Windows işletim sistemi bilgisayara bağlanan her bir donanım bileşenini tanıdığında, bu aygıtların kimliklerini, sürücü yapılandırmalarını ve çalışma parametrelerini merkezi bir veri tabanında kataloglar. İşletim sisteminin donanım katmanıyla kurduğu bu köprüde Windows kayıt defteri donanım bilgisi, tak ve çalıştır (Plug and Play – PnP) mimarisinin temel taşıyıcısıdır. Anakartın seri numarasından takılan harici bir USB depolama biriminin seri koduna kadar her ayrıntı, kayıt defterinin (Registry) hiyerarşik yapısı altında belirli standartlara göre saklanır ve yönetilir.
İşletim sistemi çekirdeği (kernel) ve kullanıcı alanı (user mode) uygulamaları, donanım kaynaklarına erişirken ya da aygıtları doğrularken doğrudan donanım yazılımına (firmware) sorgu atmak yerine çoğunlukla bu kayıt defteri dallarını referans alır.
Donanım aygıtlarının kayıt defterindeki temel konumları
Windows, donanım bilgilerini iki ana yapı altında sınıflandırır: sistem başlatıldığında bellekte dinamik olarak oluşturulan geçici (volatile) dallar ve disk üzerinde kalıcı olarak saklanan sistem yapılandırma dalları.
1. Dinamik donanım ağacı: HKEY_LOCAL_MACHINE\HARDWARE
Bu dal, bilgisayar her başlatıldığında çekirdek tarafından sıfırdan oluşturulur. Disk üzerinde fiziksel bir dosya (hive) olarak barındırılmaz; tamamen RAM üzerinde yaşar.
- ACPI: Anakart BIOS/UEFI tabloları, güç yönetimi yapılandırmaları ve sistem kartı bileşenleri burada haritalandırılır.
- DESCRIPTION\System: İşlemci mimarisi, saat frekansları, CPU kimliği ve SMBIOS (System Management BIOS) tarafından sağlanan temel anakart özetleri bu alt anahtarda bulunur.
- DEVICEMAP: Seri portlar, paralel portlar, video bağdaştırıcıları ve disk sürücülerinin donanım seviyesindeki dinamik eşlemeleri burada listelenir.
2. Kalıcı yapılandırma ağacı: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum
Donanım profillemesinin ve kimlik yönetiminin asıl merkezi burasıdır. Enum anahtarı, Windows’un tespit ettiği tüm PnP aygıtlarının kaydedildiği kalıcı veri tabanıdır. Sistemden bir donanım çıkarılsa dahi, daha önce bağlanmış olduğuna dair veriler burada saklanmaya devam eder.
| Anahtar Yolu | İçerdiği Donanım Türü | Kritik Tanımlayıcılar |
|---|---|---|
Enum\PCI |
Ekran kartları, ağ kartları, yonga seti aygıtları | Vendor ID (VEN), Device ID (DEV), Subsystem ID |
Enum\USB |
Fare, klavye, harici ses kartları, dongle’lar | Vendor ID (VID), Product ID (PID), Seri Numarası |
Enum\SCSI / Enum\IDE |
Sabit diskler, NVMe SSD’ler, optik sürücüler | Disk Modeli, Firmware Revizyonu, Disk Seri Kimliği |
Enum\STORAGE\Volume |
Mantıksal sürücüler ve bölümler | Volume GUID, Benzersiz Cilt Tanımlayıcısı |
Windows kayıt defteri donanım bilgisi nasıl haritalandırılır?
Windows PnP Yöneticisi yeni bir donanım algıladığında, aygıtın veriyolundan (bus) donanım kimliğini (Hardware ID) okur ve standartlaştırılmış bir biçimde kayıt defterine yazar. Bu işlem rastgele bir isimlendirme ile değil, katı bir hiyerarşi kuralına bağlı olarak gerçekleşir.
[Veriyolu Numaralandırıcısı]
└── [Aygıt Tanımlayıcısı (Vendor & Device ID)]
└── [Aygıt Örnek Kimliği (Device Instance ID / Serial)]
├── Device Parameters (Aygıt Parametreleri)
├── Driver (İlişkili Sürücü GUID'i ve İndeksi)
└── HardwareID (Alternatif Uyumlu Kimlikler)
Bir PCI Express ağ bağdaştırıcısını ele alalım. Aygıt örneği şu formata sahip bir anahtar altında listelenir:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\PCI\VEN_10EC&DEV_8168&SUBSYS_E0001458&REV_06\01000000684CE00000
Burada yer alan bileşenlerin anlamı şudur:
- VEN_10EC: Üretici kodunu belirtir (Örnekte Realtek).
- DEV_8168: Aygıtın model kodunu belirtir (Örnekte RTL8168 Gigabit Ethernet).
- SUBSYS_E0001458: Kartın entegre edildiği anakart üreticisinin alt sistem kimliği (Örnekte Gigabyte).
- 01000000684CE00000: Aygıtın sistemdeki benzersiz örnek yoludur (Device Instance Path). Çoğu donanımda bu değer fiziksel port konumunu ya da donanımın gömülü seri numarasını temsil eder.
Aygıt kaydedildikten sonra, HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class altındaki genel sınıf tanımlayıcılarına (Class GUID) bağlanır. Örneğin ağ bağdaştırıcıları her zaman {4d36e972-e325-11ce-bfc1-08002be10318} sınıfı altında toplanır ve ağ protokolleri, MAC adresi geçersiz kılmaları (Locally Administered Address) bu sınıf altındaki sanal indekslerde saklanır.
