青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

Session

我們平常所說的Session是指一次終端登錄, 這里的終端登錄是指要有自己的顯示器和鼠標(biāo)鍵盤等, 它包括本地登錄和遠(yuǎn)程登錄。在XP時(shí)代每次終端登錄才會(huì)創(chuàng)建一個(gè)Session,但是在Vista后所有的服務(wù)程序都運(yùn)行在Session 0, 其他終端會(huì)依次運(yùn)行在session 1, session 2...

Logon Session

登錄Session是指不同帳號(hào)的登錄,它包括System登錄, 網(wǎng)絡(luò)登錄及活動(dòng)交互登錄等。 我們?cè)谌蝿?wù)管理器里可以看到各種進(jìn)程運(yùn)行在不同的帳號(hào)下,比如System, Local Service, xxx Account等, 這些帳號(hào)有不同的權(quán)限。這里要注意區(qū)分上面的終端登錄Session, 每個(gè)終端登錄Session內(nèi)有好幾個(gè)Logon Session.

Window Station

按MSDN的說法,一個(gè)Window Station管理一個(gè)剪貼板(Clipboard),一個(gè)原子表(Atom Table)和一組桌面(Desktop)。為什么要有Window Station這個(gè)概念? 實(shí)際上每個(gè)Window Station對(duì)應(yīng)一個(gè)Logon Session, 也就是說通過Window Station, 把不同的帳號(hào)進(jìn)行隔離,防止他們相互影響, 試想其他人在你機(jī)器上執(zhí)行一個(gè)DCOM對(duì)象,如果沒有Window Station隔離,他可以直接操作你的桌面了。一個(gè)終端登錄Session可以有多個(gè)Window Station,但只能有一個(gè)可交互的活動(dòng)Window Station, 也就是Winsta0.

Desktop

每個(gè)Window Station可以創(chuàng)建多個(gè)Desktop, 我們平時(shí)和3個(gè)Desktop打交道比較多(WinLogon, Disconnect, Default), 他們分別代表登錄桌面,屏保桌面和我們工作的桌面。我們也可以自己通過CreateDesktop創(chuàng)建桌面, 并通過SwitchDesktop進(jìn)行切換。


Sid

Sid表示Security Identifier, 它是一串唯一標(biāo)志符, 它可以表示代表一個(gè)帳號(hào), 一個(gè)用戶組或是一次用戶登錄等, 具體可以參考這里

Token

Token和進(jìn)程相關(guān)聯(lián), 每個(gè)進(jìn)程創(chuàng)建時(shí)都會(huì)根據(jù)Logon Session權(quán)限由LSA(Local Security Authority)分配一個(gè)Token(如果CreaeProcess時(shí)自己指定了Token,  LSA會(huì)用該Token, 否則就用父進(jìn)程Token的一份拷貝,由大部分進(jìn)程是由Explorer.exe創(chuàng)建, 所以我們大部分時(shí)候都復(fù)制了explorer.exe的Token), 里面含有該進(jìn)程的安全信息,包括用戶帳號(hào), 組信息, 權(quán)限信息和默認(rèn)安全描述符(Security Descriptor)等, 我們可以通過GetTokenInformation查詢某個(gè)Token的詳細(xì)情況。具體可以參考這里


DACL和SACL

DACL(discretionary access control list)用來標(biāo)志某個(gè)安全對(duì)象允許被哪些對(duì)象訪問。SACL(system access control list )用來記錄某個(gè)安全對(duì)象被訪問的情況。具體可以參考這里


Security Descriptor

每個(gè)安全對(duì)象在創(chuàng)建時(shí)都可以指定一個(gè)安全描述符(Security Descriptor), 如果沒有指定就用進(jìn)程默認(rèn)的, 該描述符指定了哪些對(duì)象可以訪問該安全對(duì)象。大部分情況下我們都是傳NULL, 也就是用該進(jìn)程Token中默認(rèn)的。具體可以參考這里

Integrity level

這是UAC提供的新特性, 強(qiáng)制完整性控制(Mandatory Integrity Control), 它標(biāo)志某進(jìn)程的安全性級(jí)別, 安全級(jí)別的高低很大程度和該標(biāo)志相關(guān)聯(lián)。


下面的圖表示了Session, Window Station和Desktop的關(guān)系:


下面的圖表示當(dāng)某程序試圖訪問某個(gè)安全對(duì)象時(shí), 系統(tǒng)是如何檢測(cè)的:系統(tǒng)會(huì)檢測(cè)Object的DACL列表, 根據(jù)當(dāng)前進(jìn)程的Token,判斷當(dāng)前進(jìn)程(線程)是否允許訪問該Object。



我們用Process Explorer查看某個(gè)進(jìn)程的屬性時(shí), Security頁(yè)的信息如何理解? 



