Have a Question?

如果您有任务问题都可以在下方输入,以寻找您想要的最佳答案

trustedinstaller权限是什么,trustedinstaller 权限 定义

trustedinstaller权限是什么

题图来自Unsplash,基于CC0协议

导读

  • trustedinstaller 权限 定义
  • trustedinstaller 与 administrator 区别
  • trustedinstaller 权限 如何获取
  • trustedinstaller 权限 安全风险
  • trustedinstaller 权限 修改文件
  • trustedinstaller 权限 在 Windows 中作用
  • Microsoft TrustedInstaller 是一个在 Windows 操作系统中扮演特殊角色的系统组件和服务. 它并非一种传统意义上的"用户"账户,而是一个内置于系统核心中的权限概念和服务,用于管理对极其关键的系统文件(如系统组件、设备驱动程序、重要系统注册表项等)和进程所需的最高级别访问权限.

    以下是关于 "TrustedInstaller" 权限的详细信息:

    1. 定义: "Microsoft TrustedInstaller" 权限,并非一个直接可以分配给最终用户的标准 NTFS 权限名称。它实际上指的是一个特殊的安全标识符 (SID),通常是 S-1-5-36,这是 Windows 内部用于代表系统进程、具体的系统服务以及内核模式驱动程序组件的一种机制。它由内核中的 Trustworthy Computing 模块提供,并与 SYSTEM (或 NT AUTHORITYSYSTEM) 的安全标识符 (SID S-1-5-18) 紧密关联。访问这个权限不是用户的直接操作,也不是通过常规的 "管理员" 账户下的简单授权获得的。

    2. 与 Administrator 的区别: Windows Administrator 账户是一种操作系统级别的权限提升到账户。它允许用户执行通常需要高级权限的操作,例如安装软件、更改系统设置、管理服务等。拥有 Administrator 权限的用户可以通过运行某些程序或工具协议来模拟系统权限,但实际上,它们是不同的机制。 TrustedInstaller SID (S-1-5-36) 的权限级别极大地高于普通的 Administrator SID (S-1-5-21-...-512). 获取 TrustedInstaller 权限需要特定的、通常隐藏系统保护机制,并且即使拥有 Administrator 权限,在没有特殊工具或流程的情况下,也无法直接提升到 TrustedInstaller 的权限。administrator 账户授予的是用户层面的控制,而 TrustedInstaller 是系统层面安全机制的核心。

    3. 如何获取: 正常用户是无法直接获得 TrustedInstaller 权限的。这个权限是设计为由操作系统内部来自动授予特定、安全的方式:

      • 特定进程和服务的自动激活: 正常运行的 Windows 内部进程:kernel, vmemory 内核组件, system, conhost.exe, svchost.exe(执行某些服务时),可能还有 flashplugin 的 TrustedInstaller.exe 执行一些安全关键任务。
      • 系统文件异常解决: Windows 有时可能会为了修复文件损坏或签名错误,将其添加到系统文件异常列表中,从而授予 TrustedInstaller 访问权限,但会由系统自动管理。
      • 特定支持工具: 特别是那些需要修改受保护系统文件的应用程序,如 AMD Adrenalin Edition, 还有 NVIDIA 的某些显卡控制应用程序等,需要通过一个特殊的机制 (可能涉及 CryptInstallOrUninstallPolicy 函数调用) 来确认,这通常需要用户在至少管理员上下文中运行它们。
      • 权限继承: 某些文件或对象可能被安全策略或注册表键(如 HKLMSOFTWAREMicrosoftWindowsCurrentVersionComponent Based Servicing之类的地方)显式授予SYSTEMTrustedInstaller` 的权限,而不是通过 NTFS 共享权限。
    4. 安全风险: Unauthorized modification (“劫持”用户权限)是极其危险的。如果恶意软件或恶意脚本能够获得 TrustedInstaller 权限,他们可以:

      • 修改或删除关键的系统文件,导致系统不稳定、蓝屏或完全崩溃。
      • 更改内核内存中的数据,可能引入隐藏的根 kit (rootkit)。
      • 重签名系统文件,使其在后续进行文件检查时(如通过 SFC 工具)能够绕过检测。
      • 获取对物理内存的深度访问,因为该进程中的进程通常运行在较高权限级别下。
    5. 修改文件: Unix 中的概念 "TrustedInstaller" 类似于 rootsudo,并在 Windows NTFS 文件系统中是 只读权限。即使以管理员身份运行命令行(右键选择 "以管理员身份运行"),除非应用程序明确使用安全回调(Security callback functions)操作 TrustedInstaller SID 权限,否则也无法直接修改该权限保护的文件。这是因为系统文件 catalogue service (sfc) 是在隔离模式下运行的。要进行需要赋予权限的操作,通常需要:管理员权限应用程序通过 API 接口访问。某些情况下的例外,如设备驱动程序和系统组件,通常通过专门的、具有自我完整性保护(manifest signing)的系统程序(由管理员权限启动)来安装和更新,而不是由用户直接使用管理员权限来修改。

    6. 在 Windows 中的作用: Introduction of the TrustedInstaller mechanism is crucial for several reasons:

      • 保护系统核心: 这个权限的主要目的是保护 Windows 核心文件和系统组件的完整性,防止它们被意外或恶意更改。这有助于保持操作系统的稳定性和安全性。
      • 增强安全: 与早期一些版本的安全机制相比(某些情况下允许用户直接获得较高权限修改系统文件),TrustedInstaller 提供了更细粒度、更安全的方式来处理敏感文件,并允许 Microsoft 在必要时对受保护文件进行修复,同时保持操作的安全隔离。
      • 基于信任的操作: 这个概念体现了 Windows 安全设计的一个关键方面:某些内置系统服务、驱动程序组件和信任锚点(如在线代码签名根证书)应由操作系统自身,而不是通用的管理员账户,来代表信任行为执行其关键操作。

    In summary, Microsoft TrustedInstaller represents a critical security feature within Windows, using a special SID to provide extremely high, system-level read/execution capabilities to specific, essential processes and components without allowing direct user control.

    © 版权声明

    本文由盾科技原创,版权归 盾科技所有,未经允许禁止任何形式的转载。转载请联系candieraddenipc92@gmail.com