幫助中心 | 我的帳號 | 關於我們

Windows安全內幕(身份驗證授權與審計AAA核心技術詳解)

  • 作者:(英)詹姆斯·福肖|責編:傅道坤|譯者:陳殷//孟方明
  • 出版社:人民郵電
  • ISBN:9787115700131
  • 出版日期:2026/07/01
  • 裝幀:平裝
  • 頁數:464
人民幣:RMB 148.8 元      售價:
放入購物車
加入收藏夾

內容大鋼
    Windows是全球應用廣泛的操作系統,安全機制隨技術發展持續迭代升級。由於系統閉源且採用面向API的架構,其底層安全原理的探究門檻較高,長期是行業內的研究難點。如今Windows安全體系日趨複雜,也成為網路攻擊的主要目標,深入掌握其安全機制對網路安全防護至關重要。
    本書共分為3部分,第1部分從編程視角梳理Windows操作系統基礎,為後續安全知識學習搭建框架;第2部分聚焦Windows內核核心安全組件——安全參考監視器,詳解訪問控制全流程相關原理與實現;第3部分深入剖析Windows身份驗證體系,涵蓋身份驗證結構、各類驗證協議及安全包等關鍵內容,並配套PowerShell實操示例助力理解。此外,本書還有兩個附錄,提供了Windows安全相關的配置細節和擴展學習資源。
    本書面向所有從事Windows安全相關工作的專業人員,包括希望保障產品安全性的Windows軟體開發人員、負責企業級Windows安全防護的系統管理員,以及致力於挖掘操作系統安全漏洞的安全研究人員,是學習Windows安全內核知識、開展相關研究與實踐的實用參考資料。

作者介紹
(英)詹姆斯·福肖|責編:傅道坤|譯者:陳殷//孟方明
    詹姆斯·福肖,就職于 Google Project Zero,是一位非常有名的電腦安全研究員,在分析與利用應用程序網路協議方面擁有十余年的經驗。他的技能涵蓋了從破解遊戲機到揭露操作系統(尤其是微軟 Windows)中複雜的設計問題等多個方面,而且還因為發現了Windows 8.1的漏洞而贏得了10萬美元的頂級漏洞獎金,這使他在微軟安全響應中心(MSRC)發布的榜單上一躍成為排名第一的研究員。他憑借多年的經驗開發出了網路協議分析工具Canape。他還曾受邀在BlackHat、CanSecWest和Chaos Computer Congress等全球安全會議上展示自己新穎的安全研究成果。

目錄
第1章  設置PowerShell測試環境
  1.1  選擇PowerShell版本
  1.2  配置PowerShell
  1.3  PowerShell語言概述
    1.3.1  理解類型、變數和表達式
    1.3.2  執行命令
    1.3.3  發現命令並獲取幫助
    1.3.4  定義函數
    1.3.5  顯示和操作對象
    1.3.6  過濾、排序和分組對象
    1.3.7  導出數據
  1.4  總結
第2章  Windows內核
  2.1  Windows內核執行體
  2.2  安全參考監視器
  2.3  對象管理器
    2.3.1  對象類型
    2.3.2  對象管理器命名空間
    2.3.3  系統調用
    2.3.4  NTSTATUS狀態碼
    2.3.5  對象句柄
    2.3.6  Query和Set信息系統調用
  2.4  輸入/輸出管理器
  2.5  進程和線程管理器
  2.6  內存管理器
    2.6.1  NtVirtualMemory系列命令
    2.6.2  節對象
  2.7  代碼完整性
  2.8  高級本地過程調用
  2.9  配置管理器
  2.10  示例實踐
    2.10.1  根據名稱查找已打開的句柄
    2.10.2  查找共享對象
    2.10.3  修改映射節
    2.10.4  查找可寫可執行內存
  2.11  總結
第3章  用戶模式應用程序
  3.1  Win32與用戶模式Windows API
    3.1.1  載入新庫
    3.1.2  查看導入的API
    3.1.3  搜索DLL
  3.2  Win32 GUI
    3.2.1  GUI內核資源
    3.2.2  窗口消息
    3.2.3  控制台會話
  3.3  比較Win32 API和系統調用
  3.4  Win32註冊表路徑
    3.4.1  打開註冊表項
    3.4.2  列出註冊表的內容
  3.5  DOS設備路徑

