Бесплатный электронный учебник по защите информации компьютера в интернет |
|
служба
Компьютерная помощь |
Расширение привилегий |
Антивирусная защита компьютера. Вызов мастера на дом в Кириши: (8911) 239-8212 |
|
|||||
|
Расширение привилегий Если взломщик смог добраться до учетной записи пользователя в системе Windows 2000, то следующим его желанием станет получение исключительных привилегий — прав администратора. К счастью, операционная система Win 2000 является более устойчивой, чем ее предшественницы в смысле противостояния таким попыткам (по крайней мере угрозы типа getadmin и sechole ей теперь не страшны). Но к сожалению, если взломщик смог получить данные интерактивной учетной записи, то предотвратить возможность расширения его привилегий очень сложно (интерактивные учетные записи получили гораздо более широкое распространение с появлением терминального сервера Windows 2000, применяемого в целях удаленного управления и распределенной обработки данных). |
||||
Использование именованных конвейеров для запуска программ с системными привилегиями Атака, обеспечивающая расширение привилегий на основе
прогнозирования создания именованного канала при инициализации системных
служб Windows 2000 (таких как Server, Workstation, Alerter и ClipBook,
связанных с учетной записью SYSTEM), была разработана Майком Шифманом
(Mike Schiffman) и отправлена в бюллетень Bugtraq (ID 1535). Перед
запуском каждой службы на сервере создается именованный канал с прогнозируемой
последовательностью имен. Эту последовательность можно получить из
параметра системного реестра HKLM\System\CurrentControlSet\Control\
ServiceCurrent. C:\>whoami /groups Контрмеры против использования именованных каналов Компания Microsoft выпустила модуль обновления, изменяющий
способ создания и размещения именованных каналов диспетчером Win 2000
Service Control Manager (SCM). Его можно найти по адресу http://www.microsoft.com/technet/security/
bulletin/MS00-053 .asp. Этот модуль обновления не вошел в сервисный
пакет SP1 и может применяться как до, так и после установки этого
пакета.
По умолчанию группа users и учетная запись Guest обладают правом локальной регистрации в системе Win 2000 Professional и на автономных серверах Win 2000 Server. Права пользователей контроллера домена ограничены более жестко благодаря специальной используемой по умолчанию политике (правами локальной регистрации обладают все группы операторов). Мы рекомендуем отменить это право для группы users и учетной записи Guest и строго следить за тем, кому предоставляются такие привилегии. Нарушение доступа к рабочим станциям Большинство администраторов Windows никогда не слышали
о рабочих станциях в контексте одного из наиболее загадочных разделов
программирования для Windows. Модель безопасности Win 2000 определяет
иерархию контейнеров, предназначенных для разграничения функций зашиты
между различными процессами. В этой иерархии объекты упорядочены от
общего к частному: сеанс, рабочая станция, рабочий стол. При этом
сеанс содержит одну или несколько рабочих станций, которые, в свою
очередь, могут включать один или несколько рабочих столов. В рамках
этой концепции сфера действия процессов ограничена рабочей станцией,
а потоки одного процесса работают с одним или несколькими рабочими
столами. Однако по каким-то причинам эта концепция не была реализована
в исходной версии Win 2000. При некоторых условиях процесс с более
низкими привилегиями, работающий на одном из рабочих столов, в рамках
одного сеанса мог получать информацию от рабочего стола другой рабочей
станции. Контрмеры против нарушения доступа к рабочим станциям Поскольку эта проблема связана с некорректной реализацией
модели безопасности компанией Microsoft, то и в ее решении придется
положиться на модуль обновления этой компании. Такой модуль, обеспечивающий
корректное разделение процессов для различных рабочих столов, можно
получить по адресу http://www.microsoft.com/technet/ |
|||||
|
|
|||
|