O Microsoft Windows não armazena o registro em um único arquivo. Na verdade, o editor de registro (Regedit) mostra a estrutura lógica do registro, mas o Windows armazena o registro em alguns arquivos binários denominados de Hives, assim como cópias de backup destes.
As hives são distribuídas em vários arquivos. A lista de arquivos que compõem os hives pode ser encontrado no próprio registro, na chave HKEY_LOCAL_MACHINE \SYSTEM\CurrentControlSet\Control\hivelist (Windows 7). Nesta chave você encontrará valores que identificam a chave a que pertence e o caminho onde o arquivo pode ser encontrado.
REGISTRY\MACHINE\SAM – Windows\System32\config\SAM
REGISTRY\MACHINE\SECURITY – Windows\System32\config\SECURITY
REGISTRY\MACHINE\SOFTWARE – Windows\System32\config\SOFTWARE
REGISTRY\MACHINE\SYSTEM – Windows\System32\config\SYSTEM
REGISTRY\USERS\.DEFAULT – Windows\System32\config\DEFAULT
REGISTRY\USERS\SID – Windows\ServiceProfiles\LocalService\NTUSER.DAT
REGISTRY\USERS\SID – Windows\ServiceProfiles\NetworkService\NTUSER.DAT
Registry\User\SID – Users\Admin\ntuser.dat (para o usuário “Admin”)
Registry\User\SID_Classes – Users\Admin\AppData\Local\Microsoft\Windows\ UsrClass.dat (para o usuário “Admin”)
Somente as chaves HKLM e HKU são arquivos do sistema operacional, possuindo, portanto, Hives correspondentes. HKCR e HKCC são links simbólicos para subchaves em HKLM, assim como HKCU é um link simbólico para HKU. A estrutura do registro é composta da seguinte forma: A chave HKLM\SAM é composta por SAM e SAM.LOG; a chave HKLM\SECURITY é composta por SECURITY e SECURITY.LOG; a HKLM\SOFTWARE é composta por SOFTWARE, SOFTWARE.LOG e SOFTWARE.SAV; a chave HKLM\SYSTEM é composta por SYSTEM, SYSTEM.LOG, SYSTEM.SAV; a chave HKLM\HARDWARE é composta por um hive dinâmico; a chave HKU\.DEFAULT é composta por DEFAULT, DEFAULT.LOG, DEFAULT.SAV; a chave HKUSID é composta por NTUSER.DAT e HKU\SID_CLASSES é composta por UsrClass.dat, UsrClass.dat.log. Os arquivos sem extensão são as hives; os arquivos de extensão “.LOG” são registros de alterações na hive; os arquivos de extensão “.SAV” são cópias de backup das hives criadas no Windows XP na fase texto da instalação. No Windows 2000 o backup da hive possui extensão “.alt”.
Até o próximo.