怎么配置系统服务安全访问策略防范非法权限调用驻留

冰川箭仙

冰川箭仙

2026-07-19

892人浏览

原创

关键在于收紧服务安全描述符(dacl),切断未授权用户对服务的读取、查询、启动、配置等底层访问能力;需使用内部服务名(如spooler)而非显示名称配置gpo,移除authenticated users和users组权限,仅保留administrators、system及审批运维组的最小必要权限,并同步限制sc.exe、powershell.exe等绕过工具及调试、服务登录等高危用户权限。

怎么配置系统服务安全访问策略防范非法权限调用驻留

要防范非法权限调用和服务驻留,关键不是“禁用服务”或“隐藏界面”,而是从服务对象本体出发,收紧其安全描述符(DACL),切断未授权用户对服务的读取、查询、启动、配置等底层访问能力。这种控制直接作用于Windows服务内核对象,比图形界面屏蔽或命令行封禁更根本、更难绕过。

明确目标服务并确认准确内部名称
服务显示名称(如“Print Spooler”)不能用于策略配置,必须使用其唯一内部服务名(如Spooler)。错误的服务名会导致GPO完全不生效。验证方式:

  • 在目标服务器上运行:sc qc Spooler(查看配置)
  • 或执行:Get-Service | Where-Object {$_.DisplayName -like "*打印*"} | Select Name, DisplayName
    只对真实存在且业务允许受限的关键服务操作,例如 RemoteRegistryWinRMWSearchSysmon(若为第三方)等高风险或非必要服务。

在组策略中精细设置服务安全描述符
路径:计算机配置 → 策略 → Windows 设置 → 安全设置 → 系统服务

  • 右键空白处 → “添加服务”,输入已确认的内部服务名(如RemoteRegistry
  • 双击该服务 → 勾选“定义此策略设置” → 点击“编辑安全性”
  • 在权限窗口中:
    • 移除 Authenticated UsersUsers 组(或显式拒绝其权限)
    • 仅保留 AdministratorsSYSTEM 及经审批的运维组(如SG-ServerAdmins
    • 对运维组授予最小必要权限:通常“读取”+“查询状态”+“启动”+“停止”即可,避免“完全控制”
    • 不建议移除所有非管理员权限后仍保留“读取”——若目标是防驻留探测,应至少移除“读取”和“查询状态”,否则sc query xxx仍可返回服务存在性信息

阻断命令行与脚本层面的绕过路径
即使服务权限收紧,用户仍可能通过工具间接探测或触发行为:

  • 在同一GPO中,用户配置 → 管理模板 → 系统 → 可执行文件的限制 → 启用“不允许运行指定的Windows应用程序”,添加:
    sc.exe
    powershell.exe(如需严格管控;可后续用AppLocker按签名/路径细化)
  • 更推荐方式:使用AppLocker(计算机配置 → 应用程序控制策略 → AppLocker → 可执行规则)
    • 新建“拒绝”规则,路径设为 %SystemRoot%\System32\sc.exe,作用于 Domain Users
    • 同时可加规则限制 wmic servicenet start 等常用替代命令

配合用户权限分配切断底层访问能力
某些权限会间接支撑服务操作,需同步清理:

  • 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配
    • 检查并确保普通用户未被赋予
      调试程序(SeDebugPrivilege) —— 可绕过DACL直接打开服务对象
      作为服务登录(SeServiceLogonRight) —— 允许以服务身份运行任意代码
      管理审核和安全日志(SeSecurityPrivilege) —— 可通过事件日志反推服务启停行为
    • 将上述权限仅授予明确需要的管理员组

验证是否真正生效
策略部署后必须实测,而非仅看GPO编辑界面:

  • 客户端执行 gpupdate /force,然后以标准域用户全新登录(用户策略需新会话)
  • 测试以下行为是否失败:
    services.msc → 应无法打开或提示被禁用
    sc query RemoteRegistry → 应返回“拒绝访问”或“访问被拒绝”,而非服务状态
    Get-Service RemoteRegistry(PowerShell)→ 抛出 AccessDenied 异常
    net start Spooler → 提示“拒绝访问”

