0Pricing
Ethical Hacking Academy · Leçon

Architecture de Windows

Processus et services

Architecture de Windows est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Pourquoi les mécanismes internes de Windows

La plupart des environnements d’entreprise utilisent Windows. Comprendre son fonctionnement interne — processus, services et limites de privilèges — est essentiel pour l’attaquer comme pour le défendre.

Cette leçon couvre l’architecture fondamentale sur laquelle vous vous appuierez pendant une intervention.

Mode utilisateur et mode noyau

Windows divise l’exécution en deux niveaux :

  • Mode utilisateur — les applications y fonctionnent avec un accès limité.
  • Mode noyau — le cœur de l’OS et les pilotes y fonctionnent avec un accès complet au matériel.

Les exploits qui atteignent le mode noyau, par exemple via un pilote vulnérable, donnent un contrôle total.

Processus et threads

Un processus est un programme en cours d’exécution avec sa propre mémoire ; un thread est une unité d’exécution à l’intérieur de celui-ci. Chaque processus possède un PID unique.

Répertoriez les processus depuis une invite de commandes ou PowerShell.

tasklist
Get-Process | Sort-Object CPU -Descending

Processus système essentiels

Plusieurs processus sont toujours exécutés ; leur usurpation indique la présence d’un logiciel malveillant :

  • System (PID 4) — threads du noyau.
  • smss.exe — gestionnaire de sessions.
  • csrss.exe — environnement d’exécution client/serveur.
  • lsass.exe — contient les identifiants, ce qui en fait une cible privilégiée pour les attaquants.
  • winlogon.exe, services.exe.

lsass et identifiants

lsass.exe (sous-système de l’autorité de sécurité locale) gère l’authentification et conserve en mémoire des éléments d’identification.

Des outils comme Mimikatz extraient le contenu de lsass pour voler des condensats de mots de passe et des tickets Kerberos — l’une des attaques les plus importantes à comprendre.

Services

Un service est un programme d’arrière-plan géré par le gestionnaire de contrôle des services, qui s’exécute souvent avec des privilèges élevés au démarrage.

Les services mal configurés (autorisations faibles, chemins non placés entre guillemets) sont des vecteurs classiques d’élévation de privilèges.

sc query
Get-Service | Where-Object Status -eq 'Running'

L’API Windows

Les applications communiquent avec l’OS par l’intermédiaire de l’API Windows exposée par des DLL comme kernel32.dll et ntdll.dll.

Les logiciels malveillants et les outils offensifs appellent directement ces API (CreateProcess, VirtualAlloc, WriteProcessMemory) pour injecter du code et contourner la détection.

Jetons d’accès

Chaque processus transporte un jeton d’accès décrivant son utilisateur, ses groupes et ses privilèges. Windows vérifie ce jeton pour chaque action protégée.

Les attaquants volent ou usurpent des jetons afin d’agir comme des utilisateurs disposant de privilèges plus élevés, ce qui constitue la base de nombreuses techniques d’élévation de privilèges.

whoami /priv
whoami /groups

Niveaux d’intégrité et UAC

Windows attribue des niveaux d’intégrité (faible, moyen, élevé, système). Le contrôle de compte d’utilisateur (UAC) exécute les administrateurs au niveau moyen jusqu’à leur élévation.

Les contournements de l’UAC sont une étape courante pour passer du niveau d’intégrité moyen au niveau élevé sans afficher d’invite.

DLL et ordre de recherche

Les programmes chargent du code partagé depuis des DLL. Windows recherche celles-ci dans des répertoires précis, selon un ordre défini.

Si un répertoire accessible en écriture arrive en premier, un attaquant peut y déposer une DLL malveillante : c’est le détournement de DLL / abus de l’ordre de recherche.

Inspection avec Sysinternals

La suite Sysinternals de Microsoft est précieuse autant pour les défenseurs que pour les attaquants :

  • Process Explorer — arborescence détaillée des processus et handles.
  • Process Monitor — événements en temps réel liés aux fichiers, au registre et aux processus.
  • Autoruns — tous les emplacements de démarrage automatique, très utile pour repérer la persistance.

Vérification rapide

Rappelez-vous quel processus contient les identifiants.

Récapitulatif

Vous avez cartographié l’architecture de Windows :

  • Mode utilisateur et mode noyau ; atteindre le noyau signifie obtenir un contrôle total.
  • Les processus essentiels, en particulier lsass.exe pour les identifiants.
  • Les services, les jetons d’accès, les niveaux d’intégrité et l’UAC.
  • L’abus de l’ordre de recherche des DLL et l’utilisation de Sysinternals pour l’inspection.

Ensuite : le registre Windows.

Questions Fréquemment Posées

La leçon « Architecture de Windows » est-elle gratuite ?

Oui — le texte complet de « Architecture de Windows » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Architecture de Windows » ?

Processus et services Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Architecture de Windows » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Architecture de Windows
  2. Registre
  3. Authentification Windows
  4. PowerShell pour les attaquants
← Retour à Ethical Hacking Academy