สถาปัตยกรรม Windows
โพรเซสและบริการ
สถาปัตยกรรม Windows เป็นบทเรียน Ethical Hacking Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Ethical Hacking Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องเข้าใจภายใน Windows
สภาพแวดล้อมระดับองค์กรส่วนใหญ่ใช้ Windows การเข้าใจการทำงานภายในของระบบ ทั้งโพรเซส บริการ และขอบเขตสิทธิ์ จึงจำเป็นต่อการโจมตีและป้องกันระบบ
บทเรียนนี้ครอบคลุมสถาปัตยกรรมหลักที่คุณจะใช้ให้เหตุผลระหว่างการปฏิบัติงาน
โหมดผู้ใช้เทียบกับโหมดเคอร์เนล
Windows แบ่งการทำงานออกเป็นสองระดับ:
- โหมดผู้ใช้ - แอปพลิเคชันทำงานที่นี่และมีสิทธิ์เข้าถึงจำกัด
- โหมดเคอร์เนล - แกนหลักของ OS และไดรเวอร์ทำงานที่นี่ โดยเข้าถึงฮาร์ดแวร์ได้เต็มที่
ช่องโหว่ที่เข้าถึงโหมดเคอร์เนลได้ (เช่น ผ่านไดรเวอร์ที่มีช่องโหว่) จะมอบการควบคุมทั้งหมด
โพรเซสและเธรด
โพรเซส คือโปรแกรมที่กำลังทำงานและมีหน่วยความจำของตนเอง ส่วน เธรด คือหน่วยการทำงานภายในโพรเซสนั้น แต่ละโพรเซสมี PID ที่ไม่ซ้ำกัน
แสดงรายการโพรเซสจากพรอมต์คำสั่งหรือ PowerShell
tasklist
Get-Process | Sort-Object CPU -Descendingโพรเซสระบบที่สำคัญ
มีโพรเซสหลายรายการที่ทำงานอยู่เสมอ หากพบสิ่งปลอมแปลงในรายการเหล่านี้ แสดงว่าอาจเป็นมัลแวร์:
- System (PID 4) - เธรดของเคอร์เนล
- smss.exe - ตัวจัดการเซสชัน
- csrss.exe - รันไทม์ไคลเอนต์/เซิร์ฟเวอร์
- lsass.exe - เก็บข้อมูลรับรอง จึงเป็นเป้าหมายสำคัญของผู้โจมตี
- winlogon.exe, services.exe
lsass และข้อมูลรับรอง
lsass.exe (ระบบย่อยหน่วยงานความปลอดภัยภายในเครื่อง) จัดการการยืนยันตัวตนและเก็บข้อมูลรับรองไว้ในหน่วยความจำชั่วคราว
เครื่องมืออย่าง Mimikatz สามารถดึงข้อมูลจาก lsass เพื่อขโมยแฮชรหัสผ่านและตั๋ว Kerberos ซึ่งเป็นหนึ่งในการโจมตีที่สำคัญที่สุดที่ควรทำความเข้าใจ
บริการ
บริการ คือโปรแกรมเบื้องหลังที่จัดการโดยตัวจัดการควบคุมบริการ และมักทำงานด้วยสิทธิ์ระดับสูงตั้งแต่เริ่มระบบ
บริการที่ตั้งค่าผิดพลาด (สิทธิ์อ่อนแอหรือเส้นทางไม่อยู่ในเครื่องหมายคำพูด) เป็นช่องทางยกระดับสิทธิ์แบบคลาสสิก
sc query
Get-Service | Where-Object Status -eq 'Running'Windows API
แอปพลิเคชันสื่อสารกับ OS ผ่าน Windows API ที่เปิดให้ใช้โดย DLL เช่น kernel32.dll และ ntdll.dll
มัลแวร์และเครื่องมือเชิงรุกเรียก API เหล่านี้โดยตรง (CreateProcess, VirtualAlloc, WriteProcessMemory) เพื่อฉีดโค้ดและหลบเลี่ยงการตรวจจับ
โทเค็นการเข้าถึง
ทุกโพรเซสจะมี โทเค็นการเข้าถึง ซึ่งระบุผู้ใช้ กลุ่ม และสิทธิ์ของโพรเซสนั้น Windows จะตรวจสอบโทเค็นนี้สำหรับทุกการดำเนินการที่มีการรักษาความปลอดภัย
