0Pricing
Ethical Hacking Academy · Lezione

Architettura di Windows

Processi e servizi

Architettura di Windows è una lezione Ethical Hacking Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Ethical Hacking Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Perché conoscere gli aspetti interni di Windows

La maggior parte degli ambienti aziendali utilizza Windows. Capire come funziona internamente, tra processi, servizi e confini dei privilegi, è essenziale per attaccarlo e difenderlo.

Questa lezione illustra l'architettura di base su cui ragionerà durante un incarico.

Modalità utente e modalità kernel

Windows divide l'esecuzione in due ring:

  • modalità utente: qui vengono eseguite le applicazioni, con accesso limitato;
  • modalità kernel: qui vengono eseguiti il nucleo del sistema operativo e i driver, con accesso completo all'hardware.

Gli exploit che raggiungono la modalità kernel, ad esempio tramite un driver vulnerabile, garantiscono il controllo totale.

Processi e thread

Un processo è un programma in esecuzione con una propria memoria; un thread è un'unità di esecuzione al suo interno. Ogni processo ha un PID univoco.

Elencare i processi dal prompt dei comandi o da PowerShell.

tasklist
Get-Process | Sort-Object CPU -Descending

Processi di sistema principali

Alcuni processi sono sempre in esecuzione; la presenza di impostori in questo elenco indica un malware:

  • System (PID 4): thread del kernel;
  • smss.exe: gestore delle sessioni;
  • csrss.exe: runtime client/server;
  • lsass.exe: contiene le credenziali ed è un obiettivo privilegiato per gli attaccanti;
  • winlogon.exe, services.exe.

lsass e credenziali

lsass.exe (Local Security Authority Subsystem) gestisce l'autenticazione e memorizza nella cache il materiale relativo alle credenziali.

Strumenti come Mimikatz eseguono il dump di lsass per sottrarre gli hash delle password e i ticket Kerberos: si tratta di uno degli attacchi più importanti da comprendere.

Servizi

Un servizio è un programma in background gestito dal Service Control Manager, spesso eseguito con privilegi elevati all'avvio.

I servizi configurati in modo errato (autorizzazioni deboli, percorsi non racchiusi tra virgolette) sono classici vettori di escalation dei privilegi.

sc query
Get-Service | Where-Object Status -eq 'Running'

L'API di Windows

Le applicazioni comunicano con il sistema operativo tramite la Windows API esposta da DLL come kernel32.dll e ntdll.dll.

I malware e gli strumenti offensivi chiamano direttamente queste API (CreateProcess, VirtualAlloc, WriteProcessMemory) per iniettare codice ed eludere il rilevamento.

Token di accesso

Ogni processo contiene un token di accesso che descrive l'utente, i gruppi e i privilegi associati. Windows verifica il token per ogni operazione protetta.

Gli attaccanti sottraggono o impersonano i token per agire come utenti con privilegi più elevati: è alla base di molte tecniche di escalation dei privilegi.

whoami /priv
whoami /groups

Livelli di integrità e UAC

Windows assegna livelli di integrità (Low, Medium, High, System). User Account Control (UAC) esegue gli amministratori a livello Medium finché non elevano i propri privilegi.

Gli aggiramenti dell'UAC sono un passaggio comune per passare dall'integrità Medium a quella High senza visualizzare una richiesta.

DLL e ordine di ricerca

I programmi caricano codice condiviso dalle DLL. Windows cerca le DLL in directory specifiche e secondo un ordine preciso.

Se una directory scrivibile viene esaminata per prima, un attaccante può inserirvi una DLL malevola: si tratta del dirottamento delle DLL / abuso dell'ordine di ricerca.

Ispezione con Sysinternals

La suite Sysinternals di Microsoft è preziosa sia per i difensori sia per gli attaccanti:

  • Process Explorer: albero dei processi e handle dettagliati;
  • Process Monitor: eventi in tempo reale relativi a file, registro e processi;
  • Autoruns: ogni posizione di avvio automatico, ideale per individuare la persistenza.

Verifica rapida

Ricordi il processo che contiene le credenziali.

Riepilogo

Ha mappato l'architettura di Windows:

  • modalità utente e modalità kernel: raggiungere il kernel significa ottenere il controllo completo;
  • i processi principali, in particolare lsass.exe per le credenziali;
  • servizi, token di accesso, livelli di integrità e UAC;
  • l'abuso dell'ordine di ricerca delle DLL e l'uso di Sysinternals per l'ispezione.

Prossimo argomento: il Registro di sistema di Windows.

Domande Frequenti

La lezione «Architettura di Windows» è gratuita?

Sì — il testo completo di «Architettura di Windows» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Ethical Hacking Academy, passa a CoddyKit PRO. Il corso Ethical Hacking Academy include 4 lezioni in totale.

Cosa imparerò in «Architettura di Windows»?

Processi e servizi Eserciti Ethical Hacking Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Ethical Hacking Academy?

Non è richiesta alcuna esperienza precedente. Ethical Hacking Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Architettura di Windows»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Ethical Hacking Academy?

Sì. Ogni lezione Ethical Hacking Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Architettura di Windows
  2. Il Registro di sistema
  3. Autenticazione di Windows
  4. PowerShell per gli attaccanti
← Torna a Ethical Hacking Academy