Windows-Architektur
Prozesse und Dienste
Windows-Architektur ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Windows-Interna wichtig sind
In den meisten Unternehmensumgebungen wird Windows eingesetzt. Zu verstehen, wie das System intern funktioniert – Prozesse, Dienste und Privilegiengrenzen –, ist für Angriffe und die Verteidigung dagegen unerlässlich.
Diese Lektion behandelt die grundlegende Architektur, über die Sie während eines Einsatzes nachdenken müssen.
Benutzermodus vs. Kernelmodus
Windows teilt die Ausführung in zwei Ringe auf:
- Benutzermodus – Anwendungen laufen hier mit eingeschränktem Zugriff.
- Kernelmodus – Der Betriebssystemkern und Treiber laufen hier mit vollständigem Hardwarezugriff.
Exploits, die den Kernelmodus erreichen (beispielsweise über einen verwundbaren Treiber), ermöglichen vollständige Kontrolle.
Prozesse und Threads
Ein Prozess ist ein laufendes Programm mit eigenem Speicher; ein Thread ist eine Ausführungseinheit innerhalb dieses Prozesses. Jeder Prozess besitzt eine eindeutige PID.
Listen Sie Prozesse über eine Eingabeaufforderung oder PowerShell auf.
tasklist
Get-Process | Sort-Object CPU -DescendingWichtige Systemprozesse
Mehrere Prozesse laufen ständig; Nachahmer dieser Prozesse deuten auf Malware hin:
- System (PID 4) – Kernel-Threads.
- smss.exe – Sitzungsverwaltung.
- csrss.exe – Client/Server-Laufzeitsubsystem.
- lsass.exe – enthält Anmeldedaten und ist daher ein bevorzugtes Ziel von Angreifern.
- winlogon.exe, services.exe.
lsass und Anmeldedaten
lsass.exe (Local Security Authority Subsystem) verwaltet die Authentifizierung und hält Anmeldeinformationen im Speicher vor.
Tools wie Mimikatz dumpen lsass, um Passwort-Hashes und Kerberos-Tickets zu stehlen – einer der wichtigsten Angriffe, die Sie verstehen sollten.
Dienste
Ein Dienst ist ein vom Service Control Manager verwaltetes Hintergrundprogramm, das beim Systemstart häufig mit weitreichenden Berechtigungen ausgeführt wird.
Fehlkonfigurierte Dienste (schwache Berechtigungen, nicht in Anführungszeichen gesetzte Pfade) sind klassische Wege zur Rechteausweitung.
sc query
Get-Service | Where-Object Status -eq 'Running'Die Windows-API
Anwendungen kommunizieren über die von DLLs wie kernel32.dll und ntdll.dll bereitgestellte Windows API mit dem Betriebssystem.
Malware und offensive Tools rufen diese APIs direkt auf (CreateProcess, VirtualAlloc, WriteProcessMemory), um Code einzuschleusen und einer Erkennung zu entgehen.
Zugriffstoken
Jeder Prozess führt ein Zugriffstoken mit sich, das den Benutzer, die Gruppen und die Berechtigungen beschreibt. Windows prüft das Token bei jeder geschützten Aktion.
Angreifer stehlen oder imitieren Token, um als Benutzer mit höheren Berechtigungen zu agieren – die Grundlage vieler Techniken zur Rechteausweitung.
whoami /priv
whoami /groupsIntegritätsstufen und UAC
Windows weist Integritätsstufen zu (Low, Medium, High, System). User Account Control (UAC) führt Administratoren bis zu einer Erhöhung zunächst mit der Stufe Medium aus.
UAC-Umgehungen sind ein gängiger Schritt, um ohne Eingabeaufforderung von der Integritätsstufe Medium zu High zu gelangen.
DLLs und Suchreihenfolge
Programme laden gemeinsam genutzten Code aus DLLs. Windows durchsucht bestimmte Verzeichnisse in einer festgelegten Reihenfolge, um diese zu finden.
Steht ein beschreibbares Verzeichnis an erster Stelle, kann ein Angreifer eine schädliche DLL platzieren – dies wird als DLL-Hijacking / Missbrauch der Suchreihenfolge bezeichnet.
Untersuchen mit Sysinternals
Die Sysinternals-Suite von Microsoft ist für Verteidiger und Angreifer gleichermaßen unverzichtbar:
- Process Explorer – detaillierter Prozessbaum und Handles.
- Process Monitor – Ereignisse von Dateien, der Registrierung und Prozessen in Echtzeit.
- Autoruns – alle Autostartpositionen (hervorragend zum Auffinden von Persistenz).
Kurze Überprüfung
Rufen Sie sich den Prozess ins Gedächtnis, der Anmeldedaten enthält.
Zusammenfassung
Sie haben die Windows-Architektur untersucht:
- Benutzer- und Kernelmodus; der Kernelmodus bedeutet vollständige Kontrolle.
- Wichtige Prozesse, insbesondere lsass.exe für Anmeldedaten.
- Dienste, Zugriffstoken, Integritätsstufen und UAC.
- Der Missbrauch der DLL-Suchreihenfolge und Sysinternals zur Untersuchung.
Als Nächstes: die Windows-Registrierung.
Häufig gestellte Fragen
Ist die Lektion „Windows-Architektur“ kostenlos?
Ja — der vollständige Text von „Windows-Architektur“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Windows-Architektur“?
Prozesse und Dienste Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?
Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Windows-Architektur“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?
Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Windows-Architektur
- Die Registry
- Windows-Authentifizierung
- PowerShell für Angreifer