Открыть сервисСервис

Учётная запись SYSTEM

Учётная запись SYSTEM — это встроенная учётная запись операционной системы Windows, обладающая наивысшим уровнем привилегий и предназначенная для выполнения системных процессов, служб и задач, требующих полного доступа ко всем ресурсам компьютера. В отличие от учётной записи администратора, SYSTEM не является учётной записью пользователя и не имеет пароля; она работает в контексте ядра операционной системы и управляется непосредственно диспетчером управления службами (SCM). Учётная запись SYSTEM также известна как LocalSystem или NT AUTHORITY\SYSTEM.

История

Учётная запись SYSTEM была введена в операционной системе Windows NT (1993 год) как часть модели безопасности, основанной на учётных записях и группах. В ранних версиях Windows (до Windows NT) не существовало строгого разграничения привилегий между процессами, и системные службы выполнялись с правами администратора. С появлением Windows NT корпорация Microsoft внедрила архитектуру, в которой каждая служба или процесс запускается в контексте определённой учётной записи. Учётная запись SYSTEM была создана как встроенная учётная запись с неограниченными правами, предназначенная для работы критически важных компонентов операционной системы, таких как диспетчер памяти, планировщик задач и драйверы устройств.

В последующих версиях Windows (Windows 2000, Windows XP, Windows 7, Windows 10, Windows 11) роль учётной записи SYSTEM оставалась неизменной, однако с развитием модели безопасности были введены дополнительные механизмы контроля, такие как обязательные метки целостности (Mandatory Integrity Control) и UAC (User Account Control), которые ограничивают возможности даже администраторов, но не затрагивают SYSTEM. В Windows Vista и выше учётная запись SYSTEM получила возможность работать с повышенными правами в изолированной среде (Session 0), что предотвращает взаимодействие с пользовательскими приложениями.

Характеристики и привилегии

Учётная запись SYSTEM обладает следующими ключевыми характеристиками:

  • Наивысший уровень привилегий: SYSTEM имеет доступ ко всем объектам операционной системы, включая файлы, реестр, процессы, потоки, сетевые ресурсы и аппаратные устройства. Она может выполнять любые действия, включая изменение системных файлов, остановку или запуск служб, управление драйверами и изменение конфигурации безопасности.
  • Отсутствие пароля: Учётная запись SYSTEM не имеет пароля и не может быть использована для интерактивного входа в систему (например, через экран входа). Она существует только в контексте процессов и служб.
  • Работа в контексте ядра: SYSTEM запускается в пространстве ядра (kernel mode) и может выполнять код с наивысшим уровнем целостности (System Integrity Level). Это позволяет ей обходить большинство ограничений, накладываемых на пользовательские процессы.
  • Независимость от пользовательских сессий: SYSTEM работает в Session 0, которая изолирована от пользовательских сессий (Session 1 и выше). Это предотвращает прямое взаимодействие между системными службами и приложениями пользователя, что повышает безопасность.
  • Встроенная группа: Учётная запись SYSTEM является членом встроенной группы «Администраторы» (Administrators), но имеет дополнительные права, выходящие за рамки обычного администратора.

Применение

Учётная запись SYSTEM используется в следующих сценариях:

  • Системные службы: Большинство критических служб Windows, таких как «Диспетчер печати» (Spooler), «Служба времени» (W32Time), «Центр обновления Windows» (Windows Update), «Защитник Windows» (Windows Defender) и «Брандмауэр Windows» (Windows Firewall), запускаются в контексте учётной записи SYSTEM. Это необходимо для обеспечения их работы без ограничений, накладываемых на пользовательские учётные записи.
  • Драйверы устройств: Драйверы, работающие в режиме ядра, часто выполняются от имени SYSTEM, так как им требуется доступ к аппаратным ресурсам и системным структурам данных.
  • Планировщик задач: Задачи, настроенные на выполнение с наивысшими привилегиями (например, задачи обслуживания системы), могут быть запущены от имени SYSTEM.
  • Восстановление системы: Инструменты восстановления, такие как «Средство проверки системных файлов» (SFC) и «Образ системы», используют учётную запись SYSTEM для доступа к защищённым системным файлам.
  • Удалённое управление: При удалённом подключении через службы, такие как WinRM (Windows Remote Management), процессы могут выполняться в контексте SYSTEM, если это необходимо для выполнения административных задач.

