强制完整性控制

✍ dations ◷ 2025-04-28 01:20:55 #Microsoft Windows

强制完整性控制(英语:Mandatory Integrity Control)是一个在微软Windows操作系统中从Windows Vista开始引入,并沿用到后续版本系统的核心安全功能。强制完整性控制通过完整性级别标签来为运行于同一登录会话的进程提供隔离。此机制的目的是在一个潜在不可信的上下文(与同一账户下运行的其他较为可信的上下文相比)中选择性地限制特定进程和软件组件的访问权限。

强制完整性控制在对象的安全描述符中使用了一个新的访问控制项(ACE)类型来代表对象的完整性级别。在Windows中,访问控制列表(ACL)被限制为授予访问权限(读取、写入、执行权限)和特权给用户和组。在安全引用监视器执行授权授予对象的访问权限前,会将访问令牌中的完整性级别与安全描述符中的完整性级别比较。Windows 根据主体的完整性级别是高于还是低于所请求的对象,以及访问控制项中的完整性策略标志来决定是否授予访问权限。安全子系统以强制标签的形式实现完整性级别,以便和访问控制列表提供的自由访问控制区别开来。

Windows Vista定义了四个完整性级别: (SID: S-1-16-4096)、 (SID: S-1-16-8192)、 (SID: S-1-16-12288)、 (SID: S-1-16-16384)。默认情况下,普通用户启动的进程将获得中完整性级别,而提升的进程则获得高完整性级别。通过引入完整性级别,强制完整性控制可以分类隔离程序,使得沙箱化潜在危险程序(如进行网络通信的程序)成为可能。低完整性进程所拥有的访问权限少于那些拥有更高完整性级别的进程。

带有访问控制列表的对象(如命名对象,包括文件、注册表项,甚至进程和线程)有一个访问控制项,定义着最低需要哪个完整性级别才能访问此对象。Windows确保只有当进程的完整性级别等于或高于所请求的对象的完整性级别时,它才能写入或删除此对象。此外,拥有更高完整性级别的进程对象甚至不允许读取访问。

于是,一个进程就不能与另一个更高完整性级别的进程交互了。所以,进程不能通过 CreateRemoteThread() API执行DLL注入到更高完整性级别的进程之类的功能,也不能使用 WriteProcessMemory() 函数发送数据到另一个进程。

相关

  • 莫迪利亚尼阿梅代奥·莫迪利亚尼(意大利语:Amedeo Modigliani,1884年7月12日-1920年1月24日),意大利艺术家、画家和雕塑家,为表现主义画派的代表艺术家之一。莫迪利亚尼的特色是大胆创作裸女
  • 女仆装女仆装(又称女仆服)是指女仆的工作装,通常也指仿照这种工作装而制作的女性服装,通常带有围裙。在19世纪末的法国,佣人与女管家大多穿着这种服装工作。其在日系动漫及Cosplay中十
  • 宋礼宋礼(1358年-1422年),字大本,河南江北等处行中书省河南府路永宁县(今河南省洛宁县)人,明朝政治人物、工部尚书。洪武年间,宋礼从国子监生升为山西按察司佥事,后降为户部主事。建文初年
  • 安东尼·吉登斯安东尼·吉登斯,吉登斯男爵(英语:Anthony Giddens, Baron Giddens,1938年1月18日-),英国社会学家。他以他的结构理论(Theory of structuration)与对当代社会的整体论(Holistic view)而
  • 技术报表技术报表(亦称技术投入产出表)是技术项目主体对外提供的反映公司技术、项目状况的统计报表,包括工作分解结构表、技术就绪水平量表等。技术报表是技术报告的主要部分。技术报表
  • 开水白菜开水白菜,四川名菜,原系川菜名厨黄敬临于清宫外廷光禄寺时创制,后黄敬临于成都少城公园开设晋龄饭店,其徒罗国荣将其烹调技术带至北京饭店,从此成为高档筵席上的一味佳肴。开水白
  • 约翰·兰迪斯·梅森约翰·兰迪斯·梅森(1832年 美国新泽西州瓦恩兰 出生–逝世于 1902年 2月 26日 美国纽约), 是一位美国铁匠和金属螺旋盖的专利权人,这些盖子用于古老的水果罐,后来被称为梅森罐
  • 秩父宫秩父宫(日语:秩父宮,ちちぶのみや)是日本皇室的宫家之一。1922年(大正11年)6月25日因大正天皇的第二皇子淳宫雍仁亲王成年而设立。1922年(大正11年)6月25日因大正天皇的第二皇子淳宫
  • 阿瓦王朝殖民时期:现代: 阿瓦王朝(缅甸语:အင်းဝခေတ်,掸语:.mw-parser-output .IPA{font-family:"Charis SIL","Doulos SIL","Linux Libertine","Segoe UI","Lucida Sans Unicode"
  • 开封师范高等专科学校开封师范高等专科学校位于开封市中山路北段114号,座落在潘杨湖畔,是一所专门培养初中师资的全日制师范高等学校。学校于2000年6月并入河南大学。1908年4月,在北宋紫禁城南信陵