User和SID項(xiàng)表示創(chuàng)建該進(jìn)程的用戶情況,可以通過GetTokenInformation, 將第二個(gè)參數(shù)指定成TokenInformationClass來查詢。

Session項(xiàng)上面提到過了,表示終端登錄session ID,可以通過GetTokenInformation, 將第二個(gè)參數(shù)指定成TokenSessionId來查詢, 也可以通過 API ProcessIDToSessionID來獲取

Logon Session表示Logon Session的authority id, 可以通過GetTokenInformation, 將第二個(gè)參數(shù)指定成TokenStatistics來查詢。系統(tǒng)登錄的Logon Session id是999(0x3E7), 這里要區(qū)分還有一個(gè)概念是Logon Session SID, 他們是不同的概念, 前者某種程度上反映了Logon Session的類型, 后則是某次登陸的標(biāo)志(SID)。

Virtualized是Vista之后才有的概念,表示該程序是否啟用了UAC virtualization, 對(duì)于沒有指定manifest的老程序會(huì)使用數(shù)據(jù)重定向機(jī)制。可以通過GetTokenInformation的TokenVirtualizationAllowed/TokenVirtualizationEnabled來查詢。

Group是指該用戶所在的用戶組。我們可以看到盡管我們的用戶在Administrators組里,但是上面卻顯示是Deny的,為什么?因?yàn)樵赩ista之后, UAC打開時(shí), 除非我們顯式的Run As Admin, 否則我們的程序都默認(rèn)運(yùn)行在標(biāo)準(zhǔn)用戶權(quán)限下。同時(shí)我們注意到上面還有Mandatory label\Medium Mandatory Level項(xiàng),表示該程序運(yùn)行的完整性級(jí)別, 它包括Untrust, Low, Medium, Hight, System等, 級(jí)別越低,權(quán)限也就越低。我們可以通過GetTokenInformation的TokenIntegrityLevel來進(jìn)行查詢。

Privilege表示該進(jìn)程的權(quán)限, 我們可以看到好多權(quán)限默認(rèn)是Disabled, 實(shí)際上我們可以通過AdjustTokenPrivileges進(jìn)行提升。 我們可以通過GetTokenInformation的TokenPrivileges進(jìn)行查詢。

Kernel Object User Object GDI Object的使用范圍?

Kernel Object可以跨進(jìn)程使用, 如果指定成Global, 還可以跨session.  XP時(shí)代即使不指定成Global, 服務(wù)程序和普通應(yīng)用程序也可以通過Kernel Object通訊,但是Vista之后就不行了, 因?yàn)樗麄冊(cè)诓煌腟ession了。
User Object可以跨進(jìn)程使用, 但是User Object的使用范圍是Window Station, 它不能垮Window Station, 更別說跨session了。我們看不到服務(wù)程序彈出的界面, 那是因?yàn)榉?wù)程序和我們的桌面運(yùn)行在不同的Window Station, 除非你指定“允許服務(wù)程序與桌面交互”, 顯式讓服務(wù)程序運(yùn)行在活動(dòng)桌面的Window Station (WinStat0) 。
GDI Object只有在創(chuàng)建它的進(jìn)程里有效。


怎樣以管理員的身份運(yùn)行某個(gè)程序?

其實(shí)就是右鍵Run as Admin, UAC打開時(shí)會(huì)有確認(rèn)窗口。
::ShellExecute(0, L"runas",L"C:\\Windows\\Notepad.exe",0,0,SW_SHOWNORMAL);


如何判斷當(dāng)前進(jìn)程是否運(yùn)行在管理員賬號(hào)下?

