28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

72 Kapitel 3: Objekte: Was Sie wollen<br />

dung 3.10 zeigt das gefilterte Standardbenutzertoken für einen Administrator, der unter der<br />

UAC arbeitet. Abbildung 3.11 zeigt das vollständige administrative Token für denselben<br />

Benutzer.<br />

Abbildung 3.10 Bei einem gefilterten Token wurden fast alle Privilegien<br />

entfernt, und für die Gruppe Administratoren ist Deny eingetragen<br />

Abbildungen 3.10 und 3.11 demonstrieren mehrere wichtige Punkte. Erstens: Im gefilterten<br />

Token ist für die Administratoren-SID Deny (Verweigern) eingetragen. Das bedeutet, dass<br />

sie nur verwendet werden kann, um den Zugriff auf etwas zu verweigern. Anders ausgedrückt:<br />

Falls eine ACL einen Zulassen-ACE für Administratoren enthält, gibt es keine Übereinstimmung<br />

mit dem gefilterten Token. Nur wenn der ACE ein Verweigern-ACE ist, ergibt<br />

sich eine Übereinstimmung.<br />

Zweitens: Viele Privilegien in beiden Token sind deaktiviert. Das bedeutet nicht, dass der<br />

Benutzer diese Privilegien nicht einsetzen kann. Es bedeutet lediglich, dass ein Prozess, der<br />

diese Privilegien braucht, sie erst aktivieren muss. Dazu reicht oft ein einfacher Funktionsaufruf<br />

aus. Wenn die Privilegien deaktiviert werden, schützt das den Benutzer nur vor einer<br />

unbeabsichtigten Nutzung der Privilegien. Es bedeutet keinen <strong>Sicherheit</strong>svorteil.<br />

Drittens: Sehen Sie sich die beeindruckende Zahl von SIDs im Token an. Auch wenn Sie nur<br />

zwei Gruppen sehen, während Sie die Gruppenmitgliedschaft des Benutzers untersuchen (in<br />

diesem Fall Benutzer und Administratoren), geben eine Menge weiterer SIDs unter anderem<br />

an, wie der Benutzer sich angemeldet hat. Alle Subjekte außer anonymen Benutzern haben<br />

standardmäßig die Jeder-SID in ihrem Token. Alle Subjekte, die sich authentifiziert haben<br />

(also keine anonymen Benutzer oder Gäste), haben auch das Authentifizierte Benutzer-SID<br />

in ihrem Token. Weil das Konto Gast in der Standardeinstellung deaktiviert ist, sind Jeder

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!