Winlogon, LSASS and Userinit简介

玩转注册表 很多人都认识注册表,但是几乎没人搞懂过注册表。我来带大家玩转注册表,做这篇文章就想记录一下注册表里的一些路径(难找,记不住!),本文中我会介绍一些实用的利用注册表进行内网权限维持的一个思路和方法。没学网安的,会更了解注册表;大佬就复习复习怎么进行权限维持吧! 阅读详情
Winlogon, LSASS and Userinit

Windows logon进程(/Windows/System32/Winlogon.exe)处理用户的登录和登出。当secure attention sequence (SAS)击键组合输入时 Winlogon被通知有一个用户登陆请求。Windows默认的SAS组合是Ctrl+Alt+DeleteSAS是为了保护用户,防止密码捕捉程序模拟登陆进程,因为这个键盘顺序不能被用户模式下的程序打断。

Logon进程在鉴定认证上是利用一个可替换的叫GINA(Graphical Identification and Authentication)DLL完成的。标准的Windows GINAMsgina.dll,它实现了默认的windows登陆接口。然而,开发者能够提供他们自己的GINA DLL来实现其他的鉴定和认证机制而代替标准的windows用户名/密码思路(例如基于声音识别的)。另外。Winlogon能够加载网络提供者附加的DLLs,来完成二级认证。这个性能允许多个网络提供者在正常的登陆时一次收集到所有的鉴定和认证信息。

当用户名和密码被捕捉时,它们就被发送到本地安全认证服务进程(/Windows/System32/Lsass.exe)进行鉴别。LSASS调用适当的认证包(以DLL实现的)来完成真正的确认,例如检查一个密码是否与活动目录或者SAM(注册表中包含用户和组的说明部分)中的相匹配。

在成功鉴定后,LSASS调用一个在安全相关的监控器中(例如NtCreateToken)的函数来生成包含用户安全描述的访问记号对象。这个访问记号随即被Winlogon用来创建在用户session的初始的进程。初始进程存储在注册表中的键值是HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon. 下面的Userinit。(默认的是Userinit.exe,但是也可以有不止一个的镜像在列表里)。

Userinit完成一些用户环境(例如运行登陆脚本和应用组策略)的初始化,然后在注册表里寻找Shell的值,创建一个进程来运行系统定义的shell(默认是Explorer.exe)。然后Userinit退出。这就是为什么Explorer.exe显示不出来父进程的原因——它的父进程已经退出。

Windows 2000核心进程架构与运维实战解析 操作系统进程管理是系统稳定性的基石,Windows NT内核通过会话管理、子系统隔离等机制实现多任务调度。以Windows 2000为例,其smss.exe进程采用创新的自终止设计完成环境初始化,csrss.exe作为Win32子系统守护者处理线程调度与DOS兼容,winlogon.exe则构建完整的安全认证链。这些经典设计通过LPC进程通信机制协同工作,奠定了现代Windows架构基础。在企业级运维场景中,进程树监控、内存池优化等技巧至今仍具参考价值,特别是针对早期进程注入攻击的防护方案,展现了微软在系统 阅读详情

相关推荐

深入解析Windows核心进程smss.exe:启动机制、会话管理与安全监控

Windows操作系统架构中,进程与会话管理是系统稳定运行的基础。系统启动时,内核需要将控制权安全移交至用户模式,这一关键桥梁由会话管理器子系统(Session Manager Subsystem)搭建。该核心组件负责初始化系统环境、加载关键子系统并创建隔离的用户会话空间,其技术价值在于奠定了图形化界面与多用户交互的基石。理解其工作原理,不仅能帮助开发者与运维人员深入掌握Windows启动流程,还能在系统性能优化、故障排查及恶意软件检测等应用场景中提供关键依据。本文聚焦于smss.exe进程,详细剖析其在

weixin_33892359的博客 318

记录密码windows登录密码 WinlogonHack

pass.rar 记录密码windows登录密码 WinlogonHack

使用Process Explorer和Autoruns排查Windows服务器挖矿木马实战指南

在服务器运维与安全领域,进程管理和自启动项监控是保障系统健康与安全的核心基础。进程是程序执行的实例,而自启动机制决定了哪些程序能随系统用户会话自动运行,这两者共同构成了系统行为的关键控制点。理解其原理,对于构建主动防御体系至关重要。通过深度监控进程树、资源占用、文件与注册表操作,并结合对全部自启动位置的枚举与验证,安全人员能够有效发现并阻断恶意软件的驻留与执行链。这一技术价值在于将传统的被动响应,升级为基于深度可见性的主动威胁狩猎。尤其在应对利用系统资源进行加密货币挖矿的恶意软件(如XMRig挖矿木马)时

caodaoxi的专栏 424

windows php进程数,win10的进程数应该多少?