    3.5.1  路徑類型
    3.5.2  最大路徑長度
  3.6  進程創建
    3.6.1  命令行解析
    3.6.2  Shell API
  3.7  系統進程
    3.7.1  會話管理器
    3.7.2  Windows登錄進程
    3.7.3  本地安全機構子系統
    3.7.4  服務控制管理器
  3.8  示例實踐
    3.8.1  查找導入特定API的可執行文件
    3.8.2  查找隱藏的註冊表鍵或值
  3.9  總結
第4章  安全訪問令牌
  4.1  主令牌
  4.2  模擬令牌
    4.2.1  安全服務質量
    4.2.2  顯式模擬令牌
  4.3  令牌類型轉換
  4.4  偽令牌句柄
  4.5  令牌組
    4.5.1  Enabled、EnabledByDefault和Mandatory
    4.5.2  LogonId
    4.5.3  Owner
    4.5.4  UseForDenyOnly
    4.5.5  Integrity與IntegrityEnabled
    4.5.6  Resource
    4.5.7  設備組
  4.6  特權
  4.7  沙箱令牌
    4.7.1  受限令牌
    4.7.2  寫入受限令牌
    4.7.3  AppContainer和LowBox令牌
  4.8  什麼是管理員賬戶
  4.9  用戶賬戶控制
    4.9.1  關聯令牌和提升類型
    4.9.2  UI訪問
    4.9.3  虛擬化
  4.10  安全屬性
  4.11  創建令牌
  4.12  令牌分配
    4.12.1  分配主令牌
    4.12.2  分配模擬令牌
  4.13  示例實踐
    4.13.1  查找具有UI訪問許可權的進程
    4.13.2  查找可用於模擬的令牌句柄
    4.13.3  移除管理員特權
  4.14  總結
第5章  安全描述符

  5.1  安全描述符的結構
  5.2  SID的結構
  5.3  絕對和相對安全描述符
  5.4  訪問控制列表頭部和條目
    5.4.1  列表頭部
    5.4.2  ACE列表
  5.5  構造與操作安全描述符
    5.5.1  創建新的安全描述符
    5.5.2  排序ACE
    5.5.3  格式化安全描述符
    5.5.4  相對安全描述符的雙向轉換
  5.6  安全描述符定義語言
  5.7  示例實踐
    5.7.1  手動解析二進位SID
    5.7.2  枚舉SID
  5.8  總結
第6章  讀取並分配安全描述符
  6.1  讀取安全描述符
  6.2  分配安全描述符
    6.2.1  在資源創建過程中分配安全描述符
    6.2.2  為已存在的資源分配安全描述符
  6.3  Win32安全API
  6.4  伺服器安全描述符和複合ACE
  6.5  繼承行為總結
  6.6  示例實踐
    6.6.1  查找對象管理器資源的所有者
    6.6.2  修改資源的所有權
  6.7  總結
第7章  訪問檢查過程
  7.1  執行訪問檢查
    7.1.1  內核模式訪問檢查
    7.1.2  訪問模式
    7.1.3  PowerShell命令Get-NtGrantedAccess
  7.2  PowerShell中的訪問檢查過程
    7.2.1  定義訪問檢查函數
    7.2.2  執行強制訪問檢查
    7.2.3  執行令牌訪問檢查
    7.2.4  執行自主訪問檢查
  7.3  沙箱機制
    7.3.1  受限令牌
    7.3.2  LowBox令牌
  7.4  企業訪問檢查
    7.4.1  對象類型訪問檢查
    7.4.2  集中訪問策略
  7.5  示例實踐
    7.5.1  使用Get-PSGrantedAccess命令
    7.5.2  計算資源的授予訪問許可權
  7.6  總結
第8章  訪問檢查的其他應用場景
  8.1  遍歷檢查

    8.1.1  SeChangeNotifyPrivilege特權
    8.1.2  受限檢查
  8.2  句柄複製的訪問檢查
  8.3  沙箱令牌檢查
  8.4  自動化訪問檢查
  8.5  示例實踐
    8.5.1  簡化對象的訪問檢查
    8.5.2  查找可寫的Section對象
  8.6  總結
第9章  安全審計
  9.1  安全事件日誌
    9.1.1  配置系統審計策略
    9.1.2  配置每用戶的審計策略
  9.2  審計策略安全
    9.2.1  配置資源的SACL
    9.2.2  配置全局SACL
  9.3  示例實踐
    9.3.1  驗證審計訪問的安全性
    9.3.2  查找包含審計ACE的資源
  9.4  總結
第10章  Windows身份驗證
  10.1  域身份驗證
    10.1.1  本地身份驗證
    10.1.2  企業網路域
    10.1.3  域林
  10.2  本地域配置
    10.2.1  用戶資料庫
    10.2.2  LSA策略資料庫
  10.3  遠程LSA服務
    10.3.1  SAM遠程服務
    10.3.2  域策略遠程服務
  10.4  SAM和SECURITY資料庫
    10.4.1  通過註冊表訪問SAM資料庫
    10.4.2  查看SECURITY資料庫
  10.5  示例實踐
    10.5.1  RID循環遍歷
    10.5.2  強制用戶更改密碼
    10.5.3  提取所有本地用戶哈希
  10.6  總結
第11章  活動目錄
  11.1  活動目錄簡史
  11.2  使用PowerShell探索活動目錄域
    11.2.1  遠程伺服器管理工具
    11.2.2  林和域的基本信息
    11.2.3  用戶
    11.2.4  組
    11.2.5  電腦
  11.3  對象和可分辨名稱
    11.3.1  枚舉目錄對象
    11.3.2  訪問其他域中的對象

