Windows系統(tǒng)下獲取SYSTEM權(quán)限設(shè)置的方法
發(fā)布時間:2014-01-30 10:22:40 作者:佚名
我要評論
默認情況下,我們無法直接在登錄對話框上以SYSTEM帳戶的身份登錄到Windows桌面環(huán)境,下面為大家介紹下獲取SYSTEM權(quán)限設(shè)置的方法
默認情況下,我們無法直接在登錄對話框上以SYSTEM帳戶的身份登錄到Windows桌面環(huán)境。實際上SYSTEM帳戶早就已經(jīng)“盤踞”在系統(tǒng)中了。想想也是,連負責用戶驗證的Winlogon、Lsass等進程都是以SYSTEM身份運行的,誰還能有資格檢驗SYSTEM呢?既然SYSTEM帳戶早就已經(jīng)出現(xiàn)在系統(tǒng)中,所以只需以SYSTEM帳戶的身份啟動Windows的Shell程序Explorer,就相當于用SYSTEM身份登錄Windows了。
以SYSTEM帳戶的身份啟動Explorer
打開命令提示符,輸入命令“taskkill /f /im explorer.exe” 并回車,這個命令是結(jié)束當前賬戶explorer即圖形用戶界面的Shell。然后在命令提示符下繼續(xù)輸入“at time /interactive %systemroot%explorer.exe”并回車。其中“time”為當前系統(tǒng)時間稍后的一個時間,比如間隔一秒,當前系統(tǒng)時間可以在命令提示符下輸入“time”命令獲得。一秒鐘后會重新加載用戶配置,以SYSTEM身份啟動Windows的shell進程Explorer.exe。
驗證exeplorer.exe是否以system權(quán)限運行
如何知道exeplorer.exe是以system權(quán)限運行呢?
通過“開始”菜單可以看到最上面顯示的是system賬戶。另外,打開注冊表編輯器,只要證明HKCU就是HKUS-1-5-18的鏈接就可以了(S-1-5-18就是SYSTEM帳戶的SID)。證明方法很簡單:在HKCU下隨便新建一個Test子項,然后刷新,再看看HKUS-1-5-18下是否同步出現(xiàn)了Test子項,如果是,就說明系統(tǒng)當前加載的就是SYSTEM帳戶的用戶配置單元。當然最簡單的是在命令提示符號下輸入命令“whoami”進行驗證,如圖所示顯示為“NT AUTHORITYSYSTEM”這就證明當前exeplorer.exe是System權(quán)限。
System權(quán)限的實際用處
System權(quán)限的Explorer.exe在實際中有什么用呢?下面筆者隨意列舉幾個使用實例。
(1).注冊表訪問
我們知道在非SYSTEM權(quán)限下,用戶是沒有權(quán)限訪問某些注冊表項的,比如“HKEY_LOCAL_MACHINESAM”、“HKEY_LOCAL_MACHINESECURITY”等。這些項記錄的是系統(tǒng)的核心數(shù)據(jù),某些病毒或者木馬會光顧這里。比如在SAM項目下建立具有管理員權(quán)限的隱藏賬戶,這樣的帳戶在命令及“本地用戶和組”管理器(lusrmgr.msc)中是無法看到的,造成了很大的安全隱患。在“SYSTEM”權(quán)限下,注冊表的訪問就沒有任何障礙,我們打開注冊表定位到“HKEY_LOCAL_MACHINESAMSAMDomainsAccount”項下所有的隱藏帳戶就都暴露了。
(2)訪問系統(tǒng)還原文件
系統(tǒng)還原是windows系統(tǒng)的一種自我保護措施,它在每個磁盤根目錄下建立“System Colume Information”文件夾,保存一些系統(tǒng)信息以備系統(tǒng)恢復(fù)是使用。該文件具有系統(tǒng)、隱藏屬性管理員用戶是沒有操作權(quán)限的。正因為如此,它成了病毒、木馬的棲身之地,我們就可以在System權(quán)限下進入該文件夾刪除病毒。當然,你也可以關(guān)閉“系統(tǒng)還原”預(yù)防此類病毒,但這樣未免顯得被動,有些因噎廢食。
(3)更換系統(tǒng)文件