映像名称 PID 会话名 会话# 内存使用========================= ======== ================ =========== ============System Idle Process 0 Services ...

weixin_31256083的博客 651

WinlogonLSASSUserinit

参考书籍:>   转载请标明是引用于 http://blog.csdn.net/chenyujing1234  欢迎大家拍砖! 一、 Winlogon登录过程(\Windows\System32\Winlogon.exe)处理交互式用户登陆和注销,当安全注意序列(SAS,Secure Attention Sequence)组和键被按下时,Winlogon就会接到一个用户登陆请求。

chenyujing1234的专栏 1万+

某个牛人做WINDOWS系统文件详解

某个牛人做WINDOWS系统文件详解。超牛!很详细介绍WINDOWS系统文件用途,想各位保存一份以后说定会有用A ↑ ACCESS.CHM - Windows帮助文件 ACCSTAT.EXE - 辅助状态指示器 ADVAPI32.DLL - 高级Win32应用程序接口 AHA154X.MPD - SCSI驱动程序 AM1500T.VXT - 网卡驱动程序 AM2100.DOS - 网卡驱动

1156

深入解析Windows操作系统——系统结构

系统结构

过好每一天的女胖子 1814

《格蠹汇编》-第3章笔记

第3章 徒手战木马 讲述内容:遇到一台进入桌面后没有启动explorer.exe的系统,在注册表中发现WinlogonUserinit项被加入了木马程序。去除Userinit项中的木马程序,重启后,在进入桌面时被强制登出,在安全模式下情况一样。使用ERD(Emergency Repair Disk Commander)启动,再次查看注册表Userinit项,发现Userinit.exe

梵·烈火的专栏 1542

WINDOWS系统进程

1、有以下系统进程(1)空闲进程(IDLE)每个CPU一个线程,占用空闲的CPU时间(2)SYSTEM进程(包含大多数内核模式系统线程)(3)会话管理器(SMSS。EXE)(4)WINDOWS系统(CSRSS。EXE)(5)登录进程(WINLOGON。EXE)(6)服务控制管理器(SERVICES。EXE)和它创建的子服务进程(比如系统提供的通过服务宿主进程SVCHOST。EXE)(7)本地安全

深未来技术 507

win2000输入密码后循环登陆,不能进入用户桌面

一台WIN2K SP4机器,可能是操作原因,在登陆界面输入密码后无法进入桌面,提示"加载个人设置"后重新要求输入密码. 如果是xp机器,一般重建新用户,然后用新用户登陆后可以解决. 可惜是脆弱的2000! 以前的解决办法是重装,因为遇到过几次都没彻底解决,所以这次想研究下,顺便蹭顿中饭. 分析:我们知道,Windows 200...

weixin_33763244的博客 228

Windows 2000 的通用的SIDs(有趣 转至灯芯工作室)

2004年 07月26日 Windows 2000 的通用的SIDs以前在研究注册表时经常对windows的SID的结构感觉到莫名奇妙,最近通过研究和学习,终于弄懂了他的奥秘,现和大家交流一下。不对的地方请同志们批评指正。 :D在windows实现安全特性中一个重要的因素就是用户帐户和用户组,我们当然主要使用便于记忆的词来标记用户和组名,但在计算机内部,操作系统使用唯一的标识来引用用户帐户

FreeXploiT 1643

Windows内核启动流程:阶段0与阶段1初始化详解

操作系统内核初始化是系统启动的核心环节,涉及硬件抽象层、内存管理和进程调度等关键技术。Windows采用两阶段初始化架构:阶段0在单处理器环境下初始化关键数据结构,阶段1则激活多处理器环境并加载驱动程序。这种设计确保了系统从硬件初始化到用户模式进程创建的平稳过渡,对系统稳定性至关重要。通过分析InitBootProcessor和Phase1Initialization等关键函数,可以深入理解Windows内核如何建立进程管理、I/O子系统安全机制。掌握这些原理对系统性能优化和启动问题排查具有重要价值,特别

weixin_33976072的博客 715

渗透测试实战:从信息收集到权限提升的完整攻击链解析

渗透测试是网络安全领域的核心实践,旨在通过模拟攻击来评估系统防御能力。其基本原理是遵循标准攻击生命周期,从信息收集开始,逐步深入,最终实现权限提升与控制。这一过程的技术价值在于揭示安全体系的薄弱环节,推动主动防御策略的建立。在应用场景上,它广泛应用于企业安全评估、红蓝对抗及CTF竞赛。本文聚焦于实战技巧,详细拆解了如何通过高效的信息收集锁定目标,并利用弱口令爆破等常见手段获取初始访问权限,进而通过系统提权技术巩固控制,最终构建从外到内的完整突破路径。

weixin_33691817的博客 447

别再只会用永恒之蓝了!手把手教你用Metasploit玩转后渗透(从Meterpreter到权限维持)

本文详细介绍了如何利用Metasploit框架进行后渗透测试,从Meterpreter会话的稳定性强化到权限维持技术。涵盖进程迁移、网络通信隐蔽化、权限提升、凭证获取、持久化技术等关键操作,帮助安全测试人员掌握高级渗透技巧。特别针对Metasploit的使用技巧进行了深入解析,适合红队和渗透测试人员学习参考。

dichu2296的博客 438
上一篇: A29-7 #18 Example code: Invisibility 翻译
下一篇: DLL知识小结
ToBeroOTer
博客等级 码龄22年 1粉丝 15原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值