0Pricing
Ethical Hacking Academy · Aula

Arquitetura do Windows

Processos e serviços

Arquitetura do Windows é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

Por que conhecer os componentes internos do Windows

A maioria dos ambientes corporativos executa Windows. Entender seu funcionamento interno — processos, serviços e limites de privilégios — é essencial para atacá-lo e defendê-lo.

Esta lição aborda a arquitetura fundamental sobre a qual você raciocinará durante um trabalho de segurança.

Modo de usuário versus modo de kernel

O Windows divide a execução em dois níveis:

  • Modo de usuário — os aplicativos são executados aqui com acesso limitado.
  • Modo de kernel — o núcleo do OS e os drivers são executados com acesso total ao hardware.

Explorações que chegam ao modo de kernel (por exemplo, por meio de um driver vulnerável) concedem controle total.

Processos e threads

Um processo é um programa em execução com sua própria memória; uma thread é uma unidade de execução dentro dele. Cada processo tem um PID exclusivo.

Liste os processos em um prompt de comando ou no PowerShell.

tasklist
Get-Process | Sort-Object CPU -Descending

Principais processos do sistema

Vários processos estão sempre em execução; impostores nessa área indicam malware:

  • System (PID 4) — threads do kernel.
  • smss.exe — gerenciador de sessões.
  • csrss.exe — tempo de execução cliente/servidor.
  • lsass.exe — armazena credenciais e é um alvo prioritário para atacantes.
  • winlogon.exe, services.exe.

lsass e credenciais

lsass.exe (Subsistema da Autoridade de Segurança Local) gerencia a autenticação e armazena em cache materiais de credenciais na memória.

Ferramentas como o Mimikatz extraem dados de lsass para roubar hashes de senhas e tíquetes Kerberos — um dos ataques mais importantes de compreender.

Serviços

Um serviço é um programa em segundo plano gerenciado pelo Gerenciador de Controle de Serviços, geralmente executado com privilégios elevados durante a inicialização.

Serviços configurados incorretamente (permissões fracas, caminhos sem aspas) são vias clássicas de escalação de privilégios.

sc query
Get-Service | Where-Object Status -eq 'Running'

A API do Windows

Os aplicativos se comunicam com o OS por meio da API do Windows, exposta por DLLs como kernel32.dll e ntdll.dll.

Malware e ferramentas ofensivas chamam essas APIs diretamente (CreateProcess, VirtualAlloc, WriteProcessMemory) para injetar código e evitar a detecção.

Tokens de acesso

Cada processo carrega um token de acesso que descreve seu usuário, grupos e privilégios. O Windows verifica o token para toda ação protegida.

Atacantes roubam ou personificam tokens para agir como usuários com mais privilégios — base de muitas técnicas de escalação de privilégios.

whoami /priv
whoami /groups

Níveis de integridade e UAC

O Windows atribui níveis de integridade (Baixo, Médio, Alto, Sistema). O Controle de Conta de Usuário (UAC) executa administradores no nível Médio até que eles elevem seus privilégios.

Contornar o UAC é uma etapa comum para passar da integridade Média para a Alta sem exibir uma solicitação.

DLLs e ordem de pesquisa

Os programas carregam código compartilhado de DLLs. O Windows pesquisa diretórios específicos em uma determinada ordem para encontrá-las.

Se um diretório gravável vier primeiro, um atacante poderá inserir uma DLL maliciosa — isso é sequestro de DLL / abuso da ordem de pesquisa.

Inspeção com Sysinternals

O conjunto Sysinternals da Microsoft é indispensável tanto para defensores quanto para atacantes:

  • Explorador de Processos — árvore de processos e identificadores em detalhes.
  • Monitor de Processos — eventos de arquivos, registro e processos em tempo real.
  • Autoruns — todos os locais de inicialização automática (ótimo para encontrar persistência).

Verificação rápida

Lembre-se do processo que armazena credenciais.

Recapitulação

Você mapeou a arquitetura do Windows:

  • Modo de usuário versus modo de kernel; chegar ao kernel significa obter controle total.
  • Processos importantes, especialmente lsass.exe para credenciais.
  • Serviços, tokens de acesso, níveis de integridade e UAC.
  • Abuso da ordem de pesquisa de DLLs e uso do Sysinternals para inspeção.

A seguir: o Registro do Windows.

Perguntas Frequentes

A aula “Arquitetura do Windows” é grátis?

Sim — o texto completo de “Arquitetura do Windows” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Arquitetura do Windows”?

Processos e serviços Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Arquitetura do Windows”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Arquitetura do Windows
  2. O Registro
  3. Autenticação do Windows
  4. PowerShell para atacantes
← Voltar para Ethical Hacking Academy