Architektura Windows
Procesy i usługi
Architektura Windows to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Dlaczego warto znać elementy wewnętrzne Windows
Większość środowisk korporacyjnych korzysta z systemu Windows. Zrozumienie jego wewnętrznego działania — procesów, usług i granic uprawnień — jest niezbędne zarówno do atakowania tego systemu, jak i do jego ochrony.
Ta lekcja obejmuje podstawową architekturę, którą będą Państwo analizować podczas działań.
Tryb użytkownika a tryb jądra
System Windows dzieli wykonywanie na dwa pierścienie:
- Tryb użytkownika — działają w nim aplikacje z ograniczonym dostępem.
- Tryb jądra — działają w nim rdzeń systemu operacyjnego i sterowniki, mając pełny dostęp do sprzętu.
Eksploity, które uzyskują dostęp do trybu jądra (na przykład za pośrednictwem podatnego sterownika), zapewniają całkowitą kontrolę.
Procesy i wątki
Proces to uruchomiony program z własną pamięcią, a wątek to jednostka wykonywania działająca w jego obrębie. Każdy proces ma unikatowy PID.
Proszę wyświetlić procesy z wiersza poleceń lub PowerShell.
tasklist
Get-Process | Sort-Object CPU -DescendingNajważniejsze procesy systemowe
Niektóre procesy działają zawsze; ich podszywanie się może wskazywać na złośliwe oprogramowanie:
- System (PID 4) — wątki jądra.
- smss.exe — menedżer sesji.
- csrss.exe — środowisko uruchomieniowe klient/serwer.
- lsass.exe — przechowuje dane uwierzytelniające i jest ważnym celem atakujących.
- winlogon.exe, services.exe.
lsass i dane uwierzytelniające
lsass.exe (Local Security Authority Subsystem) zarządza uwierzytelnianiem i buforuje w pamięci materiały uwierzytelniające.
Narzędzia takie jak Mimikatz zrzucają zawartość lsass, aby kraść skróty haseł i bilety Kerberos — jest to jeden z najważniejszych ataków, które należy zrozumieć.
Usługi
Usługa to program działający w tle, zarządzany przez Service Control Manager, często uruchamiany podczas rozruchu z wysokimi uprawnieniami.
Nieprawidłowo skonfigurowane usługi (słabe uprawnienia, ścieżki bez cudzysłowów) są klasycznymi sposobami eskalacji uprawnień.
sc query
Get-Service | Where-Object Status -eq 'Running'Windows API
Aplikacje komunikują się z systemem operacyjnym za pośrednictwem Windows API udostępnianego przez biblioteki DLL, takie jak kernel32.dll i ntdll.dll.
Złośliwe oprogramowanie i narzędzia ofensywne wywołują te interfejsy bezpośrednio (CreateProcess, VirtualAlloc, WriteProcessMemory), aby wstrzykiwać kod i omijać wykrywanie.
Tokeny dostępu
Każdy proces ma token dostępu opisujący jego użytkownika, grupy i uprawnienia. Windows sprawdza token przy każdej chronionej operacji.
Atakujący kradną tokeny lub podszywają się pod nie, aby działać jako użytkownicy o wyższych uprawnieniach — jest to podstawa wielu technik eskalacji uprawnień.
whoami /priv
whoami /groupsPoziomy integralności i UAC
Windows przypisuje poziomy integralności (Low, Medium, High, System). Funkcja User Account Control (UAC) uruchamia administratorów na poziomie Medium do momentu podniesienia uprawnień.
Obejścia UAC są częstym sposobem przejścia z poziomu Medium do High bez wyświetlania monitu.
DLL i kolejność wyszukiwania
Programy ładują współdzielony kod z DLL. Windows przeszukuje określone katalogi w ustalonej kolejności, aby je znaleźć.
Jeśli jako pierwszy znajduje się katalog z prawem zapisu, atakujący może umieścić w nim złośliwą bibliotekę DLL — jest to przejęcie DLL / nadużycie kolejności wyszukiwania.
Inspekcja za pomocą Sysinternals
Pakiet Sysinternals firmy Microsoft jest niezwykle przydatny zarówno dla obrońców, jak i atakujących:
- Process Explorer — szczegółowe drzewo procesów i uchwyty.
- Process Monitor — zdarzenia dotyczące plików, rejestru i procesów w czasie rzeczywistym.
- Autoruns — wszystkie lokalizacje autostartu (świetne narzędzie do znajdowania mechanizmów utrzymania dostępu).
Szybkie sprawdzenie
Proszę przypomnieć sobie, który proces przechowuje dane uwierzytelniające.
Podsumowanie
Przeanalizowali Państwo architekturę Windows:
- Tryb użytkownika a tryb jądra; uzyskanie dostępu do jądra oznacza pełną kontrolę.
- Najważniejsze procesy, w szczególności lsass.exe przechowujący dane uwierzytelniające.
- Usługi, tokeny dostępu, poziomy integralności i UAC.
- Nadużywanie kolejności wyszukiwania DLL oraz pakiet Sysinternals do inspekcji.
Dalej: rejestr Windows.
Często zadawane pytania
Czy lekcja „Architektura Windows” jest bezpłatna?
Tak — pełny tekst „Architektura Windows” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Architektura Windows”?
Procesy i usługi Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Architektura Windows”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Architektura Windows
- Rejestr
- Uwierzytelnianie w Windows
- PowerShell dla atakujących