永发信息网

WIN7 有两个CONHOST.EXE一个以NETWORKDERVICE用户名运行另一个以SRSTEM运行

答案:1  悬赏:20  手机版
解决时间 2021-03-26 13:45
WIN7 有两个CONHOST.EXE一个以NETWORKDERVICE用户名运行另一个以SRSTEM运行
最佳答案
conhost的全称是console host process, 即命令行程序的宿主进程。简单的说是出于安全考虑,在windows 7和Windows server 2008中引进的新的控制台应用程序处理机制。
原先,windows 7之前的宿主程序是由csrss.exe来完成的, 所有命令行进程都使用session唯一的csrss.exe进程. 而到了win7则改称每个命令行进程都有一个独立的conhost作为宿主。 这样当然有很多好处了,比如各进程之前不会相互影响,也不会影响到csrss,毕竟csrss还有其他更重要的任务要做。 当然最最重要的还是安全性的考虑,因为csrss是运行在local system账号下的,如果要处理window message,就要承担很多威胁,比如著名的window message shatter attack。而如果用用户权限的conhost来处理,则即使有攻击,影响的也只是低权限的宿主进程。
其实,不论是作为普通用户还是企业管理员,我们在日常的Windows应用和运维过程中都会或多或少的使用到控制台应用程序。控制台应用程序是没有用户界面的,我们需要通过命令提示符(CMD,这可不是DOS,很多人混淆不清)对其进行输入、输出操作。Windows自带的控制台应用程序 ,典型的有cmd.exe、nslookup.exe和telnet.exe等。
在早期的Windows版本中,所有代表非GUI活动的应用程序(即控制台应用程序)要在桌面上运行时,都通过系统进程Csrss.exe进行协调。当控制台应用程序需要接收字符时,会在Kernel32.dll中调用一个小型的“控制台APIs”以让Kernel32产生LPC来调用CSRSS。此时CSRSS会对控制台窗口的输入队列进行检查和校验,并将字符模式的结果通过Kernel32返回给控制台应用程序进行关联。 。
这样的处理机制就已经产生了一个问题:即使一个控制台应用程序在普通用户的上下文环境中执行,但Csrss.exe始终是运行在本地系统账户权限下的。因此,某些情况下“坏人”开发的恶意软件就有可能通过本地系统账户权限执行的Csrss.exe获取到更多特权。这种攻击模式被称为Shatter Attack。而到了win7和Windows Server 2008 R2时代,所有控制台应用程序都被放到了一个新的上下文进程ConHost.exe中来执行,而ConHost(控制台主机)与控制台程序运行在相同安全级的上下文环境当中,取代了发出LPC消息请求到CSRSS中进行处理这种机制,而是去请求ConHost。因此,任何应用程序企图利用消息请求来导致特权的自动提升都不会成功。
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
日语 下面句子里的「次第」在句里是什么意思
建行卡在ATM上取钱时手机会收到短信提示么?
司马相如的诗
桃树已经开花结果了,这几天又开花了正常吗?
模具的四个尺寸要素是?
贝克皇家旗舰店地址在哪,我要去那里办事
Hurd的《Eh Oron》,蒙文歌词有吗,内蒙的旧
城管协管员辞职大概多久可以走人
西游记第一至二十九回分别讲了什么?主要内容
求 《さよならミッドナイト》(再会midnight
道理英语表达
如意郎酒怎么样
从厦门北站到角美怎么坐公交车,最快需要多久
《风会记得一朵花的香,》txt全集下载
加盟乐视tv实体店大概需要多少钱?
推荐资讯
泽兰可做钓铒吗,钓鱼用
男生不回你消息,无非就是这几个原因
蚂蚁理财产品怎么买
江西益肤生物科技有限公司苗依草鼻炎清
平时注塑PP用的机子及其螺杆等一套,能注塑PV
我爸帮公司做事脚断了应该怎么处理
佛教讲人类从光音天来到地球,这个我丝毫不怀
请教一下,墙面空鼓是什么意思?不理它会有什
繁体李字怎么写李
《真诚》木心 表达的什么
介绍下纽约的地标性高楼
原原房主因刑事案死亡的房子怎么卖
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?