Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Секреты Windows: статьи о реестре, rundll32.exe, программах


Глава 5. Стандартные службы Windows Vista. Безопасность операционной системы
Дата: 22 апреля 2009, среда

Полезные ссылки

"Журнал Эффективная работа на компьютере"- компьютер для начинающих.
Бесплатный Журнал Эффективная работа на компьютере. Научитесь грамотно работать с полезными и нужными утилитами, узнайте что-то новое для себя из авторских статей. Ни на одном форуме вам не расскажут, того что могу дать вам я. Ведь видеоматериал усваивается человеком в несколько раз лучше, чем обычный печатный текст. В статьях и уроках используется мой личный опыт, а не пустая переписка текстов с сайтов, которая возможно даже не работает! Прежде чем что-то сообщить, я проверяю действие тех или иных программ и методов, выявляю их эффективность. И только после этого преподношу это вам.

С уважением Артём Ющенко.

Адрес сайта http://artomu.com
E-mail: admin@artomu.com

В конец записи

Управление приложениями

Тип запуска: вручную.
Учетная запись: система.
Дополнительные привилегии: нет.
Файлы службы: appmgmts.dll.
Исполняемый файл: svchost.exe -k netsvcs.
Подраздел реестра: AppMgmt.
Службы, необходимые для работы данной: нет.

Управляет установкой, удалением и перечислением приложений, которые были установлены при помощи групповых политик. То есть, после отключения данной службы пользователи не смогут устанавливать или удалять данные приложения.

Существует несколько параметров типа REG_DWORD, управляющих работой данной службы. Все они расположены в ветви реестра HKLM\Software\Microsoft\Windows NT\CurrentVersion\Diagnostics.

  • RunDiagnosticLoggingApplicationManagement. Определяет, будет ли выполняться запись сведений о работе данной службы.
  • AppMgmtDebugLevel. Определяет уровень слежения за работой данной службы (какая информация о работе службы будет сохраняться).
  • AppMgmtDebugBreak. Определяет, разрешено ли прекращать слежение за работой данной службы.

Кроме того, также служба УПРАВЛЕНИЕ ПРИЛОЖЕНИЯМИ может записывать сведения о своей работе в лог-файл appmgmt.log, расположенный в каталоге %SystemRoot%\Debug\UserMode.

Служба базовой фильтрации

Тип запуска: автоматически.
Учетная запись: локальная служба.
Дополнительные привилегии: SEAUDITPRIVILEGE, SEIMPERSONATEPRIVILEGE.
Файлы службы: bfe.dll.
Исполняемый файл: svchost.exe -k LocalServiceNoNetwork.
Подраздел реестра: BFE.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Данная служба управляет работой встроенного брандмауэра Windows, службы IPSec, а также пользовательскими фильтрами брандмауэра. Для отключения данной службы также необходимо отключить службы МАРШРУТИЗАЦИЯ И УДАЛЕННЫЙ ДОСТУП, АГЕНТ ПОЛИТИКИ IPSEC, БРАНДМАУЭР WINDOWS и МОДУЛИ КЛЮЧЕЙ IPSEC ДЛЯ ОБМЕНА КЛЮЧАМИ В ИНТЕРНЕТЕ И ПРОТОКОЛА IP С ПРОВЕРКОЙ ПОДЛИННОСТИ.

Изоляция ключей CNG

Тип запуска: вручную.
Учетная запись: система.
Дополнительные привилегии: нет.
Файлы службы: нет.
Исполняемый файл: lsass.exe.
Подраздел реестра: KeyIso.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Данная служба является частью процесса lsass.exe и выполняет изоляцию личных ключей пользователей от запущенных процессов в специальном хранилище.

Службы криптографии

Тип запуска: автоматически.
Учетная запись: сетевая служба.
Дополнительные привилегии: SECHANGENOTIFYPRIVILEGE, SECREATEGLOBALPRIVILEGE, 
 SEIMPERSONATEPRIVILEGE.
Файлы службы: cryptsvc.dll.
Исполняемый файл: svchost.exe -k NetworkService.
Подраздел реестра: CryptSvc.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Выполняет следующие действия: управляет базой данных каталога цифровых подписей всех файлов Windows (требуется для установки нового программного обеспечения), управляет восстановлением, добавлением и удалением сертификатов на данном компьютере, поддерживает работу протокола SSL. После отключения данной службы все эти возможности операционной системы будут работать некорректно.

