Microsoft MVP성태의 닷넷 이야기
.NET Framework: 1053. C# - 특정 레지스트리 변경 시 알림을 받는 방법 [링크 복사], [링크+제목 복사],
조회: 18518
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
(연관된 글이 1개 있습니다.)

C# - 특정 레지스트리 변경 시 알림을 받는 방법

레지스트리 변경에 대한 알림은 Win32 API도 제공하지만,

RegNotifyChangeKeyValue function
; https://learn.microsoft.com/en-us/windows/win32/api/winreg/nf-winreg-regnotifychangekeyvalue

이럴 때는 간단하게 WMI 기능을 이용하면 됩니다.

Registry class
; https://learn.microsoft.com/en-us/windows/win32/etw/registry

RegistryKeyChangeEvent class
; https://learn.microsoft.com/en-us/previous-versions/windows/desktop/regprov/registrykeychangeevent

Registry Watcher C#
; https://stackoverflow.com/questions/826971/registry-watcher-c-sharp

그래서 대충 다음과 같은 식으로 코딩할 수 있습니다.

using Microsoft.Win32;
using System;
using System.Management;

public class Program
{
    public static void Main()
    {
        using (RegistryMonitor regMon = new RegistryMonitor(Registry.LocalMachine,
            @"SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment"))
        {
            regMon.Changed += registry_Changed;

            do
            {
                Console.WriteLine("Press 'q' key to exit...");
            } while (Console.ReadLine() != "q");
        }
    }

    private static void registry_Changed(object sender, EventArrivedEventArgs e)
    {
        Console.WriteLine(e.NewEvent.GetText(TextFormat.Mof));
    }
}

public class RegistryMonitor : IDisposable
{
    ManagementEventWatcher _watcher;
    string _wmiQuery;

    public RegistryMonitor(RegistryKey hiveRoot, string registryKeyPath)
    {
        try
        {
            _wmiQuery = "SELECT * FROM RegistryKeyChangeEvent WHERE " +
                     $" Hive='{hiveRoot.Name}'" +
                     $" AND KeyPath='{registryKeyPath}'";

            WqlEventQuery wqlEvent = new WqlEventQuery(_wmiQuery);

            _watcher = new ManagementEventWatcher(wqlEvent);
            _watcher.EventArrived += new EventArrivedEventHandler(HandleEvent);
            _watcher.Start();
        }
        catch (ManagementException e)
        {
            Console.WriteLine(_wmiQuery + Environment.NewLine + Environment.NewLine + e.ToString());
        }
    }

    private void HandleEvent(object sender, EventArrivedEventArgs e)
    {
        Changed?.Invoke(sender, e);
    }

    public void Dispose()
    {
        if (_watcher != null)
        {
            _watcher.Dispose();
            _watcher = null;
        }
    }

    public event EventHandler<EventArrivedEventArgs> Changed;
}

위에서는 시스템의 환경 변수가 변경되었을 때 알림을 받도록 설정했는데요, 그래서 regedit를 통해 "Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 경로의 환경 변수를 변경하면 다음과 같은 식의 텍스트가 화면에 출력됩니다.

instance of RegistryKeyChangeEvent
{
        Hive = "HKEY_LOCAL_MACHINE";
        KeyPath = "SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment";
        TIME_CREATED = "132643355350866404";
};

개별 값은 e.NewEvent.Properties에서 추출할 수 있는데, 예를 들어 TIME_CREATED는 다음과 같이 C#의 DateTime으로 변환할 수 있습니다.

PropertyData timeCreated = e.NewEvent.Properties["TIME_CREATED"];
ulong timeValue = (ulong)timeCreated.Value;

DateTime changed = DateTime.FromFileTime((long)timeValue);
Console.WriteLine(changed); // 2021-05-01 오후 7:23:56

그나저나, 시간 관련 값이 저렇게 정숫값으로 나올 때는 해석을 어떻게 해야 할지 늘 고민입니다. ^^; (windbg 내의 DateTime 메모리 값을 해석하는 방법)

(첨부 파일은 이 글의 예제 코드를 포함합니다.)




간단하게 VBScript로 작성하는 것도 가능합니다. ^^

REM RegistryKeyChangeEvent class
REM https://learn.microsoft.com/en-us/previous-versions/windows/desktop/regprov/registrykeychangeevent

Set wmiServices = GetObject("winmgmts:root/default") 
Set wmiSink = WScript.CreateObject("WbemScripting.SWbemSink", "SINK_") 

wmiServices.ExecNotificationQueryAsync wmiSink, "SELECT * FROM RegistryKeyChangeEvent " _
    & "WHERE Hive='HKEY_LOCAL_MACHINE' AND KeyPath='SOFTWARE\\Microsoft\\WBEM\\Scripting'" 

WScript.Echo "Listening for Registry Key Change Events..." & vbCrLf 

While(True) 
    WScript.Sleep 1000 
Wend 

Sub SINK_OnObjectReady(wmiObject, wmiAsyncContext) 
    WScript.Echo "Received Registry Change Event" & vbCrLf & wmiObject.GetObjectText_() 
End Sub




그런데, 가끔은 레지스트리 변경 자체의 알림보다는 특정 레지스트리 값을 변경한 프로세스를 알고 싶을 때가 있습니다. 아쉽게도, Win32 API/WMI 수준에서는 이에 대한 어떠한 정보도 알려주지 않습니다.

이것을 알려면 ProcMon이나 레지스트리의 audit 기능을 사용해야 한다는데,

tinyapps.org / blog - Find out what process changed a registry key or value
; https://tinyapps.org/blog/201509170700_what_process_changed_registry.html

아무래도 ProcMon은 별도 다운로드를 해야 하니, 윈도우의 기본 기능만으로 가능한 auditpol 방법을 소개하겠습니다. 위의 글에 나온 방법에 따르면, ^^ 다음과 같이 레지스트리에 대한 감사 정책을 활성화시키고,

C:\Windows\System32> auditpol /set /subcategory:"Registry" /success:enable
The command was successfully executed.

이후, regedit.exe를 실행해 모니터링을 원하는 레지스트리 키에 대해 우 클릭, "Permissions..." 메뉴를 선택하고 다음과 같이 "Auditing" 탭에 새롭게 "Everyone"으로 "Full Control" / "Read" 권한을 추가합니다.

audit_registry_key_1.png

일단 저렇게 설정이 완료되면, 이벤트 로그의 "Windows Logs" / "Security" 범주에 다음과 같이 변경 이벤트가 남게 됩니다.

audit_registry_key_2.png

위의 예는, regedit.exe(PID == 0x2e68) 프로세스에서 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" 하위의 환경 변숫값을 바꿨음을 알려주고 있습니다.

// 설정 해제

C:\Windows\System32>  auditpol /get /subcategory:"Registry"
System audit policy
Category/Subcategory                      Setting
Object Access
  Registry                                Success

C:\Windows\System32>  auditpol /set /subcategory:"Registry" /success:disable
The command was successfully executed.

C:\Windows\System32>auditpol /get /subcategory:"Registry"
System audit policy
Category/Subcategory                      Setting
Object Access
  Registry                                No Auditing





만약 ManagementEventWatcher.Start 메서드에서 다음과 같은 예외가 발생한다면?

System.Management.ManagementException: Unparsable query.
   at System.Management.ManagementException.ThrowWithExtendedInfo(ManagementStatus errorCode)
   at System.Management.ManagementEventWatcher.Start()
   at RegistryMonitor..ctor(RegistryKey hiveRoot, String registryKeyPath)

"WqlEventQuery wqlEvent = new WqlEventQuery(_wmiQuery);" 코드에 전달한 _wmiQuery의 텍스트 내용을 잘 살펴볼 필요가 있습니다. 이 글에서 든 예제의 경우 다음과 같은 경로의 Registry 키를 감시하는 건데,

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Environment

이 값을 넘겨줄 때, escape를 이중으로 고려해 넘겨야 합니다. 즉, C#의 "@" 마크로 감쌌다고 해도 다음과 같이 넘겨야 하고,

string txt = @"SYSTEM\\CurrentControlSet\\Control\\Session Manager\\Environment";

만약 "@" 마크를 사용하지 않았다면 이렇게 해야 합니다.

string txt = "SYSTEM\\\\CurrentControlSet\\\\Control\\\\Session Manager\\\\Environment";




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 8/28/2024]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2024-04-19 09시51분
The Windows Registry Adventure #1: Introduction and research results
; https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html

The Windows Registry Adventure #2: A brief history of the feature
; https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-2.html

The Windows Registry Adventure #3: Learning resources
; https://googleprojectzero.blogspot.com/2024/06/the-windows-registry-adventure-3.html

The Windows Registry Adventure #4: Hives and the registry layout
; https://googleprojectzero.blogspot.com/2024/10/the-windows-registry-adventure-4-hives.html

