Ketika tidak ada yang masuk ke Windows, (layar masuk ditampilkan) pengguna mana yang sedang berjalan? (Driver video / suara, sesi login, perangkat lunak server apa pun, kontrol aksesibilitas, dll.
Hampir semua driver dijalankan dalam mode kernel ; mereka tidak membutuhkan akun, kecuali mereka memulai proses userspace. Beberapa driver ruang pengguna dijalankan di bawah SISTEM.
Sesi login, saya tidak bisa memeriksa sekarang, tapi saya yakin itu menggunakan SISTEM juga. Anda dapat melihat logonui.exe di Process Hacker atau SysInternals ProcExp . Bahkan, Anda bisa melihat semuanya seperti itu.
"Perangkat lunak server", lihat layanan Windows di bawah ini.
Bagaimana dengan proses yang telah dimulai oleh pengguna tetapi terus berjalan setelah keluar? (Misalnya HTTP, server FTP, dan hal-hal jaringan lainnya). Apakah mereka beralih ke akun SYSTEM?
Ada tiga jenis di sini:
Proses "latar belakang" lama yang polos. Mereka berjalan di bawah akun yang sama dengan siapa pun yang memulai, dan tidak menjalankan setelah logoff. Proses logoff membunuh mereka semua.
"HTTP, server FTP, dan hal-hal jaringan lainnya" tidak berjalan sebagai proses latar belakang biasa. Mereka dijalankan sebagai layanan.
Windows "layanan" proses. Itu tidak diluncurkan secara langsung, tetapi melalui Service Manager. Secara default layanan berjalan sebagai LocalSystem (yang isanae mengatakan sama dengan SYSTEM), meskipun mereka dapat mengkonfigurasi akun khusus.
(Tentu saja, praktis tidak ada yang mengganggu. Mereka hanya menginstal XAMPP atau WampServer atau omong kosong lainnya, dan membiarkannya berjalan sebagai SISTEM, selamanya tidak ditambal.)
Pada sistem Windows baru-baru ini, saya pikir layanan juga dapat memiliki SID mereka sendiri , tetapi sekali lagi saya belum melakukan riset sebanyak ini.
Tugas yang dijadwalkan. Ini diluncurkan oleh "Penjadwal Tugas" layanan "di latar belakang", dan selalu berjalan di bawah akun yang dikonfigurasi dalam tugas (biasanya siapa pun yang membuat tugas).
Jika proses yang dimulai pengguna beralih ke SISTEM, itu menunjukkan kerentanan yang sangat serius
Ini bukan kerentanan karena Anda harus sudah memiliki hak Administrator untuk menginstal layanan. Memiliki hak istimewa Administrator sudah memungkinkan Anda melakukan segalanya secara praktis.
(lihat juga berbagai non-kerentanan lainnya dari jenis yang sama)