Select the product you need help with
Metodtips och riktlinjer för DACL-listor (Discretionary Access Control List)Artikel-id: 914392 - Visa produkter som artikeln gäller. På den här sidanSammanfattningDACL-listor är viktiga verktyg för att skapa bättre säkerhet på arbetsstationer och servrar. Denna Knowledge Base-artikel beskriver hur du kan tolka DACL-listor för tjänster. Artikeln innehåller dessutom metodtips och riktlinjer för hur du skriver DACL-listor under utveckling av tjänster och hur du utvärderar säkerheten för de program som ingår i tjänsten. INLEDNINGDu kan använda denna Knowledge Base-artikel för att utvärdera säkerheten för de DACL-listor som gäller för en viss tjänst. Mer InformationDu visar de DACL-listor som gäller för en tjänst genom att använda kommandot sc med argumentet sdshow enligt följande exempel, där tjänstenamn är namnet på den tjänst vars DACL-listor du ska visa: sc sdshow tjänstenamn Kommandots utdata ger följande resultat (eller liknande): (A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;AU)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;PU)(A;;CCDCLCSWLOCRRC;;;LS) Detta exempel på utdata från kommandot sc visar tjänstens säkerhetsbeskrivning med den syntax som definierats av SDDL (Security Descriptor Definition Language). Mer information om SDDL-syntaxen finns på följande Microsoft-webbplats:http://msdn2.microsoft.com/en-us/library/aa379567.aspx När du ska kontrollera om en tjänsts DACL-lista utgör en säkerhetsrisk måste du ta hänsyn till flera olika faktorer. I följande tabeller beskrivs hur du tolkar utdata från kommandot sc, hur du tolkar varje behörighetssträng och hur du avgör vem som beviljats behörighet.
(http://msdn2.microsoft.com/en-us/library/aa379567.aspx)
Du kan tolka varje teckensträng inom parenteser var för sig genom att använda följande nyckel: (Allow/Deny;;Behörighetssträng;;;SID eller förkortning för inbyggt konto eller grupp) Varje teckenpar i behörighetssträngen motsvarar en specifik rättighet eller behörighet: Dölj tabellen
Behörigheten ChangeConf (DC) är den behörighet som kan medföra de allvarligaste säkerhetsrelaterade problemen. Leta efter behörigheten ChangeCont när du försöker avgöra om tjänsten kan utsättas för en behörighetshöjning. Behörigheten gör det möjligt att ändra tjänstens konfiguration så att en binär fil körs samtidigt som tjänsten när den startas. Du bör dessutom vara mycket försiktig med behörigheterna WDac (WD) och WOwn (WO) eftersom båda kan användas för att eskalera behörigheter för LocalSystem. Kontrollera att dessa behörigheter inte beviljas en användare med icke-priviligierad behörighet. I tabellen nedan finns de koder som används för att identifiera vilken typ av användare som beviljas åtkomst med SDDL-syntax. Dölj tabellen
Tolka en DACL-sträng i SDDL-formatDenna information beskriver hur du tolkar DACL-exempelsträngen som visas i början av denna artikel. Varje enskild åtkomstkontrollpost (ACE) visas individuellt.
Följande DACL ger inte rättigheten ChangeConf till autentiserade användare: (A;;CCLCSWLOCRRC;;;AU)(A;;CCLCSWRPLOCRRC;;;PU)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;SO)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;DT;;;LS)(A;;DT;;;NS)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;NO) I denna DACL har autentiserade användare (AU) endast följande behörigheter:
Gruppen LocalSystem (SY) har samma behörigheter som gruppen Priviligierade användare, och har dessutom behörigheterna Stop och Pause. Detta är acceptabelt. De följande två åtkomstkontrollposterna ger kontot Lokal tjänst och Nätverkstjänst behörighet att pausa tjänsten. Detta är också acceptabelt, eftersom båda kontona är lokala konton med vittgående befogenheter. Gruppen Ansvariga för nätverkskonfigurering (NO) har däremot behörigheten ChangeConf. Gruppen Ansvariga för nätverkskonfigurering lades till i Windows XP för att låta betrodda användare ändra nätverksinställningar utan att ha fullständiga administratörsrättigheter. Standardinställningen är att gruppen Ansvariga för nätverkskonfigurering är tom. Gruppen används ibland för att ge användare behörighet att ändra nätverkskonfigurationen. Till exempel kan den person som använder en bärbar dator beviljas denna behörighet. Användare i gruppen Ansvariga för nätverkskonfigurering har vanligen fysisk kontroll över den dator som ska konfigureras. Intentionen med gruppen är däremot inte att ge användarna fullständiga administratörsrättigheter. Detta innebär att tjänstens DACL inte ska ge behörigheten ChangeConf till gruppen Ansvariga för nätverkskonfigurering. MetodtipsBegränsa DACL-behörigheter till de användare som verkligen behöver en viss typ av åtkomst. Var extra försiktig med följande rättigheter. Om rättigheterna beviljas en användare eller en grupp med begränsade rättigheter, kan rättigheterna användas för att höja behörigheten till LocalSystem på datorn:
http://msdn2.microsoft.com/en-us/library/ms685981.aspx
(http://msdn2.microsoft.com/en-us/library/ms685981.aspx)
EgenskaperArtikel-id: 914392 - Senaste granskning: den 15 februari 2007 - Revision: 1.4 Informationen i denna artikel gäller:
| Artikelöversättning
|


Tillbaka till början