Windows系統(tǒng)為系統(tǒng)文件做了保護機制,一般情況下你是不可能更換系統(tǒng)文件的,因為系統(tǒng)中都有系統(tǒng)文件的備份,它存在于c:WINDOWSsystem32dllcache(假設(shè)你的系統(tǒng)裝在C盤)。當你更換了系統(tǒng)文件后,系統(tǒng)自動就會從這個目錄中恢復(fù)相應(yīng)的系統(tǒng)文件。當目錄中沒有相應(yīng)的系統(tǒng)文件的時候會彈出提示讓你插入安裝盤。
在實際應(yīng)用中如果有時你需要Diy自己的系統(tǒng)修改一些系統(tǒng)文件,或者用高版本的系統(tǒng)文件更換低版本的系統(tǒng)文件,讓系統(tǒng)功能提升。比如Window XP系統(tǒng)只支持一個用戶遠程登錄,如果你要讓它支持多用戶的遠程登錄。要用Windows 2003的遠程登錄文件替換Window XP的相應(yīng)文件。這在非SYSTEM權(quán)限下很難實現(xiàn),但是在SYSTEM權(quán)限下就可以很容易實現(xiàn)。
從Windows 2003的系統(tǒng)中提取termsrv.dll文件,用該文件替換Windows XP的C:WINDOWSsystem32下的同名文件。(對于Windows XP SP2還必須替換C:WINDOWS$NtServicePackUninstall$和C:WINDOWSServicePackFilesi386目錄下的同名文件)。再進行相應(yīng)的系統(tǒng)設(shè)置即可讓Windows XP支持多用戶遠程登錄。
(4)手工殺毒
用戶在使用電腦的過程中一般都是用Administrator或者其它的管理員用戶登錄的,中毒或者中馬后,病毒、木馬大都是以管理員權(quán)限運行的。我們在系統(tǒng)中毒后一般都是用殺毒軟件來殺毒,如果殺軟癱瘓了,或者殺毒軟件只能查出來,但無法清除,這時候就只能赤膊上陣,手工殺毒了。
在Adinistrator權(quán)限下,如果手工查殺對于有些病毒無能為力,一般要啟動到安全模式下,有時就算到了安全模式下也無法清除干凈。如果以SYSTEM權(quán)限登錄,查殺病毒就容易得多。
以一次手工殺毒為例,(為了截圖在虛擬機上模擬了前段時間的一次手工殺毒。)打“Windows 任務(wù)管理器”,發(fā)現(xiàn)有個可疑進程“86a01.exe”,在Administrator管理員下無法結(jié)束進程,當然更無法刪除在系統(tǒng)目錄下的病毒原文件“86a01.exe”。
以System權(quán)限登錄系統(tǒng),進程被順利結(jié)束,然后刪除病毒原文件,清除注冊表中的相關(guān)選項,病毒被徹底清理出系統(tǒng)。
總結(jié)
System權(quán)限是比Administrator權(quán)限還高的系統(tǒng)最高權(quán)限,利用它可以完成很多常規(guī)情況下無法完成的任務(wù)。當然,最大的權(quán)限也就意味著更大的危險,就好比手握“尚方寶劍”,可不要濫殺無辜呀!在使用過程中建議大家用“系統(tǒng)管理員權(quán)限”或者“一般用戶權(quán)限”,只有在特殊情況下才用System權(quán)限
以SYSTEM帳戶的身份啟動Explorer
打開命令提示符,輸入命令“taskkill /f /im explorer.exe” 并回車,這個命令是結(jié)束當前賬戶explorer即圖形用戶界面的Shell。然后在命令提示符下繼續(xù)輸入“at time /interactive %systemroot%explorer.exe”并回車。其中“time”為當前系統(tǒng)時間稍后的一個時間,比如間隔一秒,當前系統(tǒng)時間可以在命令提示符下輸入“time”命令獲得。一秒鐘后會重新加載用戶配置,以SYSTEM身份啟動Windows的shell進程Explorer.exe。
驗證exeplorer.exe是否以system權(quán)限運行
如何知道exeplorer.exe是以system權(quán)限運行呢?
