Select the product you need help with
Gode rutiner for og veiledning til forfattere av detaljerte tilgangskontrollister for tjenesterArtikkel-ID: 914392 - Vis produkter som denne artikkelen gjelder for. På denne sidenSammendragDetaljerte tilgangskontrollister (DACLer) for tjenester er viktige sikkerhetskomponenter for arbeidsstasjoner og servere. Denne Microsoft Knowledge Base-artikkelen beskriver hvordan du skal tolke DACLene for tjenester. Her finner du også informasjon om gode rutiner for forfattere av DACLer for tjenester når de utvikler og vurderer sikkerheten på programmene. INNLEDNINGDu kan bruke denne Microsoft Knowledge Base-artikkelen som en veiledning til å vurdere sikkerheten til detaljerte tilgangskontrollister for tjenester (DACLer). Mer informasjonHvis du vil vise DACLene for en tjeneste, bruker du sc-kommandoen sammen med sdshow-argumentet. Se følgende eksempel, der tjenestenavn er navnet på den tjenesten du ønsker å vise DACLene for: sc sdshow tjenestenavn Kommandoen genererer resultater som er lik disse: (A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;AU)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;PU)(A;;CCDCLCSWLOCRRC;;;LS) Dette eksemplet fra sc-kommandoen viser sikkerhetsbeskrivelsen til en tjeneste i SDDL-syntaks (Security Descriptor Definition Language). Hvis du vil ha informasjon om SDDL-syntaks, kan du gå til følgende Microsoft-webområde (dette webområdet kan være på engelsk):http://msdn2.microsoft.com/en-us/library/aa379567.aspx Det er flere ting du må se etter for å kunne avgjøre om en tjeneste-DACL er sårbar. I tabellene nedenfor finner du en forklaring på hvordan du skal lese resultatene av sc-kommandoen, hvordan du skal tolke hver tillatelsesstreng, og hvordan du skal tolke hvem tillatelsen gjelder.
(http://msdn2.microsoft.com/en-us/library/aa379567.aspx)
Du kan gjennomføre enkeltvis evaluering av hver streng som består av tegn innenfor en parentes, ved hjelp av følgende kode: (Allow/Deny;;Tillatelsesstreng;;;SID eller akronym for innebygd konto eller gruppe) Hvert bokstavpar i tillatelsesstrengen svarer til en bestemt rettighet eller tillatelse: Skjul denne tabellen
Vær spesielt forsiktig hvis du skal endre ChangeConf-tillatelsen (DC). Se etter ChangeConf-tillatelsen når du skal avgjøre om tjenesten er sårbar for angrep ved hjelp av rettighetsutvidelse. Denne tillatelsen gjør det mulig for en bestemt person å endre konfigurasjonen av tjenesten til å omfatte binærfilen som kjører når tjenesten er i gang. Du bør også være svært forsiktig med tillatelsene WDac (WD) og WOwn (WO), fordi begge kan brukes til å utvide rettighetene til LocalSystem. Forsikre deg om at disse rettighetene ikke er innvilget en bruker som har lave rettigheter. I denne tabellen finner du kodene som brukes til å identifisere brukertypen som er blitt innvilget tilgang, i SDDL-syntaks. Skjul denne tabellen
Slik tolker du en DACL-streng i SDDL-formatDenne informasjonen beskriver hvordan du skal tolke DACL-strengen som vises som eksempel øverst i denne artikkelen. Denne tolkningen gir en oversikt over hver enkelt tilgangskontrolloppføring (ACE).
Følgende eksempel-DACL gir ingen ChangeConf-rettigheter til godkjente brukere: (A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPLOCRRC;;;PU)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;SO)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;DT;;;LS)(A;;DT;;;NS)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;NO) I denne DACLen blir godkjente brukere (AU) tildelt kun følgende rettigheter:
Gruppen LocalSystem (SY) har fått samme tillatelser som gruppen Privilegerte brukere, men de har også fått tillatelsene Stopp og Pause. Dette virker korrekt. De to neste korte tilgangskontrolloppføringene (ACE) gir tillatelser til lokaltjenestekontoen og nettverkstjenestekontoen og til å stanse tjenesten midlertidig. Dette virker fornuftig fordi både lokaltjenesten og nettverkstjenesten er effektive lokale kontoer. Gruppen Nettverkskonfigurasjonsoperatører (NO) har imidlertid fått ChangeConf-tillatelser. Gruppen Nettverkskonfigurasjonsoperatører ble lagt til i Windows XP for at klarerte brukere skal kunne endre nettverksinnstillingene uten å ha full administratortilgang. Gruppen Nettverkskonfigurasjonsoperatører er som standard tom. Denne gruppen kan av og til brukes til å gi nettverkskonfigurasjonstillatelser til bestemte brukere. Eieren av en bærbar datamaskin kan for eksempel få denne tillatelsen. Brukere i gruppen Nettverkskonfigurasjonsoperatører har ofte fysisk kontroll over datamaskinen. Denne gruppen er imidlertid ikke beregnet på å gi disse brukerne full administratortilgang. Derfor bør denne tjenestens DACL ikke gi ChangeConf-tillatelser til gruppen Nettverkskonfigurasjonsoperatører. Gode rutinerBegrens tjeneste-DACLer til brukere som trenger en bestemt tilgangstype. Vær spesielt forsiktig med rettighetene nedenfor. Hvis disse rettighetene gis til en bruker eller en gruppe med lave rettigheter, kan rettighetene brukes til å utvide til LocalSystem på datamaskinen:
http://msdn2.microsoft.com/en-us/library/ms685981.aspx
(http://msdn2.microsoft.com/en-us/library/ms685981.aspx)
EgenskaperArtikkel-ID: 914392 - Forrige gjennomgang: 15. februar 2007 - Gjennomgang: 1.4 Informasjonen i denne artikkelen gjelder:
| Artikkeloversettelser
|


Tilbake til toppen








