Kā lietot AccessChk operētājsistēmā Windows: audits un atļauju drošība

Pēdējā atjaunošana: 30/06/2025
Autors: Isaac
  • AccessChk ļauj precīzi auditēt lietotāju un grupu atļaujas failiem, mapēm, pakalpojumiem un reģistra atslēgām Windows.
  • Šis rīks ir būtisks gan ikdienas administrēšanai, gan drošības analīzei un privilēģiju eskalācijai, identificējot bīstamas konfigurācijas un neaizsargātus ceļus.
  • Tas ļauj filtrēt piekļuves pēc veida (lasīšana, rakstīšana, kopā) un atklāt izmantojamus vektorus, piemēram, nekotētus ceļus, DLL nolaupīšanu vai modificējamus pakalpojumus.
  • AccessChk integrēšana aizsardzības nostiprināšanas procesos vai pēcekspluatācijas skriptos nodrošina uzlabotu sistēmas kontroles un pārskatāmības līmeni.

AccessChk

Atļauju atklāšana un kontrole Windows sistēmās ir būtiska gan administratoriem, kas vēlas stiprināt drošību, gan kiberdrošības speciālistiem , kas meklē vājas konfigurācijas vai potenciālus privilēģiju eskalācijas ceļus. AccessChk , rīks no Microsoft Sysinternals komplekta, ir viena no jaudīgākajām, elastīgākajām un nenovērtētākajām utilītprogrammām piekļuves auditēšanai reāllaikā, potenciālo risku filtrēšanai un piekļuves konfigurēšanas izpratnei Windows datorā — tas viss no vienkāršas komandrindas saskarnes.

Šajā rakstā sniegts visaptverošs ievads par AccessChk, aptverot visu, sākot no tā, kas tas ir un kāpēc tas ir svarīgs, līdz pat instalēšanai, komandas galvenajām opcijām un praktiskiem piemēriem, kas izceļ detaļas, kurām ir patiesa nozīme ražošanas un penetrācijas testēšanas scenārijos. Ja vēlaties uzzināt, kā maksimāli izmantot AccessChk, lai auditētu Windows sistēmu vai novērtētu vides drošību, šeit atradīsiet pilnīgāko rokasgrāmatu spāņu valodā.

Kas ir AccessChk un kam to lieto?

AccessChk ir utilīta, ko izstrādājis Marks Rusinovičs un uztur Microsoft kā daļu no slavenās Sysinternals kolekcijas. Tās galvenā funkcija ir parādīt lietotāja vai grupas efektīvās atļaujas konkrētiem Windows operētājsistēmas resursiem, piemēram, failiem, mapēm, reģistra atslēgām, pakalpojumiem, procesiem un globāliem objektiem. Šī iespēja ir ļoti svarīga gan administratoriem, kas vēlas aizsargāt savas sistēmas , gan auditoriem un ielaušanās testētājiem, kas vēlas identificēt ievainojamības vai nepareizas konfigurācijas, kas varētu izraisīt drošības pārkāpumus.

AccessChk darbojas vienkārši: tas analizē un parāda konta piekļuves atļaujas konkrētam objektam, ļaujot filtrēt pēc piekļuves līmeņiem (lasīt, rakstīt, pilna utt.), identificēt neaizsargātus objektus, izcelt mantotas vai tiešas konfigurācijas un pat detalizēti izpētīt pakalpojumus un reģistra atslēgas. Tas ne tikai parāda sarakstu; tas ļauj filtrēt, pielāgot vaicājumus un ātri noteikt ievainojamības, kas citādi prasītu desmitiem klikšķu Windows grafiskajā vidē.

  Pareizais veids, kā uzzināt datora sērijas numuru Residence 10 mājas logos

Kāpēc AccessChk ir Windows pārvaldības un auditēšanas atslēga?

