0Pricing
Ethical Hacking Academy · Урок

Архитектура Windows

Процессы и службы

«Архитектура Windows» — бесплатный урок Ethical Hacking Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Ethical Hacking Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Ethical Hacking Academy содержит 4 уроков всего.

Зачем изучать внутреннее устройство Windows

В большинстве корпоративных сред используется Windows. Понимание её внутреннего устройства — процессов, служб и границ привилегий — необходимо для атак и защиты.

В этом уроке рассматривается базовая архитектура, которую Вы будете анализировать во время практической работы.

Пользовательский и режим ядра

Windows разделяет выполнение на два уровня:

  • Пользовательский режим — здесь работают приложения с ограниченным доступом.
  • Режим ядра — ядро OS и драйверы работают с полным доступом к оборудованию.

Эксплойты, позволяющие достичь режима ядра, например через уязвимый драйвер, дают полный контроль.

Процессы и потоки

Процесс — это запущенная программа со собственной памятью, а поток — единица выполнения внутри неё. Каждый процесс имеет уникальный PID.

Выведите список процессов из командной строки или PowerShell.

tasklist
Get-Process | Sort-Object CPU -Descending

Ключевые системные процессы

Некоторые процессы работают постоянно; их подмена указывает на вредоносную программу:

  • System (PID 4) — потоки ядра.
  • smss.exe — диспетчер сеансов.
  • csrss.exe — подсистема среды выполнения клиента и сервера.
  • lsass.exe — хранит учётные данные и является приоритетной целью атакующих.
  • winlogon.exe, services.exe.

lsass и учётные данные

lsass.exe (подсистема локального центра безопасности) управляет аутентификацией и кэширует материалы учётных данных в памяти.

Инструменты вроде Mimikatz извлекают данные из lsass, чтобы украсть хэши паролей и билеты Kerberos. Это одна из важнейших атак, которую необходимо понимать.

Службы

Служба — это фоновая программа, которой управляет диспетчер управления службами; часто она запускается с высокими привилегиями при загрузке системы.

Неправильно настроенные службы (слабые разрешения, пути без кавычек) — классический способ повысить привилегии.

sc query
Get-Service | Where-Object Status -eq 'Running'

API Windows

Приложения взаимодействуют с OS через API Windows, предоставляемые такими DLL, как kernel32.dll и ntdll.dll.

Вредоносные программы и инструменты атак напрямую вызывают эти API (CreateProcess, VirtualAlloc, WriteProcessMemory), чтобы внедрять код и обходить обнаружение.

Токены доступа

Каждый процесс содержит токен доступа, описывающий его пользователя, группы и привилегии. Windows проверяет токен при каждом защищённом действии.

Атакующие крадут токены или выдают себя за их владельцев, чтобы действовать от имени пользователей с более высокими привилегиями. На этом основаны многие методы повышения привилегий.

whoami /priv
whoami /groups

Уровни целостности и UAC

Windows назначает уровни целостности (низкий, средний, высокий, системный). Контроль учётных записей пользователей (UAC) запускает администраторов со средним уровнем, пока они не повысят его.

Обход UAC часто используется, чтобы перейти со среднего на высокий уровень целостности без отображения запроса.

DLL и порядок поиска

Программы загружают общий код из DLL. Windows ищет их в определённых каталогах в заданном порядке.

Если первым находится каталог, доступный для записи, атакующий может разместить в нём вредоносную DLL. Это называется перехватом DLL / злоупотреблением порядком поиска.

Проверка с помощью Sysinternals

Набор инструментов Microsoft Sysinternals бесценен как для защитников, так и для атакующих:

  • Process Explorer — подробное дерево процессов и дескрипторы.
  • Process Monitor — события файлов, реестра и процессов в реальном времени.
  • Autoruns — все места автоматического запуска, что особенно удобно для поиска закрепления.

Быстрая проверка

Вспомните, какой процесс хранит учётные данные.

Итоги

Вы изучили архитектуру Windows:

  • Пользовательский режим и режим ядра; достижение ядра означает полный контроль.
  • Ключевые процессы, особенно lsass.exe, хранящий учётные данные.
  • Службы, токены доступа, уровни целостности и UAC.
  • Злоупотребление порядком поиска DLL и использование Sysinternals для проверки.

Далее: реестр Windows.

Часто задаваемые вопросы

Урок «Архитектура Windows» бесплатный?

Да — полный текст урока «Архитектура Windows» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Ethical Hacking Academy, подпишись на CoddyKit PRO. Курс Ethical Hacking Academy содержит 4 уроков всего.

Чему я научусь в уроке «Архитектура Windows»?

Процессы и службы Ты практикуешь Ethical Hacking Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Ethical Hacking Academy?

Предыдущий опыт не требуется. Ethical Hacking Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Архитектура Windows»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Ethical Hacking Academy?

Да. Каждый урок Ethical Hacking Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Архитектура Windows
  2. Реестр
  3. Аутентификация Windows
  4. PowerShell для атакующих
← Назад к Ethical Hacking Academy