通過“開始”菜單可以看到最上面顯示的是system賬戶。另外,打開注冊表編輯器,只要證明HKCU就是HKUS-1-5-18的鏈接就可以了(S-1-5-18就是SYSTEM帳戶的SID)。證明方法很簡單:在HKCU下隨便新建一個Test子項,然后刷新,再看看HKUS-1-5-18下是否同步出現(xiàn)了Test子項,如果是,就說明系統(tǒng)當前加載的就是SYSTEM帳戶的用戶配置單元。當然最簡單的是在命令提示符號下輸入命令“whoami”進行驗證,如圖所示顯示為“NT AUTHORITYSYSTEM”這就證明當前exeplorer.exe是System權(quán)限。
System權(quán)限的實際用處
System權(quán)限的Explorer.exe在實際中有什么用呢?下面筆者隨意列舉幾個使用實例。
(1).注冊表訪問
我們知道在非SYSTEM權(quán)限下,用戶是沒有權(quán)限訪問某些注冊表項的,比如“HKEY_LOCAL_MACHINESAM”、“HKEY_LOCAL_MACHINESECURITY”等。這些項記錄的是系統(tǒng)的核心數(shù)據(jù),某些病毒或者木馬會光顧這里。比如在SAM項目下建立具有管理員權(quán)限的隱藏賬戶,這樣的帳戶在命令及“本地用戶和組”管理器(lusrmgr.msc)中是無法看到的,造成了很大的安全隱患。在“SYSTEM”權(quán)限下,注冊表的訪問就沒有任何障礙,我們打開注冊表定位到“HKEY_LOCAL_MACHINESAMSAMDomainsAccount”項下所有的隱藏帳戶就都暴露了。
(2)訪問系統(tǒng)還原文件
系統(tǒng)還原是windows系統(tǒng)的一種自我保護措施,它在每個磁盤根目錄下建立“System Colume Information”文件夾,保存一些系統(tǒng)信息以備系統(tǒng)恢復(fù)是使用。該文件具有系統(tǒng)、隱藏屬性管理員用戶是沒有操作權(quán)限的。正因為如此,它成了病毒、木馬的棲身之地,我們就可以在System權(quán)限下進入該文件夾刪除病毒。當然,你也可以關(guān)閉“系統(tǒng)還原”預(yù)防此類病毒,但這樣未免顯得被動,有些因噎廢食。
(3)更換系統(tǒng)文件
Windows系統(tǒng)為系統(tǒng)文件做了保護機制,一般情況下你是不可能更換系統(tǒng)文件的,因為系統(tǒng)中都有系統(tǒng)文件的備份,它存在于c:WINDOWSsystem32dllcache(假設(shè)你的系統(tǒng)裝在C盤)。當你更換了系統(tǒng)文件后,系統(tǒng)自動就會從這個目錄中恢復(fù)相應(yīng)的系統(tǒng)文件。當目錄中沒有相應(yīng)的系統(tǒng)文件的時候會彈出提示讓你插入安裝盤。
在實際應(yīng)用中如果有時你需要Diy自己的系統(tǒng)修改一些系統(tǒng)文件,或者用高版本的系統(tǒng)文件更換低版本的系統(tǒng)文件,讓系統(tǒng)功能提升。比如Window XP系統(tǒng)只支持一個用戶遠程登錄,如果你要讓它支持多用戶的遠程登錄。要用Windows 2003的遠程登錄文件替換Window XP的相應(yīng)文件。這在非SYSTEM權(quán)限下很難實現(xiàn),但是在SYSTEM權(quán)限下就可以很容易實現(xiàn)。
從Windows 2003的系統(tǒng)中提取termsrv.dll文件,用該文件替換Windows XP的C:WINDOWSsystem32下的同名文件。(對于Windows XP SP2還必須替換C:WINDOWS$NtServicePackUninstall$和C:WINDOWSServicePackFilesi386目錄下的同名文件)。再進行相應(yīng)的系統(tǒng)設(shè)置即可讓Windows XP支持多用戶遠程登錄。
(4)手工殺毒
用戶在使用電腦的過程中一般都是用Administrator或者其它的管理員用戶登錄的,中毒或者中馬后,病毒、木馬大都是以管理員權(quán)限運行的。我們在系統(tǒng)中毒后一般都是用殺毒軟件來殺毒,如果殺軟癱瘓了,或者殺毒軟件只能查出來,但無法清除,這時候就只能赤膊上陣,手工殺毒了。
在Adinistrator權(quán)限下,如果手工查殺對于有些病毒無能為力,一般要啟動到安全模式下,有時就算到了安全模式下也無法清除干凈。如果以SYSTEM權(quán)限登錄,查殺病毒就容易得多。
