Arsitektur Windows
Proses dan layanan
Arsitektur Windows adalah pelajaran Ethical Hacking Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Ethical Hacking Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Mengapa Mempelajari Internal Windows
Sebagian besar lingkungan perusahaan menjalankan Windows. Memahami cara kerjanya dari dalam—proses, layanan, dan batas hak istimewa—sangat penting untuk menyerang dan mempertahankannya.
Pelajaran ini membahas arsitektur inti yang akan Anda gunakan dalam penalaran selama suatu penugasan.
Mode Pengguna vs Mode Kernel
Windows membagi eksekusi menjadi dua tingkat:
- Mode pengguna—aplikasi berjalan di sini dengan akses terbatas.
- Mode kernel—inti OS dan driver berjalan dengan akses penuh ke perangkat keras.
Eksploitasi yang mencapai mode kernel (misalnya melalui driver yang rentan) memberikan kendali penuh.
Proses dan Thread
Proses adalah program yang sedang berjalan dengan memorinya sendiri; thread adalah unit eksekusi di dalamnya. Setiap proses memiliki PID yang unik.
Daftarkan proses dari prompt perintah atau PowerShell.
tasklist
Get-Process | Sort-Object CPU -DescendingProses Sistem Utama
Beberapa proses selalu berjalan; penyamaran pada proses-proses ini menandakan perangkat lunak berbahaya:
- System (PID 4)—thread kernel.
- smss.exe—pengelola sesi.
- csrss.exe—runtime klien/server.
- lsass.exe—menyimpan kredensial dan menjadi target utama penyerang.
- winlogon.exe, services.exe.
lsass dan Kredensial
lsass.exe (Subsistem Otoritas Keamanan Lokal) mengelola autentikasi dan menyimpan sementara materi kredensial di memori.
Alat seperti Mimikatz membuang isi lsass untuk mencuri hash kata sandi dan tiket Kerberos—salah satu serangan terpenting untuk dipahami.
Layanan
Layanan adalah program latar belakang yang dikelola oleh Service Control Manager, sering kali berjalan dengan hak istimewa tinggi saat boot.
Layanan yang salah konfigurasinya (izin lemah, jalur tanpa tanda kutip) merupakan jalur klasik untuk eskalasi hak istimewa.
sc query
Get-Service | Where-Object Status -eq 'Running'API Windows
Aplikasi berkomunikasi dengan OS melalui Windows API yang disediakan oleh DLL seperti kernel32.dll dan ntdll.dll.
Perangkat lunak berbahaya dan alat ofensif memanggil API ini secara langsung (CreateProcess, VirtualAlloc, WriteProcessMemory) untuk menyuntikkan kode dan menghindari deteksi.
Token Akses
Setiap proses membawa token akses yang menjelaskan pengguna, grup, dan hak istimewanya. Windows memeriksa token tersebut untuk setiap tindakan yang diamankan.
Penyerang mencuri atau menyamar sebagai pemilik token untuk bertindak sebagai pengguna dengan hak istimewa lebih tinggi—dasar dari banyak teknik eskalasi hak istimewa.
whoami /priv
whoami /groupsTingkat Integritas dan UAC
Windows menetapkan tingkat integritas (Rendah, Sedang, Tinggi, Sistem). User Account Control (UAC) menjalankan administrator pada tingkat Sedang hingga mereka melakukan peningkatan hak.
Pelewatan UAC merupakan langkah umum untuk berpindah dari integritas Sedang ke Tinggi tanpa permintaan konfirmasi.
DLL dan Urutan Pencarian
Program memuat kode bersama dari DLL. Windows mencari DLL tersebut di direktori tertentu berdasarkan urutan.
Jika direktori yang dapat ditulisi berada di urutan pertama, penyerang dapat menempatkan DLL berbahaya—ini disebut pembajakan DLL / penyalahgunaan urutan pencarian.
Memeriksa dengan Sysinternals
Rangkaian alat Sysinternals dari Microsoft sangat berguna bagi pihak yang mempertahankan maupun menyerang sistem:
- Process Explorer—pohon proses dan handle secara mendalam.
- Process Monitor—peristiwa file/registri/proses secara langsung.
- Autoruns—setiap lokasi mulai otomatis (sangat berguna untuk menemukan persistensi).
Pemeriksaan Cepat
Ingat kembali proses yang menyimpan kredensial.
Rangkuman
Anda telah memetakan arsitektur Windows:
- Mode pengguna vs kernel; mencapai kernel berarti memperoleh kendali penuh.
- Proses-proses utama, terutama lsass.exe untuk kredensial.
- Layanan, token akses, tingkat integritas, dan UAC.
- Penyalahgunaan urutan pencarian DLL dan Sysinternals untuk pemeriksaan.
Berikutnya: Windows Registry.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Arsitektur Windows” gratis?
Ya — teks lengkap “Arsitektur Windows” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Ethical Hacking Academy, upgrade ke CoddyKit PRO. Kursus Ethical Hacking Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Arsitektur Windows”?
Proses dan layanan Kamu berlatih Ethical Hacking Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Ethical Hacking Academy?
Tidak diperlukan pengalaman sebelumnya. Ethical Hacking Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Arsitektur Windows” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Ethical Hacking Academy ini?
Ya. Setiap pelajaran Ethical Hacking Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Arsitektur Windows
- Registry
- Autentikasi Windows
- PowerShell untuk Penyerang