Windows Mimarisi
İşlemler ve hizmetler
Windows Mimarisi, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
Windows İç Yapısı Neden Önemlidir
Kurumsal ortamların çoğu Windows çalıştırır. Nasıl çalıştığını; işlemleri, hizmetleri ve ayrıcalık sınırlarını anlamak, ona saldırmak ve onu savunmak için gereklidir.
Bu derste, bir çalışma sırasında üzerine akıl yürüteceğiniz temel mimari ele alınmaktadır.
Kullanıcı Modu ve Çekirdek Modu
Windows, çalıştırmayı iki halkaya ayırır:
- Kullanıcı modu - uygulamalar burada sınırlı erişimle çalışır.
- Çekirdek modu - işletim sisteminin çekirdeği ve sürücüler tam donanım erişimiyle çalışır.
Çekirdek moduna ulaşan açıklardan (örneğin güvenlik açığı bulunan bir sürücü aracılığıyla yararlanılanlar) tam denetim elde edilir.
İşlemler ve İş Parçacıkları
İşlem, kendine ait belleği olan çalışan bir programdır; iş parçacığı ise işlem içindeki yürütme birimidir. Her işlemin benzersiz bir PID'si vardır.
İşlemleri bir komut isteminden veya PowerShell'den listeleyin.
tasklist
Get-Process | Sort-Object CPU -DescendingTemel Sistem İşlemleri
Birkaç işlem her zaman çalışır; bunların sahtelerinin bulunması kötü amaçlı yazılıma işaret eder:
- System (PID 4) - çekirdek iş parçacıkları.
- smss.exe - oturum yöneticisi.
- csrss.exe - istemci/sunucu çalışma zamanı.
- lsass.exe - kimlik bilgilerini tutar ve saldırganların başlıca hedeflerinden biridir.
- winlogon.exe, services.exe.
lsass ve Kimlik Bilgileri
lsass.exe (Yerel Güvenlik Yetkilisi Alt Sistemi), kimlik doğrulamayı yönetir ve kimlik bilgisi materyalini bellekte önbelleğe alır.
Mimikatz gibi araçlar, parolaların özetlerini ve Kerberos biletlerini çalmak için lsass dökümü alır; bu, anlaşılması gereken en önemli saldırılardan biridir.
Hizmetler
Hizmet, Hizmet Denetimi Yöneticisi tarafından yönetilen ve genellikle önyükleme sırasında yüksek ayrıcalıkla çalışan arka plan programıdır.
Yanlış yapılandırılmış hizmetler (zayıf izinler, tırnak içine alınmamış yollar), ayrıcalık yükseltmenin klasik yollarıdır.
sc query
Get-Service | Where-Object Status -eq 'Running'Windows API'si
Uygulamalar, kernel32.dll ve ntdll.dll gibi DLL'lerin sunduğu Windows API'si aracılığıyla işletim sistemiyle iletişim kurar.
Kötü amaçlı yazılımlar ve saldırı araçları, kod eklemek ve tespitten kaçınmak için bu API'leri doğrudan çağırır (CreateProcess, VirtualAlloc, WriteProcessMemory).
Erişim Belirteçleri
Her işlem, kullanıcısını, gruplarını ve ayrıcalıklarını açıklayan bir erişim belirteci taşır. Windows, korumalı her işlem için belirteci denetler.
Saldırganlar daha yüksek ayrıcalıklı kullanıcılar gibi davranmak için belirteçleri çalar veya taklit eder; birçok ayrıcalık yükseltme tekniğinin temeli budur.
whoami /priv
whoami /groupsBütünlük Düzeyleri ve UAC
Windows bütünlük düzeyleri (Düşük, Orta, Yüksek, Sistem) atar. Kullanıcı Hesabı Denetimi (UAC), yöneticileri yükseltme yapana kadar Orta düzeyde çalıştırır.
UAC atlatmaları, bir istem olmadan Orta bütünlükten Yüksek bütünlüğe geçmek için yaygın bir adımdır.
DLL'ler ve Arama Sırası
Programlar paylaşılan kodu DLL'lerden yükler. Windows, bunları bulmak için belirli dizinleri sırayla arar.
Yazılabilir bir dizin önce geliyorsa saldırgan kötü amaçlı bir DLL yerleştirebilir; buna DLL ele geçirme / arama sırasını kötüye kullanma denir.
Sysinternals ile İnceleme
Microsoft'un Sysinternals paketi hem savunmacılar hem de saldırganlar için son derece değerlidir:
- Process Explorer - ayrıntılı işlem ağacı ve tanıtıcılar.
- Process Monitor - canlı dosya/kayıt defteri/işlem olayları.
- Autoruns - tüm otomatik başlatma konumları (kalıcılığı bulmak için idealdir).
Hızlı Kontrol
Kimlik bilgilerini tutan işlemi hatırlayın.
Özet
Windows mimarisinin haritasını çıkardınız:
- Kullanıcı ve çekirdek modu; çekirdeğe ulaşmak tam denetim anlamına gelir.
- Başta kimlik bilgileri için lsass.exe olmak üzere temel işlemler.
- Hizmetler, erişim belirteçleri, bütünlük düzeyleri ve UAC.
- DLL arama sırasının kötüye kullanılması ve inceleme için Sysinternals.
Sırada: Windows Kayıt Defteri.
Sıkça Sorulan Sorular
“Windows Mimarisi” dersi ücretsiz mi?
Evet — “Windows Mimarisi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
“Windows Mimarisi” dersinde ne öğreneceğim?
İşlemler ve hizmetler Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Windows Mimarisi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.