Arquitetura do Windows
Processos e serviços
Arquitetura do Windows é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
Por que conhecer os componentes internos do Windows
A maioria dos ambientes corporativos executa Windows. Entender seu funcionamento interno — processos, serviços e limites de privilégios — é essencial para atacá-lo e defendê-lo.
Esta lição aborda a arquitetura fundamental sobre a qual você raciocinará durante um trabalho de segurança.
Modo de usuário versus modo de kernel
O Windows divide a execução em dois níveis:
- Modo de usuário — os aplicativos são executados aqui com acesso limitado.
- Modo de kernel — o núcleo do OS e os drivers são executados com acesso total ao hardware.
Explorações que chegam ao modo de kernel (por exemplo, por meio de um driver vulnerável) concedem controle total.
Processos e threads
Um processo é um programa em execução com sua própria memória; uma thread é uma unidade de execução dentro dele. Cada processo tem um PID exclusivo.
Liste os processos em um prompt de comando ou no PowerShell.
tasklist
Get-Process | Sort-Object CPU -DescendingPrincipais processos do sistema
Vários processos estão sempre em execução; impostores nessa área indicam malware:
- System (PID 4) — threads do kernel.
- smss.exe — gerenciador de sessões.
- csrss.exe — tempo de execução cliente/servidor.
- lsass.exe — armazena credenciais e é um alvo prioritário para atacantes.
- winlogon.exe, services.exe.
lsass e credenciais
lsass.exe (Subsistema da Autoridade de Segurança Local) gerencia a autenticação e armazena em cache materiais de credenciais na memória.
Ferramentas como o Mimikatz extraem dados de lsass para roubar hashes de senhas e tíquetes Kerberos — um dos ataques mais importantes de compreender.
Serviços
Um serviço é um programa em segundo plano gerenciado pelo Gerenciador de Controle de Serviços, geralmente executado com privilégios elevados durante a inicialização.
Serviços configurados incorretamente (permissões fracas, caminhos sem aspas) são vias clássicas de escalação de privilégios.
sc query
Get-Service | Where-Object Status -eq 'Running'A API do Windows
Os aplicativos se comunicam com o OS por meio da API do Windows, exposta por DLLs como kernel32.dll e ntdll.dll.
Malware e ferramentas ofensivas chamam essas APIs diretamente (CreateProcess, VirtualAlloc, WriteProcessMemory) para injetar código e evitar a detecção.
Tokens de acesso
Cada processo carrega um token de acesso que descreve seu usuário, grupos e privilégios. O Windows verifica o token para toda ação protegida.
Atacantes roubam ou personificam tokens para agir como usuários com mais privilégios — base de muitas técnicas de escalação de privilégios.
whoami /priv
whoami /groupsNíveis de integridade e UAC
O Windows atribui níveis de integridade (Baixo, Médio, Alto, Sistema). O Controle de Conta de Usuário (UAC) executa administradores no nível Médio até que eles elevem seus privilégios.
Contornar o UAC é uma etapa comum para passar da integridade Média para a Alta sem exibir uma solicitação.
DLLs e ordem de pesquisa
Os programas carregam código compartilhado de DLLs. O Windows pesquisa diretórios específicos em uma determinada ordem para encontrá-las.
Se um diretório gravável vier primeiro, um atacante poderá inserir uma DLL maliciosa — isso é sequestro de DLL / abuso da ordem de pesquisa.
Inspeção com Sysinternals
O conjunto Sysinternals da Microsoft é indispensável tanto para defensores quanto para atacantes:
- Explorador de Processos — árvore de processos e identificadores em detalhes.
- Monitor de Processos — eventos de arquivos, registro e processos em tempo real.
- Autoruns — todos os locais de inicialização automática (ótimo para encontrar persistência).
Verificação rápida
Lembre-se do processo que armazena credenciais.
Recapitulação
Você mapeou a arquitetura do Windows:
- Modo de usuário versus modo de kernel; chegar ao kernel significa obter controle total.
- Processos importantes, especialmente lsass.exe para credenciais.
- Serviços, tokens de acesso, níveis de integridade e UAC.
- Abuso da ordem de pesquisa de DLLs e uso do Sysinternals para inspeção.
A seguir: o Registro do Windows.
Perguntas Frequentes
A aula “Arquitetura do Windows” é grátis?
Sim — o texto completo de “Arquitetura do Windows” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Arquitetura do Windows”?
Processos e serviços Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Arquitetura do Windows”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Arquitetura do Windows
- O Registro
- Autenticação do Windows
- PowerShell para atacantes