  11.4  架構
    11.4.1  查看架構
    11.4.2  訪問安全屬性
  11.5  安全描述符
    11.5.1  查詢目錄對象的安全描述符
    11.5.2  為新目錄對象分配安全描述符
    11.5.3  為現有對象分配安全描述符
    11.5.4  檢查安全描述符的繼承安全來源
  11.6  訪問檢查
    11.6.1  創建對象
    11.6.2  刪除對象
    11.6.3  列出對象
    11.6.4  讀取和寫入屬性
    11.6.5  檢查多個屬性
    11.6.6  分析屬性集
    11.6.7  檢查控制訪問許可權
    11.6.8  分析驗證寫入訪問許可權
    11.6.9  訪問SELF SID
    11.6.10  執行額外的安全檢查
  11.7  聲明與集中訪問策略
  11.8  組策略
  11.9  示例實踐
    11.9.1  構建授權上下文
    11.9.2  收集對象信息
    11.9.3  執行訪問檢查
  11.10  總結
第12章  互動式身份驗證
  12.1  創建用戶桌面
  12.2  LsaLogonUser API
    12.2.1  本地身份驗證
    12.2.2  域身份驗證
    12.2.3  登錄會話和控制台會話
    12.2.4  令牌創建
  12.3  從PowerShell中調用LsaLogonUser API
  12.4  使用令牌創建新進程
  12.5  服務登錄類型
  12.6  示例實踐
    12.6.1  測試許可權和登錄賬戶許可權
    12.6.2  在其他控制台會話中創建進程
    12.6.3  虛擬賬戶身份驗證
  12.7  總結
第13章  網路身份驗證
  13.1  NTLM網路身份驗證
    13.1.1  使用PowerShell實現NTLM身份驗證
    13.1.2  密碼學衍生過程
    13.1.3  直通身份驗證
    13.1.4  本地環回身份驗證
    13.1.5  替代客戶端憑據
  13.2  NTLM中繼攻擊
    13.2.1  攻擊概述

    13.2.2  活動伺服器質詢
    13.2.3  簽名和密封
    13.2.4  目標名稱
    13.2.5  通道綁定
  13.3  示例實踐
    13.3.1  概述
    13.3.2  代碼模塊
    13.3.3  伺服器實現
    13.3.4  客戶端實現
    13.3.5  NTLM身份驗證測試
  13.4  總結
第14章  Kerberos
  14.1  使用Kerberos進行互動式身份驗證
    14.1.1  初始用戶身份驗證
    14.1.2  網路服務身份驗證
  14.2  在PowerShell中執行Kerberos身份驗證
  14.3  解密AP-REQ消息
  14.4  解密AP-REP消息
  14.5  跨域身份驗證
  14.6  Kerberos委派
    14.6.1  無約束委派
    14.6.2  約束委派
  14.7  用戶對用戶Kerberos身份驗證
  14.8  示例實踐
    14.8.1  查詢Kerberos票據緩存
    14.8.2  簡單的Kerberoasting攻擊
  14.9  總結
第15章  協商身份驗證與其他安全包
  15.1  安全緩衝區
    15.1.1  在身份驗證上下文中使用緩衝區
    15.1.2  在簽名與密封中使用緩衝區
  15.2  協商協議
  15.3  不常見的安全包
    15.3.1  安全通道
    15.3.2  CredSSP
  15.4  遠程憑據防護與受限管理員模式
  15.5  憑證管理器
  15.6  額外的請求屬性標誌
    15.6.1  匿名會話
    15.6.2  身份令牌
  15.7  LowBox令牌下網路身份驗證
    15.7.1  使用企業身份驗證功能進行身份驗證
    15.7.2  對已知Web代理進行身份驗證
    15.7.3  使用顯式憑據進行身份驗證
  15.8  身份驗證審計事件日誌
  15.9  示例實踐
    15.9.1  確定身份驗證失敗的原因
    15.9.2  使用安全通道提取伺服器的TLS證書
  15.10  總結
  15.11  最後的思考

附錄A  搭建供測試使用的Windows域網路
附錄B  SDDL SID別名映射

  • 商品搜索:
  • | 高級搜索
首頁新手上路客服中心關於我們聯絡我們Top↑
Copyrightc 1999~2008 美商天龍國際圖書股份有限公司 臺灣分公司. All rights reserved.
營業地址:臺北市中正區重慶南路一段103號1F 105號1F-2F
讀者服務部電話:02-2381-2033 02-2381-1863 時間:週一-週五 10:00-17:00
 服務信箱:bookuu@69book.com 客戶、意見信箱:cs@69book.com
ICP證:浙B2-20060032