Windows sistēmas pēc būtības deleģē piekļuves kontroli sarežģītiem drošības deskriptoriem un piekļuves kontroles sarakstiem (ACL). Viena atļaujas kļūda var izraisīt nopietnas ievainojamības , ļaujot veikt jebko, sākot no ļaunprātīgu DLL rakstīšanas līdz kritiskiem ceļiem un beidzot ar pilnīgu pakalpojumu kontroli. Tāpēc tādi rīki kā AccessChk ļauj:

  • Atklāt pārmērīgas vai neatbilstošas ​​atļaujas mapēs, izpildāmajos failos un reģistra atslēgās.
  • Auditēt, kas var sākt, apturēt vai modificēt pakalpojumus, kritisks vektors privilēģiju eskalācijā.
  • Atrodiet ceļus, kas ir neaizsargāti pret DLL nolaupīšanu (DLL nolaupīšana) un binārie faili necitētos ceļos (necitētos pakalpojumu ceļos).
  • Lietotāja vai grupas piekļuves pārbaude kas var veicināt sānu kustību vai noturību.
  • Optimizēt sistēmas sacietēšanu efektīvas piekļuves pārbaude atbilstoši vēlamajai konfigurācijai.
icacls un takeown
Saistītais raksts:
Kā izmantot icacls un takeown, lai novērstu atļauju problēmas operētājsistēmā Windows

AccessChk instalēšana un pirmie soļi

AccessChk netiek instalēts kā tradicionāla programma. Kā pārnēsājams izpildāmais fails, jūs vienkārši lejupielādējat failu no oficiālās Sysinternals (Microsoft) vietnes un kopējat to uz atrašanās vietu savā PATH vai darba direktorijā. Tas ir saderīgs ar visām mūsdienu Windows versijām un tā palaišanai nav nepieciešamas īpašas privilēģijas, lai gan pieejamā informācija atšķirsies atkarībā no lietotāja atļaujām.

  • Lejupielādēt: No oficiālās Microsoft Learn/Sysinternals krātuves.
    Lejupielādēt AccessChk
  • Pamata izmantošana: Atveriet komandu logu un palaidiet piekļuves pārbaude lai skatītu palīdzību un sintaksi.
  • Ieteikums: Copia accesschk.exe en C:\Windows vai rīku mapē, kurai var piekļūt, izmantojot PATH, lai to varētu viegli izsaukt.

AccessChk opcijas un uzlabotā sintakse

AccessChk piedāvā virkni opciju un parametru, kas ļauj pilnībā pielāgot meklēšanu un atskaites. Modifikatori un to ievērojamākās funkcijas ir detalizēti aprakstītas tālāk:

Parametrs apraksts
-a Norāda, ka vārds atbilst Windows konta tiesībām. "*" norāda visas lietotāja tiesības.
-c Nosaukums ir Windows pakalpojums. "*", lai parādītu visu, "scmanager" pakalpojumu pārvaldniekam.
-d Ierobežo vaicājumu veikšanu, lai apstrādātu direktorijus vai augstākā līmeņa atslēgas.
-e Parāda tikai skaidri definētus integritātes līmeņus (Windows Vista+).
-f Ja seko -p, tas detalizēti apraksta procesa marķieri (grupas un privilēģijas); pretējā gadījumā tas filtrē konkrētus kontus no izvades.
-h Nosaukums ir koplietots resurss. "*", lai uzskaitītu visus.
-i Izmetot kontrolsarakstus, izlaidiet mantotos ACE.
-k Nosaukums ir reģistra atslēga (piemēram, hklm\software).
-l Parāda pilnu drošības deskriptoru. Lietojiet kopā ar -i, lai izlaistu mantošanu.
-n Tikai objekti bez piekļuves norādītajam kontam.
-o Nosaukums ir objekts no pārvaldnieka objekta vārdtelpas. Pievienojiet -s rekursīvai apstrādei vai -t, lai filtrētu pēc tipa.
-p Nosaukums ir process vai PID. "*" apzīmē visu. Lai iegūtu sīkāku informāciju, pievienojiet -f vai -t.
-bez banera Nerāda sākuma galveni vai autortiesības.
-r Filtrēt pēc objektiem ar lasīšanas piekļuvi.
-s Rekursīvi šķērso direktorijus.
-t Filtrēt pēc objekta veida.
-u Noņem kļūdas.
-v Detalizēta izvade, tostarp integritātes līmenis.
-w Filtrēt pēc objektiem ar rakstīšanas piekļuvi.
  Labākais veids, kā iestatīt Chromecast operētājsistēmā Mac