以一次手工殺毒為例,(為了截圖在虛擬機上模擬了前段時間的一次手工殺毒。)打“Windows 任務(wù)管理器”,發(fā)現(xiàn)有個可疑進程“86a01.exe”,在Administrator管理員下無法結(jié)束進程,當然更無法刪除在系統(tǒng)目錄下的病毒原文件“86a01.exe”。
以System權(quán)限登錄系統(tǒng),進程被順利結(jié)束,然后刪除病毒原文件,清除注冊表中的相關(guān)選項,病毒被徹底清理出系統(tǒng)。
總結(jié)
System權(quán)限是比Administrator權(quán)限還高的系統(tǒng)最高權(quán)限,利用它可以完成很多常規(guī)情況下無法完成的任務(wù)。當然,最大的權(quán)限也就意味著更大的危險,就好比手握“尚方寶劍”,可不要濫殺無辜呀!在使用過程中建議大家用“系統(tǒng)管理員權(quán)限”或者“一般用戶權(quán)限”,只有在特殊情況下才用System權(quán)限
相關(guān)文章

關(guān)閉煩人的廣告! Windows關(guān)閉個性化廣告的終極指南
Windows 11系統(tǒng)里的廣告越來越多,彈窗、推薦、提示層出不窮,簡直讓人抓狂!別急,今天我為大家?guī)硪环莩敿毜慕坛?,手把手教你如何關(guān)閉這些煩人的廣告,讓你的Win11清2026-04-18
電腦打印機狀態(tài)錯誤怎么解決? 快速搞定Windows打印機狀態(tài)錯誤的方法
當我們急需打印文件時,電腦右下角彈出的“打印機處于錯誤狀態(tài)”或“無法打印”的提示,無疑會讓人感到困擾和焦慮,這種“錯誤狀態(tài)”看似復(fù)雜,但實際上多數(shù)問題并非源于硬2026-04-18
電腦網(wǎng)絡(luò)受限怎么辦? Windows提示網(wǎng)絡(luò)連接受限的解決辦法
昨晚加班到一半,突然發(fā)現(xiàn)右下角的網(wǎng)絡(luò)圖標多了個黃色嘆號,提示“本地連接受限制”,下面我們就來看看解決辦法2026-04-18
輕松保護你的電腦隱私! Windows系統(tǒng)如何設(shè)置動態(tài)鎖功能
如果您希望在離開電腦時無需手動操作即可自動鎖屏,Windows動態(tài)鎖功能可通過藍牙檢測手機距離實現(xiàn)該效果,以下是設(shè)置此功能的具體步驟2026-04-17
保護電腦數(shù)據(jù)安全! Windows系統(tǒng)快速關(guān)閉磁盤默認共享方法
你可能還不知道,系統(tǒng)默認還開啟了硬盤分區(qū)(如C盤、D盤)的共享功能,今天我們就來看看一鍵關(guān)閉Windows默認共享,保護電腦數(shù)據(jù)安全的設(shè)置方法2026-04-17
Windows預(yù)覽窗口大小怎么自由調(diào)節(jié)? 電腦任務(wù)欄預(yù)覽窗口設(shè)置方法
對于Windows系統(tǒng)的深度用戶來說,文件預(yù)覽功能無疑是日常操作中的得力助手,然而,系統(tǒng)默認的預(yù)覽窗口大小可能并不完全符合每個人的使用習慣,今天,我就為大家?guī)硪粋€技術(shù)2026-04-17
windows無法更改設(shè)置怎么辦? 電腦不允許修改系統(tǒng)設(shè)置無問題的解決辦法
想要調(diào)整一下系統(tǒng)設(shè)置,卻發(fā)現(xiàn)無論你怎么點來點去,它就是不給你改!這可真是讓人欲哭無淚??!別擔心,今天我就來給大家分享一些解決方法,讓你的Windows系統(tǒng)設(shè)置恢復(fù)正常2026-04-17
如何啟用項目復(fù)選框? Windows系統(tǒng)打開文件復(fù)選框設(shè)置的教程
Windows復(fù)選框,也稱為項目復(fù)選框,允許您在文件資源管理器中輕松選擇多個文件和文件夾,默認情況下,此功能在Windows中是禁用的,但您可以通過進行一些簡單的自定義來快速2026-04-16
Windows系統(tǒng)如何設(shè)置DPI縮放? 屏幕DPI縮放設(shè)置全攻略
你是否遇到過這樣的困擾:新買的4K顯示器文字模糊發(fā)虛?手機屏幕圖標小到看不清?這可能并非硬件問題,而是DPI設(shè)置在“搗亂”!本文將系統(tǒng)解析DPI設(shè)置原理與實操技巧,助你2026-04-16
微軟放大招! 所有Windows鏡像都將失效 強制執(zhí)行階段已到來
最近,微軟在win11系統(tǒng)“設(shè)置-Windows安全中心-設(shè)備安全性”中新增了安全啟動檢查,由于一個不可忽視的“硬期限”到來,安全啟動的舊證書要過期了2026-04-08