這里包含2個(gè)概念 一個(gè)是運(yùn)行程序的賬號(hào)是管理員賬號(hào), 另外一個(gè)是當(dāng)前運(yùn)行的環(huán)境是管理員環(huán)境。
我們下面的Am_I_In_Admin_Group(TRUE)相當(dāng)于Windows API IsUserAnAdmin()

//如果bCheckAdminMode是TRUE, 則除了檢測(cè)Admin賬號(hào)外,還檢測(cè)是真的運(yùn)行在Admin環(huán)境, 否則只是檢測(cè)Admin賬號(hào)。

BOOL Am_I_In_Admin_Group(BOOL bCheckAdminMode /*= FALSE*/)
{
BOOL   fAdmin;
HANDLE  hThread;
TOKEN_GROUPS *ptg = NULL;
DWORD  cbTokenGroups;
DWORD  dwGroup;
PSID   psidAdmin;
SID_IDENTIFIER_AUTHORITY SystemSidAuthority= SECURITY_NT_AUTHORITY;
if ( !OpenThreadToken ( GetCurrentThread(), TOKEN_QUERY, FALSE, &hThread))
{
if ( GetLastError() == ERROR_NO_TOKEN)
{
if (! OpenProcessToken ( GetCurrentProcess(), TOKEN_QUERY, 
&hThread))
return ( FALSE);
}
else 
return ( FALSE);
}
if ( GetTokenInformation ( hThread, TokenGroups, NULL, 0, &cbTokenGroups))
return ( FALSE);
if ( GetLastError() != ERROR_INSUFFICIENT_BUFFER)
return ( FALSE);
if ( ! ( ptg= (TOKEN_GROUPS*)_alloca ( cbTokenGroups))) 
return ( FALSE);
if ( !GetTokenInformation ( hThread, TokenGroups, ptg, cbTokenGroups,
&cbTokenGroups) )
return ( FALSE);
if ( ! AllocateAndInitializeSid ( &SystemSidAuthority, 2, 
SECURITY_BUILTIN_DOMAIN_RID, 
DOMAIN_ALIAS_RID_ADMINS,
0, 0, 0, 0, 0, 0, &psidAdmin) )
return ( FALSE);
fAdmin= FALSE;
for ( dwGroup= 0; dwGroup < ptg->GroupCount; dwGroup++)
{
if ( EqualSid ( ptg->Groups[dwGroup].Sid, psidAdmin))
{
if(bCheckAdminMode)
{
if((ptg->Groups[dwGroup].Attributes) & SE_GROUP_ENABLED)
{
fAdmin = TRUE;
}
}
else
{
fAdmin = TRUE;
}
break;
}
}
FreeSid ( psidAdmin);
return ( fAdmin);
}



如何提升權(quán)限?


注意只有原來是Disable的權(quán)限才可以提成Enable, 如果原來就沒有這個(gè)權(quán)限, 是提不上去的。

BOOL EnablePrivilege(HANDLE hToken, LPCTSTR lpszPrivilegeName)
{
    TOKEN_PRIVILEGES tkp = {0};
    BOOL bRet = LookupPrivilegeValue( NULL, lpszPrivilegeName, &tkp.Privileges[0].Luid );
    
if(!bRet) return FALSE;

    tkp.PrivilegeCount = 1;
    tkp.Privileges[0].Attributes = SE_PRIVILEGE_ENABLED;
    bRet = AdjustTokenPrivileges( hToken, FALSE, &tkp, sizeof(tkp), NULL, NULL );

    
return bRet;
}


如何判斷用戶的進(jìn)程完整性級(jí)別?

該信息包含在Integrity  Level的SID里,通過GetTokenInformation, 第二個(gè)參數(shù)設(shè)置成TokenIntegrityLevel,大概代碼如下, 詳細(xì)可以參考后面下載的源代碼。

void CIntegrityLevel::Print(std::wostream& os) const
{
    SID* pSid = (SID*)m_pIntegrity->Label.Sid;
    DWORD rid = pSid->SubAuthority[0];

    LPCTSTR lpszIntegrity = L"Unknown";
    
switch (rid)
    
{
    
case SECURITY_MANDATORY_UNTRUSTED_RID:
        
{
            lpszIntegrity = L"Untrusted";
            
break;
        }

    
case SECURITY_MANDATORY_LOW_RID:
        
{
            lpszIntegrity = L"Low";
            
break;
        }

    
case SECURITY_MANDATORY_MEDIUM_RID:
        
{
            lpszIntegrity = L"Medium";
            
break;
        }


    
case SECURITY_MANDATORY_MEDIUM_PLUS_RID:
        
{
            lpszIntegrity = L"Medium +";
            
break;
        }

    
case SECURITY_MANDATORY_HIGH_RID:
        
{
            lpszIntegrity = L"High";
            
break;
        }

    
case SECURITY_MANDATORY_SYSTEM_RID:
        
{
            lpszIntegrity = L"System";
            
break;
        }

    
default:
        
{
            lpszIntegrity = L"XXXXX";
        }

    }


    os << L"Integrity: " << lpszIntegrity << endl;
}



如何指定程序默認(rèn)啟動(dòng)運(yùn)行的級(jí)別?

