

Winlogon ( Windows Logon ) es el componente de los sistemas operativos Microsoft Windows responsable de gestionar la secuencia de atención segura , cargar el perfil de usuario al iniciar sesión, crear los escritorios para la estación de ventanas y, opcionalmente, bloquear el equipo cuando se ejecuta un protector de pantalla (lo que requiere un paso de autenticación adicional). Las funciones y responsabilidades de Winlogon han cambiado significativamente en Windows Vista y sistemas operativos posteriores.
Descripción general
Winlogon es iniciado por el subsistema del administrador de sesiones como parte del proceso de arranque de Windows NT .
Antes de Windows Vista, Winlogon era responsable de iniciar el Administrador de control de servicios y el Servicio de subsistema de autoridad de seguridad local , pero desde Vista estos se inician mediante la Aplicación de inicio de Windows ( wininit.exe). [ 1 ]
La primera parte del proceso de inicio de sesión que realiza Winlogon consiste en mostrar al usuario la pantalla de inicio de sesión. Antes de Windows Vista, esto lo hacía GINA [ 2 ] , pero a partir de Vista lo hace LogonUI. Estos programas son responsables de obtener las credenciales del usuario y pasarlas al Servicio del Subsistema de Autoridad de Seguridad Local , que autentica al usuario.
Después de que el control se devuelve a Winlogon, crea y abre una estación de ventanas interactiva, WinSta0, [ 3 ] y crea tres escritorios, Winlogon, Defaulty ScreenSaver. Winlogon cambia del escritorio de Winlogon al Defaultescritorio cuando el shell indica que está listo para mostrar algo al usuario, o después de treinta segundos, lo que ocurra primero. [ 4 ]
El sistema vuelve al Winlogonescritorio si el usuario presiona Control-Alt-Supr o cuando se muestra una solicitud de Control de cuentas de usuario . [ 4 ] Winlogon ahora inicia el programa especificado en el valor Userinit que por defecto es userinit.exe. Este valor admite varios ejecutables. [ 5 ]
Responsabilidades
- Protección de Windows Station y de escritorio
- Winlogon configura la protección de la estación de ventanas y los escritorios correspondientes para garantizar que cada uno sea accesible correctamente. En general, esto significa que el sistema local tendrá acceso completo a estos objetos y que un usuario que haya iniciado sesión de forma interactiva tendrá acceso de lectura al objeto de la estación de ventanas y acceso completo al objeto del escritorio de la aplicación.
- Reconocimiento SAS estándar
- Winlogon cuenta con mecanismos especiales en el servidor User32 que le permiten monitorizar los eventos de la secuencia de atención segura (SAS) Control-Alt-Supr . Winlogon pone esta información de eventos SAS a disposición de los GINA /proveedores de credenciales para que la utilicen como su propia SAS o como parte de ella. En general, los GINA deberían monitorizar las SAS por su cuenta; sin embargo, cualquier GINA que reconozca la SAS estándar ++ debería utilizar la compatibilidad de Winlogon para este fin.CtrlAltDel
- Despacho rutinario de SAS
- Cuando Winlogon encuentra un evento SAS o cuando GINA entrega un SAS a Winlogon, Winlogon establece el estado correspondiente, cambia al escritorio de Winlogon y llama a una de las funciones de procesamiento SAS de GINA.
- Cargando perfil de usuario
- Cuando los usuarios inician sesión, sus perfiles se cargan en el registro. De esta forma, los procesos del usuario pueden utilizar la clave de registro especial HKEY_CURRENT_USER. Winlogon realiza esta operación automáticamente tras un inicio de sesión exitoso, pero antes de la activación del intérprete de comandos para el usuario recién conectado.
- Asignación de seguridad al shell del usuario
- Cuando un usuario inicia sesión, GINA se encarga de crear uno o más procesos iniciales para dicho usuario. Winlogon proporciona una función de soporte para que GINA aplique la seguridad del usuario recién conectado a estos procesos. Sin embargo, la forma recomendada de hacerlo es que GINA llame a la función de Windows CreateProcessAsUser y deje que el sistema proporcione el servicio.