The Windows Registry Adventure #5: The regf file format
; https://googleprojectzero.blogspot.com/2024/12/the-windows-registry-adventure-5-regf.html

The Windows Registry Adventure #6: Kernel-mode objects
; https://googleprojectzero.blogspot.com/2025/04/the-windows-registry-adventure-6-kernel.html

----------------------------------------------

Misunderstanding the “Prevent access to registry editing tools” policy
; https://devblogs.microsoft.com/oldnewthing/20241001-22/?p=110330
정성태

... 91  92  93  94  [95]  96  97  98  99  100  101  102  103  104  105  ...
NoWriterDateCnt.TitleFile(s)
11560정성태6/25/201821574.NET Framework: 776. C# 7.3 - 초기화 식에서 변수 사용 가능(expression variables in initializers)파일 다운로드1
11559정성태6/25/201828670개발 환경 구성: 384. 영문 설정의 Windows 10 명령행 창(cmd.exe)의 한글 지원 [6]
11558정성태6/24/201822316.NET Framework: 775. C# 7.3 - unmanaged(blittable) 제네릭 제약파일 다운로드1
11557정성태6/22/201821796.NET Framework: 774. C# - blittable 타입이란?파일 다운로드1
11556정성태6/19/201828685.NET Framework: 773. C# 7.3 - 구조체의 고정 크기를 갖는 fixed 배열 필드에 대한 직접 접근 가능 [1]파일 다운로드1
11555정성태6/18/201820376.NET Framework: 772. C# 7.3 - 사용자 정의 타입에 fixed 적용 가능(Custom fixed)파일 다운로드1
11554정성태6/17/201822359.NET Framework: 771. C# 7.3 - 자동 구현 속성에 특성 적용 가능(Attribute on backing field)
11553정성태6/15/201821930.NET Framework: 770. C# 7.3 - 개선된 메서드 선택 규칙 3가지(Improved overload candidates)파일 다운로드1
11552정성태6/15/201823921.NET Framework: 769. C# 7.3에서 개선된 문법 4개(Support == and != for tuples, Ref Reassignment, Constraints, Stackalloc initializers)파일 다운로드1
11551정성태6/14/201820552개발 환경 구성: 383. BenchmarkDotNet 사용 시 주의 사항
11550정성태6/13/201820452.NET Framework: 768. BenchmarkDotNet으로 Span<T> 성능 측정 [2]
11549정성태6/13/201822128개발 환경 구성: 382. BenchmarkDotNet에서 생성한 BuildPlots.R 파일을 실행하는 방법
11548정성태6/13/201819304오류 유형: 470. .NET Core + BenchmarkDotNet 실행 시 프레임워크를 찾지 못하는 문제
11547정성태6/13/201824526.NET Framework: 767. BenchmarkDotNet 라이브러리 소개파일 다운로드1
11546정성태6/12/201824564.NET Framework: 766. C# 7.2의 특징 - GC 및 메모리 복사 방지를 위한 struct 타입 개선 [9]파일 다운로드1
11545정성태6/11/201822831오류 유형: 469. .NET Core 프로젝트를 Visual Studio에서 실행 시 System.BadImageFormatException 발생하는 경우 [1]
11544정성태6/10/201822401.NET Framework: 765. C# 7.2 - 숫자 리터럴의 선행 밑줄과 뒤에 오지 않는 명명된 인수
11543정성태6/9/201821982.NET Framework: 764. C# 7.2 - private protected 접근자 추가파일 다운로드1
11542정성태6/9/201860415개발 환경 구성: 381. Azure Web App 확장 예제 - Remove Custom Headers
11541정성태6/9/201819546개발 환경 구성: 380. Azure Web App 확장 배포 방법 [1]
11540정성태6/9/201820303개발 환경 구성: 379. Azure Web App 확장 예제 제작 [2]
11539정성태6/8/201820209.NET Framework: 763. .NET Core 2.1 - Tiered Compilation 도입파일 다운로드1
11538정성태6/8/201819424.NET Framework: 762. .NET Core 2.1 - 확장 도구(Tools) 관리 [1]
11537정성태6/8/201823945.NET Framework: 761. C# - SmtpClient로 SMTP + SSL/TLS 서버를 이용하는 방법 [5]
11536정성태6/7/201821606.NET Framework: 760. Microsoft Build 2018 - The future of C# 동영상 내용 정리 [1]파일 다운로드1
11535정성태6/7/201823411.NET Framework: 759. C# - System.Span<T> 성능 [1]
... 91  92  93  94  [95]  96  97  98  99  100  101  102  103  104  105  ...