0Pricing
Ethical Hacking Academy · บทเรียน

สถาปัตยกรรม Windows

โพรเซสและบริการ

สถาปัตยกรรม Windows เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องเข้าใจภายใน Windows

สภาพแวดล้อมระดับองค์กรส่วนใหญ่ใช้ Windows การเข้าใจการทำงานภายในของระบบ ทั้งโพรเซส บริการ และขอบเขตสิทธิ์ จึงจำเป็นต่อการโจมตีและป้องกันระบบ

บทเรียนนี้ครอบคลุมสถาปัตยกรรมหลักที่คุณจะใช้ให้เหตุผลระหว่างการปฏิบัติงาน

โหมดผู้ใช้เทียบกับโหมดเคอร์เนล

Windows แบ่งการทำงานออกเป็นสองระดับ:

  • โหมดผู้ใช้ - แอปพลิเคชันทำงานที่นี่และมีสิทธิ์เข้าถึงจำกัด
  • โหมดเคอร์เนล - แกนหลักของ OS และไดรเวอร์ทำงานที่นี่ โดยเข้าถึงฮาร์ดแวร์ได้เต็มที่

ช่องโหว่ที่เข้าถึงโหมดเคอร์เนลได้ (เช่น ผ่านไดรเวอร์ที่มีช่องโหว่) จะมอบการควบคุมทั้งหมด

โพรเซสและเธรด

โพรเซส คือโปรแกรมที่กำลังทำงานและมีหน่วยความจำของตนเอง ส่วน เธรด คือหน่วยการทำงานภายในโพรเซสนั้น แต่ละโพรเซสมี PID ที่ไม่ซ้ำกัน

แสดงรายการโพรเซสจากพรอมต์คำสั่งหรือ PowerShell

tasklist
Get-Process | Sort-Object CPU -Descending

โพรเซสระบบที่สำคัญ

มีโพรเซสหลายรายการที่ทำงานอยู่เสมอ หากพบสิ่งปลอมแปลงในรายการเหล่านี้ แสดงว่าอาจเป็นมัลแวร์:

  • System (PID 4) - เธรดของเคอร์เนล
  • smss.exe - ตัวจัดการเซสชัน
  • csrss.exe - รันไทม์ไคลเอนต์/เซิร์ฟเวอร์
  • lsass.exe - เก็บข้อมูลรับรอง จึงเป็นเป้าหมายสำคัญของผู้โจมตี
  • winlogon.exe, services.exe

lsass และข้อมูลรับรอง

lsass.exe (ระบบย่อยหน่วยงานความปลอดภัยภายในเครื่อง) จัดการการยืนยันตัวตนและเก็บข้อมูลรับรองไว้ในหน่วยความจำชั่วคราว

เครื่องมืออย่าง Mimikatz สามารถดึงข้อมูลจาก lsass เพื่อขโมยแฮชรหัสผ่านและตั๋ว Kerberos ซึ่งเป็นหนึ่งในการโจมตีที่สำคัญที่สุดที่ควรทำความเข้าใจ

บริการ

บริการ คือโปรแกรมเบื้องหลังที่จัดการโดยตัวจัดการควบคุมบริการ และมักทำงานด้วยสิทธิ์ระดับสูงตั้งแต่เริ่มระบบ

บริการที่ตั้งค่าผิดพลาด (สิทธิ์อ่อนแอหรือเส้นทางไม่อยู่ในเครื่องหมายคำพูด) เป็นช่องทางยกระดับสิทธิ์แบบคลาสสิก

sc query
Get-Service | Where-Object Status -eq 'Running'

Windows API

แอปพลิเคชันสื่อสารกับ OS ผ่าน Windows API ที่เปิดให้ใช้โดย DLL เช่น kernel32.dll และ ntdll.dll

มัลแวร์และเครื่องมือเชิงรุกเรียก API เหล่านี้โดยตรง (CreateProcess, VirtualAlloc, WriteProcessMemory) เพื่อฉีดโค้ดและหลบเลี่ยงการตรวจจับ

โทเค็นการเข้าถึง

ทุกโพรเซสจะมี โทเค็นการเข้าถึง ซึ่งระบุผู้ใช้ กลุ่ม และสิทธิ์ของโพรเซสนั้น Windows จะตรวจสอบโทเค็นนี้สำหรับทุกการดำเนินการที่มีการรักษาความปลอดภัย

ผู้โจมตีขโมยหรือปลอมแปลงโทเค็นเพื่อดำเนินการในฐานะผู้ใช้ที่มีสิทธิ์สูงกว่า ซึ่งเป็นพื้นฐานของเทคนิคยกระดับสิทธิ์จำนวนมาก

whoami /priv
whoami /groups

ระดับความสมบูรณ์และ UAC

Windows กำหนด ระดับความสมบูรณ์ (ต่ำ ปานกลาง สูง ระบบ) ส่วน การควบคุมบัญชีผู้ใช้ (UAC) จะให้ผู้ดูแลระบบทำงานที่ระดับปานกลางจนกว่าจะยกระดับสิทธิ์

การหลบเลี่ยง UAC เป็นขั้นตอนที่พบได้บ่อยในการขยับจากระดับปานกลางไปเป็นระดับสูงโดยไม่แสดงกล่องโต้ตอบ

DLL และลำดับการค้นหา

โปรแกรมโหลดโค้ดที่ใช้ร่วมกันจาก DLL Windows จะค้นหา DLL ในไดเรกทอรีตามลำดับที่กำหนด

หากไดเรกทอรีที่เขียนได้อยู่ก่อน ผู้โจมตีสามารถวาง DLL อันตรายไว้ได้ ซึ่งเรียกว่า การจี้ DLL / การใช้ลำดับการค้นหาในทางมิชอบ

การตรวจสอบด้วย Sysinternals

ชุดเครื่องมือ Sysinternals ของ Microsoft มีคุณค่าอย่างมากทั้งต่อผู้ป้องกันและผู้โจมตี:

  • Process Explorer - แผนผังโพรเซสและแฮนเดิลเชิงลึก
  • Process Monitor - เหตุการณ์ไฟล์/รีจิสทรี/โพรเซสแบบสด
  • Autoruns - ตำแหน่งเริ่มทำงานอัตโนมัติทุกแห่ง เหมาะสำหรับค้นหาการคงอยู่ในระบบ

ตรวจสอบอย่างรวดเร็ว

ทบทวนว่าโพรเซสใดเก็บข้อมูลรับรอง

สรุปทบทวน

คุณได้ทำความเข้าใจสถาปัตยกรรม Windows:

  • โหมดผู้ใช้เทียบกับโหมดเคอร์เนล การเข้าถึงเคอร์เนลหมายถึงการควบคุมทั้งหมด
  • โพรเซสสำคัญ โดยเฉพาะ lsass.exe ซึ่งเก็บข้อมูลรับรอง
  • บริการ โทเค็นการเข้าถึง ระดับความสมบูรณ์ และ UAC
  • การใช้ ลำดับการค้นหา DLL ในทางมิชอบ และการใช้ Sysinternals เพื่อตรวจสอบ

ถัดไป: รีจิสทรีของ Windows

คำถามที่พบบ่อย

บทเรียน “สถาปัตยกรรม Windows” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สถาปัตยกรรม Windows” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สถาปัตยกรรม Windows”

โพรเซสและบริการ คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “สถาปัตยกรรม Windows” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม

ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรม Windows
  2. รีจิสทรี
  3. การยืนยันตัวตนของ Windows
  4. PowerShell สำหรับผู้โจมตี
← กลับไปที่ Ethical Hacking Academy