Khi không có ai đăng nhập vào Windows, (màn hình đăng nhập được hiển thị) người dùng nào đang xử lý hiện tại? (Trình điều khiển video / âm thanh, phiên đăng nhập, bất kỳ phần mềm máy chủ, điều khiển trợ năng, v.v.
Hầu như tất cả các trình điều khiển chạy trong chế độ kernel ; họ không cần một tài khoản, trừ khi họ bắt đầu các quy trình không gian người dùng. Một vài trình điều khiển không gian người dùng chạy trong HỆ THỐNG.
Phiên đăng nhập, tôi không thể kiểm tra ngay bây giờ, nhưng tôi chắc chắn nó cũng sử dụng HỆ THỐNG. Bạn có thể thấy logonui.exe trong Process Hacker hoặc SysIternals ProcExp . Trong thực tế, bạn có thể thấy mọi thứ theo cách đó.
"Phần mềm máy chủ", xem các dịch vụ Windows bên dưới.
Còn những quy trình đã được người dùng bắt đầu nhưng vẫn tiếp tục chạy sau khi đăng xuất thì sao? (Ví dụ: HTTP, máy chủ FTP và các công cụ kết nối mạng khác). Họ có chuyển sang tài khoản HỆ THỐNG không?
Có ba loại ở đây:
Các quy trình "nền" cũ. Những người chạy trong cùng một tài khoản như bất cứ ai bắt đầu chúng, và không chạy sau khi đăng xuất. Quá trình đăng xuất giết chết tất cả.
"HTTP, máy chủ FTP và các công cụ kết nối mạng khác" không chạy như các quy trình nền thông thường. Họ chạy như dịch vụ.
Các quy trình "dịch vụ" của Windows. Những người không được khởi chạy trực tiếp, nhưng thông qua Trình quản lý dịch vụ. Theo mặc định, các dịch vụ chạy dưới dạng LocalSystem (có nghĩa là bằng với HỆ THỐNG), mặc dù chúng có thể có các tài khoản chuyên dụng được cấu hình.
(Tất nhiên, thực tế không ai bận tâm cả. Họ chỉ cài đặt XAMPP hoặc WampServer hoặc một số thứ nhảm nhí khác, và để nó chạy như HỆ THỐNG, mãi mãi không thể so sánh được.)
Trên các hệ thống Windows gần đây, tôi nghĩ các dịch vụ cũng có thể có SID riêng , nhưng một lần nữa tôi chưa nghiên cứu về vấn đề này.
Nhiệm vụ theo lịch trình. Chúng được khởi chạy bởi dịch vụ "Lập lịch tác vụ" "trong nền" và luôn chạy trong tài khoản được định cấu hình trong tác vụ (thường là bất kỳ ai đã tạo tác vụ).
Nếu một quá trình do người dùng bắt đầu chuyển sang HỆ THỐNG, điều đó cho thấy một lỗ hổng rất nghiêm trọng
Nó không phải là một lỗ hổng vì bạn phải đã có các đặc quyền quản trị để cài đặt một dịch vụ. Có đặc quyền Quản trị viên đã cho phép bạn thực hiện mọi thứ thực tế.
(xem thêm nhiều loại không dễ bị tổn thương khác cùng loại)