Donanım kimlik doğrulamasında kayıt defterinin rolü
Yazılım lisanslama mekanizmaları, korsan koruma sistemleri ve oyun içi güvenlik yazılımları (anti-cheat motorları), kullanıcının sistemini güvenilir biçimde parmak iziyle tanımlamak (HWID – Hardware ID) için kayıt defterini sıklıkla denetler.
Uygulama / Güvenlik Modülü
├── 1. Kullanıcı Alanı Sorgusu ──> RegOpenKeyEx / RegQueryValueEx (Hızlı önbellek kontrolü)
└── 2. Çekirdek Alanı Sorgusu ──> IOCTL_STORAGE_QUERY_PROPERTY / Direct Port I/O (Fiziksel doğrulama)
Sistem seviyesindeki bir kimliklendirme sürecinde denetlenen başlıca kayıt defteri yolları şunlardır:
1. Sabit disk ve birim kimlikleri
HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices anahtarı, sisteme bağlanan tüm depolama birimlerinin benzersiz imzalarını (Disk Signature) ve GPT GUID’lerini tutar. Bir sürücü harfi (C:, D:) atandığında, disk bölümünün ikili verisi bu anahtara yazılır. Uygulamalar bu ikili değerleri okuyarak sistemin kurulu olduğu diski yazılımsal olarak etiketleyebilir.
2. Ağ profilleri ve MAC adresleri
Ağ kartlarının fiziksel kimlikleri doğrudan NDIS sürücüsü aracılığıyla okunabildiği gibi, kayıt defterindeki CurrentControlSet\Services\Tcpip\Parameters\Interfaces altında yer alan GUID yapılandırmalarıyla da çapraz kontrol edilir. Kayıt defterinde manipüle edilmiş bir MAC adresi ile fiziksel Ethernet EEPROM’undaki adres uyuşmadığında güvenlik algoritmaları bu uyumsuzluğu bir anormallik olarak işaretler.
3. Kriptografik sistem kimliği (MachineGuid)
Doğrudan fiziksel bir donanım parçası olmasa da donanımla eşleştirilen en kritik yazılımsal kayıt HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid değeridir. Windows kurulumu sırasında rastgele üretilen bu GUID, anakart profili ve sabit disk imzalarıyla birlikte birçok platform tarafından birincil cihaz doğrulama anahtarı olarak kullanılır.
Kayıt defterindeki donanım izlerini yönetme ve analiz etme
Kayıt defterindeki donanım girdilerini incelemek, sorunlu sürücü kalıntılarını temizlemek veya sistem bileşenlerinin nasıl raporlandığını doğrulamak için belirli analiz adımları uygulanır.
Sysinternals Process Monitor ile donanım sorgularını izleme
Bir uygulamanın veya oyunun hangi donanım anahtarlarını okuduğunu tespit etmek için Process Monitor (ProcMon) aracı kullanılabilir:
procmon.exearacını yönetici olarak çalıştırın.- Filtre menüsünden
OperationölçütünüRegQueryValueveyaRegOpenKeyolarak ayarlayın. PathfiltresiniHKLM\SYSTEM\CurrentControlSet\EnumveyaHKLM\HARDWAREiçerenler olarak sınırlandırın.- Hedef uygulamayı başlattığınızda, yazılımın hangi donanım bileşenlerini (ekran kartı seri numarası, monitör EDID bilgisi, işlemci kimliği) sorguladığını milisaniye hassasiyetinde listeleyebilirsiniz.
SetupAPI günlükleri ve kayıt defteri eşzamanlaması
Kayıt defterindeki donanım değişiklikleri tek başına gerçekleşmez. Windows, yapılan her donanım kurulumunu ve sürücü eşleştirmesini C:\Windows\INF\setupapi.dev.log dosyasında metin tabanlı olarak kaydeder. Kayıt defterinde Enum anahtarı altında yapılan bir değişiklik, SetupAPI günlüğüyle uyuşmadığı takdirde çekirdek seviyesindeki tarayıcılar bu durumu tespit edebilir. Bu nedenle profesyonel donanım analistleri ve sistem yöneticileri, kayıt defteri girdilerini incelerken bu log dosyasındaki oturum izlerini de mutlaka doğrular.
Donanım bilgisi yönetiminde doğrudan kayıt düzenlemenin sınırları
Windows kayıt defterindeki donanım girdilerini manuel olarak değiştirmek (örneğin kayıt defteri düzenleyicisi regedit üzerinden CPU model adını veya disk modelini güncellemek), yalnızca kullanıcı arayüzü düzeyindeki sorguları yanıltır.
- Çekirdek Düzeyinde Doğrulama: Modern donanım yönetim yazılımları ve gelişmiş koruma sistemleri, bilgiyi kayıt defterinden okumakla yetinmez.
DeviceIoControlçağrıları ile doğrudan depolama sürücüsüneIOCTL_STORAGE_QUERY_PROPERTYkomutu gönderir ya daCPU_AND_PROCESSORsorguları için doğrudan işlemci komut seti olanCPUIDkomutunu işletir. - Erişim İzinleri:
CurrentControlSet\Enumaltındaki birçok anahtar,SYSTEMkullanıcısına dahi salt okunur (Read-Only) olarak ayarlanmıştır. Bu anahtarlar TrustedInstaller mülkiyetindedir; izinlerin zorla değiştirilip manipüle edilmesi sistem kararsızlıklarına ve mavi ekran (BSOD) hatalarına yol açabilir.
Windows üzerinde donanım parmak izini ve kayıt defteri haritalandırmasını anlamak, aygıtların işletim sistemiyle nasıl haberleştiğini kavramanın en net yoludur. Donanım aygıt bilgileri; geçici RAM tabloları, kalıcı Enum kayıtları ve sürücü sınıf anahtarlarının bir araya gelmesiyle çalışan, birbiriyle sıkı sıkıya bağlı bir ekosistemdir.