在VC里配置Manifest文件。
asInvoker:默認(rèn)選項(xiàng),新的進(jìn)程將簡(jiǎn)單地繼承其父進(jìn)程的訪問令牌
highestAvailable:應(yīng)用程序會(huì)選擇該用戶允許范圍內(nèi)盡可能高的權(quán)限。對(duì)于標(biāo)準(zhǔn)用戶來說,該選項(xiàng)與asInvoker一樣,而對(duì)于管理員來說,這就意味著請(qǐng)求Admin令牌。
requireAdministrator:應(yīng)用程序需要Admin令牌。運(yùn)行該程序時(shí),標(biāo)準(zhǔn)用戶將要輸入管理員的用戶名和密碼,而管理員則要在彈出的確認(rèn)對(duì)話框中進(jìn)行確認(rèn)。



上面只是我自己的一些理解和總結(jié), 由于不是專門搞安全相關(guān)的, 如果有不正確的地方, 歡迎指正。

部分資料: Designing Applications to Run at a Low Integrity Level

注,這是部分測(cè)試代碼:MySecurityTest

posted on 2013-08-25 07:58 Richard Wei 閱讀(11020) 評(píng)論(3)  編輯 收藏 引用 所屬分類: windows desktop

FeedBack:
# re: 淺析Windows安全相關(guān)的一些概念
2013-09-03 09:15 | bukebushuo
高手啊,學(xué)習(xí)了  回復(fù)  更多評(píng)論
  
# re: 淺析Windows安全相關(guān)的一些概念
2013-09-03 21:57 | Richard Wei
@bukebushuo
不敢,最近工作中用到這塊東西,所以花點(diǎn)時(shí)間總結(jié)了下,順便分享  回復(fù)  更多評(píng)論
  