Управление и доступ

Учётная запись SYSTEM не отображается в стандартном интерфейсе управления пользователями (например, в оснастке «Управление компьютером»). Однако её можно увидеть в диспетчере задач (вкладка «Процессы»), где процессы, запущенные от имени SYSTEM, отображаются как «Система» или «NT AUTHORITY\SYSTEM».

Для выполнения команд от имени SYSTEM используются специальные утилиты, такие как PsExec (из пакета Sysinternals от Microsoft) или встроенная команда sc (Service Control). Например, команда psexec -i -s cmd.exe запускает командную строку в контексте SYSTEM. Также можно запустить процесс от имени SYSTEM через планировщик задач, создав задачу с параметром «Запускать с наивысшими правами».

Безопасность и риски

Учётная запись SYSTEM представляет собой мощный инструмент, но её неправильное использование может привести к серьёзным угрозам безопасности:

  • Эскалация привилегий: Если злоумышленник получает возможность выполнить код от имени SYSTEM, он получает полный контроль над системой. Это может быть достигнуто через уязвимости в службах, драйверах или через инструменты, такие как PsExec, если у пользователя есть права администратора.
  • Уязвимости в службах: Службы, работающие от имени SYSTEM, могут быть атакованы через переполнение буфера или другие уязвимости, что позволяет злоумышленнику выполнить произвольный код с привилегиями SYSTEM.
  • Отсутствие аудита: Поскольку SYSTEM не является учётной записью пользователя, действия, выполняемые от её имени, могут быть сложнее отследить в журналах безопасности, хотя Windows ведёт аудит событий, связанных с процессами SYSTEM.
  • Использование в вредоносном ПО: Многие вредоносные программы, особенно руткиты и бэкдоры, стремятся получить доступ к учётной записи SYSTEM, чтобы скрыть своё присутствие и обеспечить устойчивость в системе.

Для снижения рисков Microsoft рекомендует минимизировать количество служб, работающих от имени SYSTEM, и использовать принцип наименьших привилегий, запуская службы от учётных записей с ограниченными правами, таких как LocalService или NetworkService.

Отличия от других встроенных учётных записей

В Windows существует несколько встроенных учётных записей, которые используются для различных целей:

  • LocalService (NT AUTHORITY\LOCAL SERVICE): Имеет ограниченные привилегии, аналогичные обычному пользователю. Используется для служб, которым не требуется доступ к сетевым ресурсам или системным файлам.
  • NetworkService (NT AUTHORITY\NETWORK SERVICE): Имеет привилегии, аналогичные LocalService, но может взаимодействовать с сетевыми ресурсами от имени компьютера. Используется для служб, которым требуется доступ к сети.
  • Администратор (Administrator): Учётная запись пользователя с правами администратора, но ограниченная UAC и другими механизмами. В отличие от SYSTEM, администратор может быть заблокирован или отключён, а его действия могут быть ограничены политиками безопасности.

Учётная запись SYSTEM является единственной, которая не может быть удалена, отключена или заблокирована, и её привилегии не могут быть уменьшены стандартными средствами.

Интересные факты

  • Учётная запись SYSTEM может быть использована для доступа к защищённым системным файлам, которые недоступны даже администратору, например, к файлам в папке C:\Windows\System32\config (кусты реестра).
  • В Windows 10 и 11 процесс «System» (PID 4) всегда работает от имени SYSTEM и является родительским процессом для большинства системных служб.
  • Учётная запись SYSTEM имеет доступ к памяти ядра и может выполнять операции, которые недоступны пользовательским процессам, например, прямое чтение и запись в физическую память.
  • В некоторых версиях Windows (например, Windows Server) учётная запись SYSTEM может использоваться для выполнения задач автоматического обслуживания, таких как дефрагментация диска или очистка временных файлов.

Источники

  • Microsoft Docs. «LocalSystem Account». Документация по Windows.
  • Руссинович, М., Соломон, Д. «Внутреннее устройство Microsoft Windows». 6-е издание.
  • Microsoft TechNet. «Security Accounts Manager (SAM)».
  • «Windows Internals, Part 1». 7th edition, Pavel Yosifovich, Mark E. Russinovich, David A. Solomon, Alex Ionescu.
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru