28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

<strong>Die</strong>nsthärtung 173<br />

Schreibeingeschränkte SIDs<br />

Ein <strong>Die</strong>nst hat drei gültige SID-Typen:<br />

Keine (None)<br />

Uneingeschränkt (Unrestricted)<br />

Eingeschränkt (Restricted)<br />

Der SID-Typ None bedeutet, dass der <strong>Die</strong>nst keine dienstspezifische SID hat. <strong>Die</strong>ser Typ<br />

kann für alte <strong>Die</strong>nste mit Anwendungskompatibilitätsproblemen verwendet werden. Der<br />

SID-Typ Unrestricted bedeutet, dass der <strong>Die</strong>nst eine dienstspezifische SID hat, die für die<br />

Zugriffssteuerung verwendet werden kann, und dass diese SID zum <strong>Die</strong>nstprozesstoken<br />

hinzugefügt wurde. Der SID-Typ Restricted wird verwendet, um explizit eine weitere<br />

Zugriffssteuerung für den <strong>Die</strong>nst zu erzwingen. Weitere Informationen zu eingeschränkten<br />

Token finden Sie in Kapitel 3, »Objekte: Was Sie wollen«.<br />

Wenn ein <strong>Die</strong>nst mit dem SID-Typ Restricted markiert ist, wird die eigene SID des <strong>Die</strong>nstes<br />

zur Liste der eingeschränkten SIDs im Prozesstoken hinzugefügt, zusammen mit drei weiteren<br />

SIDs:<br />

Jeder-SID (S-1-1-0)<br />

Logon SID (S-1-5-5-0-64163)<br />

SCHREIBEN EINGESCHRÄNKT-SID (S-1-5-33)<br />

Wenn ein <strong>Die</strong>nst versucht, in eine Ressource zu schreiben, er aber die SCHREIBEN EINGE-<br />

SCHRÄNKT-SID in seinem Zugriffstoken hat, wird der Zugriff verhindert, sofern nicht der<br />

Gruppe Jeder, der SCHREIBEN EINGESCHRÄNKT-SID oder einer der <strong>Die</strong>nst-SIDs explizit<br />

die Schreibberechtigung zugewiesen wurde. <strong>Die</strong> meisten geschützten Objekte erlauben<br />

diesen SIDs keine Schreibberechtigungen, daher werden die meisten Schreiboperationen<br />

standardmäßig verhindert. Das soll verhindern, dass ein Angreifer, der es geschafft hat,<br />

einen schreibeingeschränkten <strong>Die</strong>nst zu kompromittieren, trotzdem nur eingeschränkt und<br />

kompliziert in Systembereiche schreiben kann (zum Beispiel System32).<br />

Leider sind nur eine Handvoll von <strong>Die</strong>nsten als schreibeingeschränkt markiert. Sie können<br />

sich den SID-Typ eines <strong>Die</strong>nstes ansehen, indem Sie den Befehl sc mit dem Befehlszeilenargument<br />

qsidtype aufrufen (Abbildung 6.14) oder den Process Explorer verwenden. <strong>Die</strong><br />

Syntax für sc lautet:<br />

sc qsidtype [<strong>Die</strong>nstname]<br />

Abbildung 6.14 Der Befehl sc qsidtype verrät den SID-Typ eines <strong>Die</strong>nstes

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!