28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

170 Kapitel 6: <strong>Die</strong>nste<br />

Abbildung 6.10 Anzeigen der Privilegien eines <strong>Die</strong>nstprozesses<br />

<strong>Die</strong>nst-SIDs<br />

Das Prozesstoken eines <strong>Die</strong>nstes enthält die SID NT-AUTORITÄT\DIENST (S-1-5-6). Indem<br />

Sie bei einem laufenden Prozess nach dieser SID suchen, können Sie schnell feststellen, ob<br />

der Prozess ein <strong>Die</strong>nst oder nur eine Anwendung ist.<br />

Ab <strong>Windows</strong> Vista und <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> kann jedem <strong>Die</strong>nst auch eine dienstspezifische<br />

SID zugewiesen werden, die sich aus seinem Namen ableitet. (Anders ausgedrückt: <strong>Die</strong>nste<br />

mit demselben Namen haben auf unterschiedlichen Systemen identische SIDs.) Eine dienstspezifische<br />

SID ermöglicht es, <strong>Die</strong>nsten direkt Berechtigungen für beliebige geschützte<br />

Objekte zuzuweisen. Sie kann auch genutzt werden, um den <strong>Die</strong>nst auf andere Weise zu<br />

steuern, um zum Beispiel Ports in der <strong>Windows</strong>-Firewall und IPsec zu öffnen.<br />

Sie können sich die SID eines <strong>Die</strong>nstes ansehen (auch solcher, die Sie noch gar nicht installiert<br />

haben), indem Sie an der Eingabeaufforderung sc mit dem Argument showsid aufrufen.<br />

<strong>Die</strong> Syntax lautet:<br />

sc showsid [<strong>Die</strong>nstname]<br />

<strong>Die</strong> SID eines <strong>Die</strong>nstes wird berechnet, indem der Unicodename des <strong>Die</strong>nstes (als Großbuchstaben)<br />

an eine SHA-1-Hashfunktion übergeben und das Hashergebnis an »S-1-5-80-«<br />

angehängt wird. Zum Beispiel lautet die SID für den <strong>Die</strong>nst W32Time: S-1-5-80-4267341169-<br />

2882910712-659946508-2704364837-2204554466. <strong>Die</strong>se SID ist auf allen <strong>Windows</strong> Vistaund<br />

<strong>Windows</strong> <strong>Server</strong> <strong>2008</strong>-Systemen gleich.<br />

Wenn Sie eine dienstspezifische SID zu einem <strong>Die</strong>nst hinzufügen, müssen Sie das tun, bevor<br />

der <strong>Die</strong>nst gestartet wird. Sie können die SID nicht mehr ändern, wenn der <strong>Die</strong>nst erst einmal<br />

läuft. Wenn eine dienstspezifische SID verwendet wird, wird sie zusammen mit der<br />

Anmeldekonto-SID des <strong>Die</strong>nstes zum Prozesstoken des <strong>Die</strong>nstes hinzugefügt. Falls ein gemeinsam<br />

genutzter <strong>Die</strong>nstprozess (zum Beispiel Svchost.exe) mehrere <strong>Die</strong>nste mit dienst-

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!