Клиент групповой политики

Тип запуска: автоматически.
Учетная запись: система.
Дополнительные привилегии: SEIMPERSONATEPRIVILEGE, SETCBPRIVILEGE, 
 SETAKEOWNERSHIPPRIVILEGE, SEINCREASEQUOTAPRIVILEGE, SEASSIGNPRIMARYTOKENPRIVILEGE, 
 SESECURITYPRIVILEGE, SECHANGENOTIFYPRIVILEGE, SECREATEPERMANENTPRIVILEGE.
Файлы службы: gpsvc.dll.
Исполняемый файл: svchost.exe -k netsvcs.
Подраздел реестра: gpsvc.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RPCSS), 
 MULTIPLE UNC PROVIDER (Mup).

Если раньше работа групповых политик выполнялась при помощи процесса winlogon.exe, то теперь для этого предназначена отдельная служба. Она управляет применением групповых политик и определением медленного подключения (при низкой скорости подключения выполняется переодическое применение не всех групповых политик домена, а только основных из них). При этом также изменился способ определения медленного подключения (раньше применялся запрос протокола ICMP, однако это могло вызвать проблемы, так как многие администраторы блокируют передачу ответов на ICMP запросы).

Кроме того, был изменен способ обнаружения контроллера домена. Теперь для этого применяется обработчик NLA 2.0, который оповещает службу КЛИЕНТ ГРУППОВОЙ ПОЛИТИКИ о доступности домена.

Поддержка групповой политики недоступна в версиях Windows Vista Home Basic и Windows Vista Home Premium.

После отключения данной службы групповые политики применяться не будут. Лог-файл работы данной службы хранится в каталоге %systemroot%\Debug\UserMode (файл gpsvc.log).

По умолчанию вы не сможете отключить данную службу, так как доступ на запись к ветви реестра HKLM\System\CurrentControlSet\Services\gpsvc запрещен даже администраторам. Поэтому перед отключением данной службы нужно изменить доступ к ветви реестра службы.

В ветви реестра HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions также содержится набор вложенных подразделов, описывающих расширения групповых политик, загружаемых данной службой при старте операционной системы.

Модули ключей IPsec для обмена ключами в Интернете и протокола IP с проверкой подлинности

Тип запуска: автоматически.
Учетная запись: система.
Дополнительные привилегии: SEAUDITPRIVILEGE, SEIMPERSONATEPRIVILEGE, SETCBPRIVILEGE.
Файлы службы: ikeext.dll.
Исполняемый файл: svchost.exe -k netsvcs.
Подраздел реестра: IKEEXT.
Службы, необходимые для работы данной: СЛУЖБА БАЗОВОЙ ФИЛЬТРАЦИИ (BFE).

Данная служба управляет обменом ключей IPSec и остановка данной службы может привести к невозможности установки одноранговых связей при помощи протокола IPSec (так как будет невозможен обмен ключами IKE и AuthIP).

Родительский контроль

Тип запуска: автоматически.
Учетная запись: локальная служба.
Дополнительные привилегии: нет.
Файлы службы: wpcsvc.dll.
Исполняемый файл: svchost.exe -k wpcsvc.
Подраздел реестра: WPCSvc.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Эта служба управляет работой механизма родительского контроля и остановка данной службы приведет к отключению самого механизма родительского контроля.

Служба перечислителя переносных устройств

Тип запуска: автоматически.
Учетная запись: система.
Дополнительные привилегии: нет.
Файлы службы: wpdbusenum.dll.
Исполняемый файл: svchost.exe -k LocalSystemNetworkRestricted.
Подраздел реестра: WPDBusEnum.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Управляет установкой групповых политик для съемных устройств, а также позволяет проигрывателю Windows Media Player и мастеру импорта рисунков передавать и синхронизировать контент, используя сменные устройства.

Защищенное хранилище

Тип запуска: вручную.
Учетная запись: система.
Дополнительные привилегии: нет.
Файлы службы: нет.
Исполняемый файл: lsass.exe.
Подраздел реестра: ProtectedStorage.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Управляет защищенным хранилищем, доступ к которому не может получить ни один процесс кроме этой службы. Защищенное хранилище хранит в себе такие данные пользователя (например, пароли), доступ к которым должен быть ограничен другим процессам.

