0Pricing
Ethical Hacking Academy · Lekcja

Architektura Windows

Procesy i usługi

Architektura Windows to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Dlaczego warto znać elementy wewnętrzne Windows

Większość środowisk korporacyjnych korzysta z systemu Windows. Zrozumienie jego wewnętrznego działania — procesów, usług i granic uprawnień — jest niezbędne zarówno do atakowania tego systemu, jak i do jego ochrony.

Ta lekcja obejmuje podstawową architekturę, którą będą Państwo analizować podczas działań.

Tryb użytkownika a tryb jądra

System Windows dzieli wykonywanie na dwa pierścienie:

  • Tryb użytkownika — działają w nim aplikacje z ograniczonym dostępem.
  • Tryb jądra — działają w nim rdzeń systemu operacyjnego i sterowniki, mając pełny dostęp do sprzętu.

Eksploity, które uzyskują dostęp do trybu jądra (na przykład za pośrednictwem podatnego sterownika), zapewniają całkowitą kontrolę.

Procesy i wątki

Proces to uruchomiony program z własną pamięcią, a wątek to jednostka wykonywania działająca w jego obrębie. Każdy proces ma unikatowy PID.

Proszę wyświetlić procesy z wiersza poleceń lub PowerShell.

tasklist
Get-Process | Sort-Object CPU -Descending

Najważniejsze procesy systemowe

Niektóre procesy działają zawsze; ich podszywanie się może wskazywać na złośliwe oprogramowanie:

  • System (PID 4) — wątki jądra.
  • smss.exe — menedżer sesji.
  • csrss.exe — środowisko uruchomieniowe klient/serwer.
  • lsass.exe — przechowuje dane uwierzytelniające i jest ważnym celem atakujących.
  • winlogon.exe, services.exe.

lsass i dane uwierzytelniające

lsass.exe (Local Security Authority Subsystem) zarządza uwierzytelnianiem i buforuje w pamięci materiały uwierzytelniające.

Narzędzia takie jak Mimikatz zrzucają zawartość lsass, aby kraść skróty haseł i bilety Kerberos — jest to jeden z najważniejszych ataków, które należy zrozumieć.

Usługi

Usługa to program działający w tle, zarządzany przez Service Control Manager, często uruchamiany podczas rozruchu z wysokimi uprawnieniami.

Nieprawidłowo skonfigurowane usługi (słabe uprawnienia, ścieżki bez cudzysłowów) są klasycznymi sposobami eskalacji uprawnień.

sc query
Get-Service | Where-Object Status -eq 'Running'

Windows API

Aplikacje komunikują się z systemem operacyjnym za pośrednictwem Windows API udostępnianego przez biblioteki DLL, takie jak kernel32.dll i ntdll.dll.

Złośliwe oprogramowanie i narzędzia ofensywne wywołują te interfejsy bezpośrednio (CreateProcess, VirtualAlloc, WriteProcessMemory), aby wstrzykiwać kod i omijać wykrywanie.

Tokeny dostępu

Każdy proces ma token dostępu opisujący jego użytkownika, grupy i uprawnienia. Windows sprawdza token przy każdej chronionej operacji.

Atakujący kradną tokeny lub podszywają się pod nie, aby działać jako użytkownicy o wyższych uprawnieniach — jest to podstawa wielu technik eskalacji uprawnień.

whoami /priv
whoami /groups

Poziomy integralności i UAC

Windows przypisuje poziomy integralności (Low, Medium, High, System). Funkcja User Account Control (UAC) uruchamia administratorów na poziomie Medium do momentu podniesienia uprawnień.

Obejścia UAC są częstym sposobem przejścia z poziomu Medium do High bez wyświetlania monitu.

DLL i kolejność wyszukiwania

Programy ładują współdzielony kod z DLL. Windows przeszukuje określone katalogi w ustalonej kolejności, aby je znaleźć.

Jeśli jako pierwszy znajduje się katalog z prawem zapisu, atakujący może umieścić w nim złośliwą bibliotekę DLL — jest to przejęcie DLL / nadużycie kolejności wyszukiwania.

Inspekcja za pomocą Sysinternals

Pakiet Sysinternals firmy Microsoft jest niezwykle przydatny zarówno dla obrońców, jak i atakujących:

  • Process Explorer — szczegółowe drzewo procesów i uchwyty.
  • Process Monitor — zdarzenia dotyczące plików, rejestru i procesów w czasie rzeczywistym.
  • Autoruns — wszystkie lokalizacje autostartu (świetne narzędzie do znajdowania mechanizmów utrzymania dostępu).

Szybkie sprawdzenie

Proszę przypomnieć sobie, który proces przechowuje dane uwierzytelniające.

Podsumowanie

Przeanalizowali Państwo architekturę Windows:

  • Tryb użytkownika a tryb jądra; uzyskanie dostępu do jądra oznacza pełną kontrolę.
  • Najważniejsze procesy, w szczególności lsass.exe przechowujący dane uwierzytelniające.
  • Usługi, tokeny dostępu, poziomy integralności i UAC.
  • Nadużywanie kolejności wyszukiwania DLL oraz pakiet Sysinternals do inspekcji.

Dalej: rejestr Windows.

Często zadawane pytania

Czy lekcja „Architektura Windows” jest bezpłatna?

Tak — pełny tekst „Architektura Windows” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Architektura Windows”?

Procesy i usługi Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?

Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Architektura Windows”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?

Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Architektura Windows
  2. Rejestr
  3. Uwierzytelnianie w Windows
  4. PowerShell dla atakujących
← Powrót do Ethical Hacking Academy