windows访问控制流程.png

名词介绍

  1. SSPI
    windows上安全相关操作的API

  2. SSP
    实现了具体身份验证逻辑的动态链接库(DLL),是对sspi的具体实现。常见的SSP类型有NTLM,kerberos

  3. LSASS
    lsass.exe 最终的认证处理场所

  4. SID
    以S-1-5-21-3623811015-3361044348-30300820-1013为例
    S 是固定值 1 是版本号 5 是颁发机构 21-3623811015-3361044348-30300820 是子颁发机构 1013 是rid

  5. RID
    可以用来推断内置的特权用户和被创建的用户

  6. DACL
    访问控制列表,ACE的集合

  7. ACE
    访问控制项,对象的具体标识,决定谁有权限访问,谁无权访问

  8. SRM
    执行DACL/ACE匹配逻辑的裁判

  9. Privilege
    主令牌中开启的系统级特权,可以绕过DACL,直接被SRM放行

  10. SACL
    日志触发器,开启后会记录哪个主体对哪个对象的操作,被拒绝还是被通过

  11. Security Descriptor 安全描述符
    DACL和SACL并不是孤立存在的,它们都被打包封存在Security Descriptor内部。系统去校验权限时,本质上是读取目标的 Security Descriptor

  12. Primary Token 主令牌
    任何进程都有唯一主令牌,作为默认身份证与权限,子进程如果为主进程操作所产生,默认继承身份和权限

  13. Impersonation Token 模拟令牌
    允许一个 线程 去临时借用其他用户的身份去访问资源

windows访问控制流程.html

标签: none