Galvenais aspekts ir tas, ka AccessChk pēc noklusējuma interpretē norādīto ceļu kā failu sistēmas ceļu , lai gan jūs varat auditēt koplietotos resursus, globālos objektus, procesus un reģistra atslēgas, izmantojot atbilstošos modifikatorus.

Praktiski piemēri: kā lietot AccessChk reālajā dzīvē

AccessChk

AccessChk patiesi izceļas, ja to izmanto konkrētu situāciju auditēšanai. Šeit ir detalizēti piemēri, kas palīdzēs jums gūt maksimālu labumu no tā:

Failu un mapju atļauju audits

Pieņemsim, ka vēlaties pārbaudīt lietotāja efektīvās tiesības uz kritisku mapi, piemēram, C:\Windows\System32:

accesschk "Power Users" c:\windows\system32

Šī komanda parāda efektīvās atļaujas, kas "Power Users" grupas dalībniekiem ir uz failiem un direktorijiem norādītajā ceļā. Tā ir ideāli piemērota potenciālu ievainojamību identificēšanai, ja noteiktiem kontiem ir rakstīšanas atļaujas vai pilnīga kontrole tur, kur tiem nevajadzētu būt.

Skatīt atļaujas Windows pakalpojumos

Izplatīta privilēģiju eskalācijas taktika ir izmantot slikti konfigurētus vai vāji konfigurētus pakalpojumus. Izmantojot AccessChk, varat uzskaitīt visus pakalpojumus, kuriem grupai ir rakstīšanas piekļuve, izmantojot komandu:

accesschk users -cw *

Šī komanda filtrē visus pakalpojumus un uzskaita tos, kuriem ir rakstīšanas piekļuve grupai "lietotāji". Tas ir ļoti noderīgi uzbrukumu vektoru identificēšanai vai kritisku konfigurāciju nostiprināšanai.

Pārbaudiet atļaujas reģistrā

Windows reģistrs ir bieži sastopams drošības problēmu avots. Lai pārbaudītu, kurām HKLM\Software atslēgām konkrētam lietotājam nav piekļuves:

accesschk -kns austin\mruss hklm\software

Tiek uzskaitītas kontam bloķētās paroles, kas ļauj analizēt gan pārāk ierobežojošus, gan pārāk atļaujošus iestatījumus.

Integritātes līmenis un globālie objekti

Operētājsistēmās Windows Vista un jaunākās versijās integritātes līmeņi palīdz izolēt procesus. Lai skatītu visus failus direktorijā ar skaidru integritātes līmeni:

accesschk -e -s c:\users\usuario

Turklāt varat auditēt visus globālos objektus, kurus var modificēt visi lietotāji, izmantojot:

accesschk -wuo everyone \basednamedobjects

Failu un mapju ar vājām atļaujām noteikšana

Viena no AccessChk jaudīgākajām utilītprogrammām ir masveida direktoriju vai failu atrašana, kuriem ir nedroša piekļuve "lietotājiem" vai "autentificētiem lietotājiem":

accesschk.exe -uwdqs Users c:\
accesschk.exe -uwqs Users c:\*.*

Ar šīm komandām var ātri noteikt kritiskos ceļus, kurus varētu izmantot penetrācijas testēšanas vai sistēmas nocietināšanas procesa laikā.