建站學(xué)院(LieHuo.Net)Windows主機(jī)文檔 清華大學(xué)的王寶會(huì)教授提問大家,“你們知道WindowsXP的最高管理員權(quán)限是什么嗎?”,小菜們都喊道,“Administrator” 、“Admin”、“root”(汗!我看就差喊Guset帳戶了),教授說,你們都錯(cuò)了,其實(shí)系統(tǒng)的最高管理員權(quán)限帳戶是SYSTEM。
的確是這樣,你有沒有發(fā)現(xiàn)?平時(shí)我們以為在Administrator帳戶下就是最高權(quán)限帳戶了,就可以為所欲為了,其實(shí)不然。我們用這個(gè)所謂的最高權(quán)限帳戶下也有做不到的事情,比如刪除Windows系統(tǒng)備份還原文件System Volume Information、訪問注冊(cè)表的SAM文件、殺掉系統(tǒng)某些關(guān)鍵進(jìn)程等等。那么為什么這個(gè)賬號(hào)我們有的人從來都沒有聽說呢,是因?yàn)槲覀冊(cè)诘卿汚dministrator賬號(hào)時(shí),SYSTEM用戶早都已經(jīng)盤踞系統(tǒng)中了,他管理的是整個(gè)系統(tǒng)的核心,即位于操作系統(tǒng)的和心態(tài);而我們普通的用戶無論以管理員Administrator賬號(hào)也好還是其他權(quán)限賬號(hào),都是以用戶級(jí)別的用戶態(tài)方式登錄系統(tǒng)。“普通用戶”運(yùn)行在SYSTEM賬號(hào)的登錄會(huì)話里。所以,我們理所當(dāng)然地認(rèn)為最高權(quán)限用戶就是Administrator了。
既然這個(gè)王牌賬號(hào)“隱居”系統(tǒng)中,那么我們有什么法子可以把它叫出來嗎?回答是肯定的!
S1:用at命令計(jì)劃命令任務(wù) 運(yùn)行cmd,鍵入如下windows命令: #at 10:32 /interactive cmd.exe 新加了一項(xiàng)作業(yè),其作業(yè)ID=1 ;假設(shè)當(dāng)前時(shí)間是10:32之前的一個(gè)時(shí)刻,那么當(dāng)?shù)竭_(dá)10:32時(shí),系統(tǒng)會(huì)彈出cmd.exe會(huì)話,此時(shí)運(yùn)行此cmd.exe會(huì)話的屬主當(dāng)然就是SYSTEM了,在當(dāng)前cmd.exe下敲入命令來驗(yàn)證。 #whoami NT AUTHORITYSYSTEM ;系統(tǒng)提示我們當(dāng)前運(yùn)行的賬號(hào)是SYSTEM S2:殺掉Administrator用戶的explorer 假設(shè)我們開始是以Administrator帳戶登錄系統(tǒng)的,那么我們?cè)谛耤md會(huì)話中將explorer.exe進(jìn)程殺掉!鍵入命令: #taskkill /f /im explorer.exe /im explorer.exe 成功:已終止進(jìn)程"explorer.exe",其PID為964 S3:重建explorer.exe 這時(shí),我們完全是以SYSTEM帳戶身份來運(yùn)行操作系統(tǒng)的,只不過我們沒有桌面,不要緊,重新建立一個(gè)explorer.exe即可。鍵入命令: #explorer 我們發(fā)現(xiàn),煥然一新的以SYSTEM賬號(hào)登錄的WindowsXP系統(tǒng)呈現(xiàn)在我們面前,多么愜意…… |
那么用這個(gè)用戶我們能做些什么呢?
開
始我就提到了這個(gè)帳戶能“為所欲為”,擁有真正意義上的最高權(quán)限。你試著刪除Windows系統(tǒng)備份還原文件System Volume Information、訪問注冊(cè)表的SAM文件、殺掉系統(tǒng)某些關(guān)鍵進(jìn)程等等操作看能不能實(shí)現(xiàn)就知道了。再說,當(dāng)我們中病毒后,我們首先應(yīng)該想到的就是手工方式將病毒進(jìn)程結(jié)束掉,但是病毒可能駐留于系統(tǒng)級(jí)關(guān)鍵進(jìn)程,以區(qū)區(qū)Administrator身份刪除是無法實(shí)現(xiàn)結(jié)束病毒進(jìn)程的目的的,那么這時(shí)就要用到SYSTEM這個(gè)帳戶了。類似于這種需要SYSTEM帳戶應(yīng)用的例子還很多,我就不一一舉例了,希望大家能夠認(rèn)真體會(huì)其中的奧妙。