0

0

Windows原理深入学习系列-强制完整性检查

雪夜

雪夜

发布时间:2025-08-29 09:32:33

|

394人浏览过

|

来源于php中文网

原创

这是[信安成长计划]的第 24 篇文章

0x00 目录

0x01 介绍

0x02 逆向分析 Win10_x64_20H2

0x03 总结

0x04 参考文章

最近由于一些原因,拖更了三个星期,希望大家能够理解。接下来我将继续推出其他系列的内容,期待大家的支持。

我们继续之前的进度,深入学习 Windows 原理。

在之前的文章中,我们介绍了强制完整性控制的机制,这次我们将探讨在实际的权限检查中是如何进行的。

0x01 介绍

这次我们继续从上次的 ObpGrantAccess 函数开始分析,根据函数名可以很容易判断出它的作用。

Windows原理深入学习系列-强制完整性检查如果不清楚为什么从 ObpGrantAccess 开始分析的,可以参考上一篇文章的介绍部分。

0x02 逆向分析 Win10_x64_20H2

进入函数后,会进行一系列保存堆栈、赋值等操作。

Windows原理深入学习系列-强制完整性检查接下来会有一些权限的判断,这些目前不是我们关注的重点。

Windows原理深入学习系列-强制完整性检查然后判断 SACL 中是否有有效内容,这是获取前的最后判断。

Windows原理深入学习系列-强制完整性检查接下来是我们非常熟悉的内容,是否是相对地址,忘记这部分内容的可以参考之前关于访问控制列表的文章。

Windows原理深入学习系列-强制完整性检查获取到与完整性等级相关的 ACE。

Windows原理深入学习系列-强制完整性检查然后从 ACE 中获取所需的内容。

Windows原理深入学习系列-强制完整性检查接下来是我们非常熟悉的函数 SepCopyTokenIntegrity,这个在刚开始分析强制完整性控制时已经分析过。

Red Panda AI
Red Panda AI

AI文本生成图像

下载

它的主要操作是根据 Token 中的 IntegrityLevelIndex,从 UserAndGroups 中获取当前的完整性等级。

Windows原理深入学习系列-强制完整性检查然后进行最关键的比较,对两个 Sid 进行比较。

Windows原理深入学习系列-强制完整性检查根据分析可以知道 r12 是通过 SepCopyTokenIntegrity 从当前的 Token 中取出的完整性等级信息。

Windows原理深入学习系列-强制完整性检查另一个 rbp 是从 SACL 中取出的完整性等级。

Windows原理深入学习系列-强制完整性检查r12 的来源是当前上下文的 Token 信息。

Windows原理深入学习系列-强制完整性检查而 SACL 的来源不在当前,一直往前追溯,可以看到它是从 SeAccessCheck 的 rcx 中来的,根据描述可以理解这是被访问对象的信息。

Windows原理深入学习系列-强制完整性检查这样也就基本完成了对完整性信息的检测,对于 RtlEqualSid 函数,之前也进行过分析,这里就不再提及了。

0x03 总结

之前我一直有一个疑问,我最初是通过 SepCopyTokenIntegrity 来获取进程的完整性等级的,但为什么很多资料都说完整性等级是存储在 SACL 中的。

从这里可以得知,两个取出的都是完整性等级信息,但它们所代表的情况不同。

在进行权限验证时,会通过 SepCopyTokenIntegrity 取出当前的完整性等级,然后从目标对象的 SACL 中获取目标的完整性等级,然后进行相应的判断和验证。

0x04 参考文章

1.https://www.php.cn/link/4b614442441630d9df7528a7a7af9315

2.https://www.php.cn/link/6b542509805b2618d880d79d813a51e9

3.https://www.php.cn/link/10cc05b82e144366c50629b9e87c56ed

4.https://www.php.cn/link/5d2c27ae7617d2660bbdc0f22d141ab8

5.https://www.php.cn/link/3db0c81b0a25ab06af83bde59115dd4b

相关专题

更多
登录token无效
登录token无效

登录token无效解决方法:1、检查token的有效期限,如果token已经过期,需要重新获取一个新的token;2、检查token的签名,如果签名不正确,需要重新获取一个新的token;3、检查密钥的正确性,如果密钥不正确,需要重新获取一个新的token;4、使用HTTPS协议传输token,建议使用HTTPS协议进行传输 ;5、使用双因素认证,双因素认证可以提高账户的安全性。

6041

2023.09.14

登录token无效怎么办
登录token无效怎么办

登录token无效的解决办法有检查Token是否过期、检查Token是否正确、检查Token是否被篡改、检查Token是否与用户匹配、清除缓存或Cookie、检查网络连接和服务器状态、重新登录或请求新的Token、联系技术支持或开发人员等。本专题为大家提供token相关的文章、下载、课程内容,供大家免费下载体验。

781

2023.09.14

token怎么获取
token怎么获取

获取token值的方法:1、小程序调用“wx.login()”获取 临时登录凭证code,并回传到开发者服务器;2、开发者服务器以code换取,用户唯一标识openid和会话密钥“session_key”。想了解更详细的内容,可以阅读本专题下面的文章。

1044

2023.12.21

token什么意思
token什么意思

token是一种用于表示用户权限、记录交易信息、支付虚拟货币的数字货币。可以用来在特定的网络上进行交易,用来购买或出售特定的虚拟货币,也可以用来支付特定的服务费用。想了解更多token什么意思的相关内容可以访问本专题下面的文章。

1086

2024.03.01

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

366

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

561

2023.08.10

堆和栈的区别
堆和栈的区别

堆和栈的区别:1、内存分配方式不同;2、大小不同;3、数据访问方式不同;4、数据的生命周期。本专题为大家提供堆和栈的区别的相关的文章、下载、课程内容,供大家免费下载体验。

366

2023.07.18

堆和栈区别
堆和栈区别

堆(Heap)和栈(Stack)是计算机中两种常见的内存分配机制。它们在内存管理的方式、分配方式以及使用场景上有很大的区别。本文将详细介绍堆和栈的特点、区别以及各自的使用场景。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

561

2023.08.10

php源码安装教程大全
php源码安装教程大全

本专题整合了php源码安装教程,阅读专题下面的文章了解更多详细内容。

2

2025.12.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.3万人学习

Excel 教程
Excel 教程

共162课时 | 10.1万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 1.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号