ผู้โจมตีขโมยหรือปลอมแปลงโทเค็นเพื่อดำเนินการในฐานะผู้ใช้ที่มีสิทธิ์สูงกว่า ซึ่งเป็นพื้นฐานของเทคนิคยกระดับสิทธิ์จำนวนมาก
whoami /priv
whoami /groupsระดับความสมบูรณ์และ UAC
Windows กำหนด ระดับความสมบูรณ์ (ต่ำ ปานกลาง สูง ระบบ) ส่วน การควบคุมบัญชีผู้ใช้ (UAC) จะให้ผู้ดูแลระบบทำงานที่ระดับปานกลางจนกว่าจะยกระดับสิทธิ์
การหลบเลี่ยง UAC เป็นขั้นตอนที่พบได้บ่อยในการขยับจากระดับปานกลางไปเป็นระดับสูงโดยไม่แสดงกล่องโต้ตอบ
DLL และลำดับการค้นหา
โปรแกรมโหลดโค้ดที่ใช้ร่วมกันจาก DLL Windows จะค้นหา DLL ในไดเรกทอรีตามลำดับที่กำหนด
หากไดเรกทอรีที่เขียนได้อยู่ก่อน ผู้โจมตีสามารถวาง DLL อันตรายไว้ได้ ซึ่งเรียกว่า การจี้ DLL / การใช้ลำดับการค้นหาในทางมิชอบ
การตรวจสอบด้วย Sysinternals
ชุดเครื่องมือ Sysinternals ของ Microsoft มีคุณค่าอย่างมากทั้งต่อผู้ป้องกันและผู้โจมตี:
- Process Explorer - แผนผังโพรเซสและแฮนเดิลเชิงลึก
- Process Monitor - เหตุการณ์ไฟล์/รีจิสทรี/โพรเซสแบบสด
- Autoruns - ตำแหน่งเริ่มทำงานอัตโนมัติทุกแห่ง เหมาะสำหรับค้นหาการคงอยู่ในระบบ
ตรวจสอบอย่างรวดเร็ว
ทบทวนว่าโพรเซสใดเก็บข้อมูลรับรอง
สรุปทบทวน
คุณได้ทำความเข้าใจสถาปัตยกรรม Windows:
- โหมดผู้ใช้เทียบกับโหมดเคอร์เนล การเข้าถึงเคอร์เนลหมายถึงการควบคุมทั้งหมด
- โพรเซสสำคัญ โดยเฉพาะ lsass.exe ซึ่งเก็บข้อมูลรับรอง
- บริการ โทเค็นการเข้าถึง ระดับความสมบูรณ์ และ UAC
- การใช้ ลำดับการค้นหา DLL ในทางมิชอบ และการใช้ Sysinternals เพื่อตรวจสอบ
ถัดไป: รีจิสทรีของ Windows
คำถามที่พบบ่อย
บทเรียน “สถาปัตยกรรม Windows” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “สถาปัตยกรรม Windows” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Ethical Hacking Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Ethical Hacking Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “สถาปัตยกรรม Windows”
โพรเซสและบริการ คุณปฏิบัติ Ethical Hacking Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Ethical Hacking Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Ethical Hacking Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “สถาปัตยกรรม Windows” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Ethical Hacking Academy นี้ได้ไหม
ได้ บทเรียน Ethical Hacking Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สถาปัตยกรรม Windows
- รีจิสทรี
- การยืนยันตัวตนของ Windows
- PowerShell สำหรับผู้โจมตี