Введение

Компонент операционных систем Microsoft Windows

Winlogon (Windows Logon) — это компонент операционных систем Microsoft Windows, отвечающий за обработку последовательности безопасного внимания, загрузку профиля пользователя при входе в систему, создание рабочих столов для оконных станций и, опционально, блокировку компьютера при запуске заставки экрана (которая требует дополнительного шага аутентификации). В Windows Vista и последующих версиях операционных систем роли и обязанности Winlogon значительно изменились.

Обзор

Winlogon запускается подсистемой управления сеансами в процессе загрузки Windows NT. До Windows Vista Winlogon отвечал за запуск диспетчера управления службами и подсистемы локального органа безопасности, но начиная с Vista эти задачи выполняются приложением Windows Startup Application (wininit.exe). Первым этапом процесса входа в систему, выполняемым Winlogon, является запуск процесса, отображающего пользователю экран входа. До Windows Vista это делалось GINA, но начиная с Vista – LogonUI. Эти программы отвечают за получение учетных данных пользователя и передачу их в подсистему локального органа безопасности для аутентификации. После возврата управления Winlogon, он создает и открывает интерактивную оконную станцию WinSta0 и три рабочих стола: Winlogon, Default и ScreenSaver. Winlogon переключается с рабочего стола Winlogon на рабочий стол Default, когда оболочка сообщает о готовности отображать что-либо для пользователя, или по истечении тридцати секунд, в зависимости от того, что произойдет раньше. Система возвращается на рабочий стол Winlogon, если пользователь нажимает Control+Alt+Delete или когда появляется запрос контроля учетной записи пользователя.

Уязвимости

Winlogon является распространенной целью для ряда угроз, способных изменять его функциональность и использование памяти. Winlogon поддерживает плагины, которые загружаются и получают уведомления о определенных событиях. Некоторые руткиты поставляются с плагинами Winlogon, поскольку они загружаются до входа в систему любого пользователя. Определенные ключи реестра допускают указание нескольких значений, позволяющих вредоносной программе выполняться одновременно с легитимным системным файлом.