服务安全描述符控制是防御非法驻留的核心防线。它不依赖界面是否存在,也不受shell命令是否可用影响——只要服务对象本身拒绝访问,任何调用都会在系统调用层被拦截。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Java 网络安全
Java 网络安全

本专题聚焦 Java 在网络安全与加密通信中的应用,系统讲解常见加密算法(MD5、SHA、AES、RSA)、数字签名、HTTPS证书配置、令牌认证(JWT、OAuth2)及常见安全漏洞防护(XSS、SQL注入、CSRF)。通过实战项目(如安全登录系统、加密文件传输工具),帮助学习者掌握 Java 安全开发与加密技术的实战能力。

2025.10.13

1964

12

PHP 安全与防护
PHP 安全与防护

本专题聚焦于PHP开发中的安全问题与防御措施,详细讲解SQL注入、XSS攻击、CSRF攻击、文件包含漏洞等常见安全风险及其修复方法。通过结合实际案例,帮助开发者理解漏洞成因,掌握输入验证、会话安全、加密存储与安全编码规范,全面提升PHP网站的安全防护水平。

2025.11.04

268

21

墨刀AI提示词教学
墨刀AI提示词教学

本合集由PHP中文网精心整理,为您提供全面的墨刀AI提示词教学。内容涵盖高质量原型撰写公式与实操窍门,助您轻松掌握AI设计工具。无论是零基础入门还是进阶技巧,都能让您快速上手,大幅提升产品设计与协作效率。

2026.08.04

8

21

墨刀AI完整入门
墨刀AI完整入门

PHP中文网为您倾力打造墨刀AI保姆级入门指南完整版!本合集从零基础讲起,涵盖AI生成原型、提示词优化、图片转原型及多轮对话等核心功能。无论您是新手还是进阶用户,都能轻松掌握产品设计全流程。快来PHP中文网,一键解锁高效设计技巧,让想法即刻成型!

2026.08.04

3

20

墨刀AI进阶技巧
墨刀AI进阶技巧

本合集由PHP中文网精心整理,为您提供墨刀AI核心进阶策略指南。内容涵盖高效提示词写作、原型智能生成与微调、结构化导图制作及行业分析报告输出等实战技巧。助您轻松掌握AI设计工具,大幅提升产品设计与团队协作效率。

2026.08.04

7

14

火山引擎实名认证失败怎么办
火山引擎实名认证失败怎么办

火山引擎实名认证失败可能与证件信息填写错误、姓名或企业信息不一致、证件照片不清晰、营业执照状态异常、手机号验证失败或审核资料不完整有关。本专题整理个人认证、企业认证、资料上传、审核退回、重新提交和认证不通过的常见处理方法。

2026.08.04

4

10

火山引擎域名备案流程详解
火山引擎域名备案流程详解

火山引擎域名备案适合需要在火山引擎云服务器、对象存储、CDN或网站服务上绑定域名的用户参考。本专题整理备案入口、账号实名认证、备案类型选择、主体信息填写、网站信息提交、资料上传、初审核验、管局审核和备案失败排查,帮助用户完成网站上线前的备案流程。

2026.08.04

0

10

火山引擎DNS解析配置步骤
火山引擎DNS解析配置步骤

使用火山引擎DNS解析网站域名时,需要确认域名已完成管理接入,并正确配置服务器IP、CNAME地址或验证记录。本专题整理域名添加、记录类型选择、TTL设置、解析状态检查、备案和访问测试等流程,适合新手搭建网站时参考。

2026.08.04

2

10

火山引擎对象存储使用教程
火山引擎对象存储使用教程

火山引擎对象存储适合用于网站图片、视频文件、备份数据、静态资源和应用附件管理。本专题整理TOS控制台入口、存储桶创建、地域选择、权限设置、文件上传、访问链接生成、CDN加速、费用查看和常见上传或访问失败问题,帮助用户快速掌握对象存储基础操作。

2026.08.04

1

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.4万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 131.8万人学习