
名词介绍
- SSPI
windows上安全相关操作的API
- SSP
实现了具体身份验证逻辑的动态链接库(DLL),是对sspi的具体实现。常见的SSP类型有NTLM,kerberos
- LSASS
lsass.exe 最终的认证处理场所
- SID
以S-1-5-21-3623811015-3361044348-30300820-1013为例
S 是固定值 1 是版本号 5 是颁发机构 21-3623811015-3361044348-30300820 是子颁发机构 1013 是rid
- RID
可以用来推断内置的特权用户和被创建的用户
- DACL
访问控制列表,ACE的集合
- ACE
访问控制项,对象的具体标识,决定谁有权限访问,谁无权访问
- SRM
执行DACL/ACE匹配逻辑的裁判
- Privilege
主令牌中开启的系统级特权,可以绕过DACL,直接被SRM放行
- SACL
日志触发器,开启后会记录哪个主体对哪个对象的操作,被拒绝还是被通过
- Security Descriptor 安全描述符
DACL和SACL并不是孤立存在的,它们都被打包封存在Security Descriptor内部。系统去校验权限时,本质上是读取目标的 Security Descriptor
- Primary Token 主令牌
任何进程都有唯一主令牌,作为默认身份证与权限,子进程如果为主进程操作所产生,默认继承身份和权限
- Impersonation Token 模拟令牌
允许一个 线程 去临时借用其他用户的身份去访问资源
windows访问控制流程.html
标签: none