Диспетчер учетных записей безопасности

Тип запуска: автоматически.
Учетная запись: система.
Дополнительные привилегии: нет.
Файлы службы: нет.
Исполняемый файл: lsass.exe.
Подраздел реестра: SamSs.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RPCSS).

Управляет локальными учетными записями пользователей (SAM) и сигнализирует о том, что база SAM готова к приему запросов. После отключения данной службы возможна некорректная работа других служб, которые не смогут обратиться к базе SAM.

Центр обеспечения безопасности

Тип запуска: автоматически с использованием механизма задержки запуска службы.
Учетная запись: система.
Дополнительные привилегии: SECHANGENOTIFYPRIVILEGE и SEIMPERSONATEPRIVILEGE.
Файлы службы: wscsvc.dll.
Исполняемый файл: svchost.exe -k LocalServiceNetworkRestricted.
Подраздел реестра: wscsvc.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs), 
 ИНСТРУМЕНТАРИЙ УПРАВЛЕНИЯ WINDOWS (WinMgmt).

Управляет настройкой системы безопасности и выполняет наблюдение за их корректностью.

Политика удаления смарт-карт

Тип запуска: вручную.
Учетная запись: система.
Дополнительные привилегии: нет.
Файлы службы: certprop.dll.
Исполняемый файл: svchost.exe -k netsvcs.
Подраздел реестра: SCPolicySvc.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Управляет блокировкой рабочего стола пользователя после извлечения смарт-карты, содержащей сертификат входа пользователя в операционную систему.

Основные службы доверенного платформенного модуля

Тип запуска: вручную.
Учетная запись: локальная служба.
Дополнительные привилегии: нет.
Файлы службы: tbssvc.dll.
Исполняемый файл: svchost.exe -k LocalService.
Подраздел реестра: TBS.
Службы, необходимые для работы данной: нет.

Обеспечивает доступ к модулю TPM, хранящему в себе все конфиденциальные данные системы и пользователя. После отключения данной службы доступ к чипу TPM и всем данным, защищенным с помощью ключей, хранящихся в чипе, будет невозможен.

Операционная система Windows Vista позволяет просматривать сведения о работе данной службы при помощи счетчиков производительности объекта TBS counters. Данный объект поддерживает два счетчика: CurrentContexts и CurrentResources.

Брандмауэр Windows

Тип запуска: автоматически.
Учетная запись: локальная служба.
Дополнительные привилегии: SEASSIGNPRIMARYTOKENPRIVILEGE, SEAUDITPRIVILEGE, 
 SECHANGENOTIFYPRIVILEGE, SECREATEGLOBALPRIVILEGE, SEIMPERSONATEPRIVILEGE, 
 SEINCREASEQUOTAPRIVILEGE.
Файлы службы: mpssvc.dll.
Исполняемый файл: svchost.exe -k LocalServiceNoNetwork.
Подраздел реестра: MpsSvc.
Службы, необходимые для работы данной: ДРАЙВЕР АВТОРИЗАЦИИ БРАНДМАУЭРА WINDOWS (mpsdrv), 
 СЛУЖБА БАЗОВОЙ ФИЛЬТРАЦИИ (BFE).

Реализует работу встроенного брандмауэра операционной системы Windows Vista.

Центр обновления Windows

Тип запуска: автоматически.
Учетная запись: система.
Дополнительные привилегии: SEAUDITPRIVILEGE, SECREATEGLOBALPRIVILEGE, 
 SECREATEPAGEFILEPRIVILEGE, SETCBPRIVILEGE, SEASSIGNPRIMARYTOKENPRIVILEGE, 
 SEIMPERSONATEPRIVILEGE, SEINCREASEQUOTAPRIVILEGE.
Файлы службы: wuaueng.dll.
Исполняемый файл: svchost.exe -k netsvcs.
Подраздел реестра: wuauserv.
Службы, необходимые для работы данной: УДАЛЕННЫЙ ВЫЗОВ ПРОЦЕДУР (RPC) (RpcSs).

Управляет автоматическим поиском, загрузкой и установкой обновлений операционной системы и всех программ, созданных Microsoft.

Продолжение следует

Рейтинг: 5.00 [ 1 ] 
Оцените: 1 2 3 4 5
moemesto.ru bobrdobr.ru - добавить в социальные закладки
В начало записи
Оригинал статьи: http://www.onestyle.com.ua/txt.php?u=496

В избранное