امتیازات مورد نیاز برای انجام تزریق فرایند

من در مورد تکنیک های تزریق فرایند در ماشین های ویندوز (در اصل برای تحقیق در مورد افزایش امتیاز) آمده است. اگرچه من برای اکثر زندگی خود از ویندوز استفاده می کردم، احساس می کنم که من بهتر از طرح های مجوز لینوکس / مجوز ها را درک می کنم و از توضیح بعضی از روش های رایج، روشن می شود.

  1. Process hollowing – یک برنامه نیاز دارد شروع یک نمونه دیگر، نمونه های رایج explorer.exe یا svhosts.exe هستند که در زیر پوشه WINDOWS واقع شده اند
  2. DLL hijacking – فرآیند دیگری را بارگذاری کنید برخی از DLL یا آن را در یک فولدر بالا در مسیر جستجو بنویسید
  3. Others مشابه

این روش ها معمولا به فراخوانی API های سیستم و تخصیص و کپی کردن حافظه در مکان های استراتژیک بستگی دارد، اما به نظر نمی رسد که کاربر بتواند کاربر استاندارد امتیاز دهد (استاندارد privilege = مثال یک کاربر معمولی شرکتی است) یا می تواند آن را انجام دهد؟ منظورم این است که آیا او می تواند نقص طراحی در سیستم عامل باشد یا اینکه خیلی سخت تر از دستورالعمل های آن است؟

مرجع: ده روش تزریق فرایند: یک بررسی فنی تکنیک های تزریق فرآیند معمول و پرطرفدار، متن و نمودار ها نشان می دهد که یک فرآیند به راحتی می تواند حافظه فرآیند دیگری را دستکاری کند.

یک برنامه شروع شده توسط کاربر ریشه دارای امتیازات ریشه است؟

من شروع node.js را روی سرورم انجام می دهم. من باید سرور HTTP سرور node.js را به عنوان ریشه شروع کنم، زیرا آن را در پورت 80 گوش خواهم داد. هنگامی که من node.js را در پورت 80 اجرا می کنم، اگر شخصی بتواند برخی از کد ها را بر روی سرور من اجرا کند، از طریق برنامه، این خواهد شد فردی دارای امتیازات ریشه است؟

من از xubuntu استفاده می کنم.

توابع سازمانی، ساختارها، نقش ها، مسئولیت ها و شخصیت ها – امتیازات و دسترسی به سیستم های اطلاعاتی

در اطلاع رسانی به اجرای سیاست های امنیتی و استانداردها، نقش ها و مسئولیت ها نقش مهمی ایفا می کند. اینها به نوبه خود به امتیازات و دسترسی به سیستم های اطلاعاتی اطلاع می دهند.

به طور معمول در ساختار سازمانی نقش دارد که به نوبه خود نقش ها و مسئولیت ها را توصیف می کند. به عنوان مثال، در یک سازمان که دارای یک تابع مالی مانند حقوق و دستمزد است، نقش ممکن است شامل یک حسابدار، خزانه دار، مدیر و غیره باشد. این نقش ها دارای امتیازات مختلف و دسترسی به سیستم های اطلاعات مالی هستند.

در دسترسی به جریان چشم انداز نقش ها، مسئولیت ها، امتیازات و دسترسی، اینها متناقض هستند و اغلب متناسب نیستند.

موسسه فناوری Rochester به عنوان مثال یک استاندارد در رابطه با سیاست های خاص منتشر می کند.

  • آیا استانداردهای صنعتی تعریف و توصیف رایج
    افراد است؟
  • آیا مدلهای امنیتی وجود دارد که این افراد را به
    دسترسی و امتیاز می دهد؟

هدف تعیین اشخاص، به حداقل رساندن توسعه چندین نقش که منعکس کننده یک ماتریس پیچیده از امتیازات و دسترسی است.

افراد در یک دانشگاه ممکن است دانشجویان، کارکنان هیات علمی، والدین، بازدیدکنندگان و غیره را شامل شوند.

اگر نه، چه توصیه ای در راستای توسعه آن خواهد بود؟