류 유형: 120. File cannot be opened. Ensure it is a valid Data Link file.
1034정성태5/2/201126068.NET Framework: 211. 파일 잠금 없이 .NET 어셈블리의 버전을 구하는 방법 [2]파일 다운로드1
1033정성태5/1/201131781웹: 19. IIS Express - appcmd.exe를 이용한 applicationHost.config 변경 [2]
1032정성태5/1/201128439웹: 18. IIS Express를 NT 서비스로 변경
1031정성태4/30/201129596웹: 17. IIS Express - "IIS Installed Versions Manager Interface"의 IIISExpressProcessUtility 구하는 방법 [1]파일 다운로드1
1030정성태4/30/201151853개발 환경 구성: 118. IIS Express - localhost 이외의 호스트 이름으로 접근하는 방법 [4]파일 다운로드1
1029정성태4/28/201140986개발 환경 구성: 117. XCopy에서 파일/디렉터리 확인 질문 없애기 [2]
1028정성태4/27/201138389오류 유형: 119. Visual Studio 2010 SP1 설치 후 Windows Phone 개발자 도구로 인한 재설치 문제 [3]
1027정성태4/25/201127569디버깅 기술: 40. 상황별 GetFunctionPointer 반환값 정리 - x86파일 다운로드1
1026정성태4/25/201145845디버깅 기술: 39. DebugDiag 1.1을 사용한 덤프 분석 [7]
1025정성태4/24/201127923개발 환경 구성: 116. IIS 7 관리자 - Active Directory Certification Authority로부터 SSL 사이트 인증서 받는 방법 [2]
1024정성태4/22/201129228오류 유형: 118. Windows 2008 서버에서 Event Viewer / PowerShell 실행 시 비정상 종료되는 문제 [1]
... 151  152  153  154  155  156  157  158  159  [160]  161  162  163  164  165  ...