# re: 淺析Windows安全相關(guān)的一些概念[未登錄]
2015-11-06 01:53 | squall
學(xué)習(xí)了!

現(xiàn)在搞vc的越來越少了,但高手都在這個(gè)圈子啊。。  回復(fù)  更多評(píng)論
  
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            久久久99久久精品女同性| 亚洲欧美国产毛片在线| 欧美精品在线一区| 欧美高清在线播放| 欧美美女bb生活片| 欧美日韩国产123| 国产精品国产a级| 国产精品亚洲综合| 国产在线观看一区| 亚洲精品国产精品国自产观看浪潮 | 亚洲系列中文字幕| 一本大道久久精品懂色aⅴ| 一区二区三区不卡视频在线观看| 亚洲片区在线| 国产精品99久久久久久有的能看 | 亚洲视频在线免费观看| 亚洲男人av电影| 久久香蕉国产线看观看av| 欧美成年视频| 日韩视频永久免费观看| 欧美亚洲日本国产| 欧美国产视频一区二区| 国产精品尤物福利片在线观看| 国内偷自视频区视频综合| 亚洲精品日韩一| 欧美影视一区| 亚洲第一级黄色片| 亚洲精品一二| 久久不射网站| 欧美色欧美亚洲另类七区| 国外成人性视频| 一本色道久久综合狠狠躁篇的优点| 午夜精品久久久久久久久久久久 | 欧美国产日韩a欧美在线观看| 夜夜嗨av一区二区三区四季av| 久久久久国产一区二区三区| 欧美视频在线免费| 亚洲人屁股眼子交8| 久久久久在线| 亚洲欧美国产高清| 欧美亚一区二区| 亚洲狼人精品一区二区三区| 久久综合图片| 欧美一区二区三区精品| 欧美视频在线观看 亚洲欧| 亚洲日韩视频| 欧美成人免费小视频| 欧美在线影院| 国产色产综合色产在线视频| 午夜精品久久| 亚洲精品欧洲精品| 你懂的国产精品| 影音先锋亚洲视频| 老司机aⅴ在线精品导航| 欧美一区二区三区四区在线| 国产一区二区三区四区三区四| 亚洲欧美文学| 亚洲曰本av电影| 国产精品自在在线| 久久国产99| 久久精品国产一区二区电影 | 一区二区三区视频观看| 久久一区中文字幕| 性欧美videos另类喷潮| 国产精品一区二区三区四区五区| 一本到高清视频免费精品| 亚洲国产一区二区视频| 欧美国产欧美综合 | 欧美在线免费视屏| 亚洲欧美在线看| 国产在线欧美日韩| 久久伊人精品天天| 噜噜噜噜噜久久久久久91| 亚洲国产视频a| 最新日韩在线| 国产精品久久久久国产精品日日| 亚洲一区不卡| 欧美在线中文字幕| 亚洲人成艺术| 中文在线资源观看网站视频免费不卡 | 亚洲国产高清自拍| 亚洲精品123区| 欧美色区777第一页| 小辣椒精品导航| 久久久久www| av成人福利| 欧美一区二区在线免费观看| 亚洲国产美女| 一本一本久久a久久精品综合妖精| 国产伦精品一区二区三区视频黑人 | 亚洲区一区二区三区| 亚洲激情在线观看视频免费| 国产精品v欧美精品v日本精品动漫| 午夜精品网站| 麻豆av一区二区三区久久| 一区二区成人精品| 欧美在线观看一区| 国产精品99久久久久久久女警| 欧美在线视屏| 中文精品视频一区二区在线观看| 亚洲欧美日韩精品在线| 亚洲欧洲精品一区二区三区不卡 | 亚洲国产高清视频| 亚洲午夜久久久久久久久电影院 | 亚洲午夜视频| 国产一区二区三区高清| 亚洲欧洲精品一区二区三区不卡 | 亚洲视频欧美在线| 亚洲国产精品成人va在线观看| 一区二区三区四区五区视频| 亚洲二区精品| 午夜视频在线观看一区二区| 亚洲三级国产| 久久久精品999| 久久国内精品视频| 欧美日韩一区综合| 亚洲激情在线观看| 亚洲成人在线网站| 欧美亚洲专区| 欧美一区中文字幕| 国产精品成人va在线观看| 91久久精品美女高潮| 136国产福利精品导航| 欧美在线精品一区| 欧美伊人久久大香线蕉综合69| 欧美私人网站| 一本色道久久综合亚洲精品婷婷| 亚洲精品乱码| 欧美高清视频一区二区| 亚洲第一区中文99精品| 亚洲福利视频网| 久久一区中文字幕| 免费久久99精品国产| 精品成人国产| 久久久久久久国产| 蜜桃伊人久久| 亚洲高清视频在线| 久久久久久亚洲精品中文字幕 | 国产亚洲一区二区三区| 亚洲一二三区在线观看| 午夜精品久久久99热福利| 国产精品免费区二区三区观看| 亚洲视频精选| 欧美在线二区| 国产日韩欧美制服另类| 欧美一区二区免费| 麻豆亚洲精品| 亚洲看片网站| 国产精品乱码人人做人人爱| 亚洲午夜激情网页| 久久九九精品99国产精品| 国模私拍一区二区三区| 久久亚洲综合网| 亚洲日本理论电影| 中文欧美日韩| 国产日韩欧美精品| 久久午夜电影| 亚洲免费不卡| 性色av一区二区三区在线观看| 国产一区欧美| 欧美激情一区二区| 亚洲一区二区三区高清不卡| 99精品视频免费观看| 欧美日韩视频第一区| 99伊人成综合| 久久久久久综合网天天| 亚洲第一区在线| 欧美日韩亚洲视频| 亚洲欧美综合| 亚洲二区三区四区| 亚洲欧美另类国产| 狠狠色狠狠色综合日日五| 欧美黄色网络| 久久精品一级爱片| 日韩系列欧美系列| 久久一区二区视频| 亚洲网站视频| 亚洲国产精品va在线观看黑人 | 亚洲免费视频一区二区| 模特精品在线| 欧美一区免费视频| 一本色道久久综合一区| 国产一区二区成人| 欧美日韩亚洲激情| 另类天堂视频在线观看| 亚洲天堂免费观看| 最近中文字幕日韩精品| 久久伊人一区二区| 欧美一区二区国产| 亚洲精品欧洲精品| 在线看欧美视频| 国产欧美一区二区三区在线老狼| 欧美大胆成人| 久久一综合视频| 久久久国产精彩视频美女艺术照福利| 9l国产精品久久久久麻豆| 欧美高清视频一区| 麻豆精品网站| 久久精品国产一区二区三| 亚洲影视中文字幕|