- Control del protector de pantalla
- Winlogon supervisa la actividad del teclado y el ratón para determinar cuándo activar los protectores de pantalla. Una vez activado el protector de pantalla, Winlogon continúa supervisando la actividad del teclado y el ratón para determinar cuándo desactivarlo. Si el protector de pantalla está marcado como seguro, Winlogon considera la estación de trabajo bloqueada. Cuando se detecta actividad del ratón o del teclado, Winlogon invoca la función WlxDisplayLockedNotice de GINA y se reanuda el comportamiento de estación de trabajo bloqueada. Si el protector de pantalla no es seguro, cualquier actividad del teclado o del ratón lo desactiva sin notificar a GINA.
- Soporte para múltiples proveedores de red
- En un sistema Windows, se pueden incluir varias redes en el proceso de autenticación y en las operaciones de actualización de contraseñas. Esta inclusión permite que redes adicionales recopilen información de identificación y autenticación simultáneamente durante el inicio de sesión normal, utilizando el escritorio seguro de Winlogon. Algunos de los parámetros requeridos en los servicios de Winlogon disponibles para GINA admiten explícitamente estos proveedores de red adicionales.
Vulnerabilidades
Winlogon es un objetivo común para varias amenazas que podrían modificar su funcionamiento y uso de memoria. Winlogon admite complementos que se cargan y notifican sobre eventos específicos. [ 6 ] Algunos rootkits incluyen complementos de Winlogon porque se cargan antes de que cualquier usuario inicie sesión. Algunas claves del registro permiten proporcionar múltiples valores que permiten que un programa malicioso se ejecute al mismo tiempo que un archivo legítimo del sistema. [ 7 ]
Véase también
- Lista de componentes de Microsoft Windows
- Arquitectura de la línea de sistemas operativos Windows NT
- Vundo , un troyano que se adjunta a winlogon.exe
- getty , un proceso similar en UNIX
- En la filtración del código fuente de Windows XP en septiembre de 2020, Winlogon fue la única pieza que faltaba en el código fuente, lo que hizo que el sistema operativo filtrado estuviera incompleto. [ 8 ]
Referencias
- ↑ Archiveddocs. "Administración de Windows: Dentro del núcleo de Windows Vista: Parte 2" . learn.microsoft.com . Consultado el 14 de mayo de 2023 .
- ↑ Russinvoich, Mark E.; Solomon, David (2005). Microsoft Windows Internals (4.ª ed.). Redmond, Washington: Microsoft Press . pág. 81. ISBN 978-0735619173.
- ↑ "Estaciones de ventana" . MSDN . Microsoft Corporation . Consultado el 19 de abril de 2014 .
- 1 2 "Escritorios" . MSDN . Microsoft Corporation . Consultado el 19 de abril de 2014 .
- ↑ Ionescu, Alex; Russinovich, Mark; Solomon, David A. (2012). Windows internals, Part 1 (6.ª ed.). Redmond, Wash.: Microsoft Press. p. 77. ISBN 978-0735648739.
- ↑ alvinashcraft. "Eventos de notificación de Winlogon - Aplicaciones Win32" . learn.microsoft.com . Consultado el 14 de mayo de 2023 .
- ↑ "Ejecución de inicio automático de arranque o inicio de sesión: DLL auxiliar de Winlogon, subtécnica T1547.004 - Enterprise | MITRE ATT&CK®" . attack.mitre.org . Consultado el 14 de mayo de 2023 .
- ↑ Warren, Tom (25 de septiembre de 2020). "Se filtra el código fuente de Windows XP en línea" . The Verge . Consultado el 27 de septiembre de 2020 .
Enlaces externos
- Personalización de GINA - Parte 1 , Tutorial para desarrolladores sobre cómo escribir una GINA personalizada
- Personalización de GINA - Parte 2 , Tutorial para desarrolladores sobre cómo escribir una GINA personalizada
- MSKB:193361 MSGINA.DLL no restablece la estructura WINLOGON
- Windows Vista y Windows Server 2008: Comprender, mejorar y extender la seguridad de extremo a extremo — Presentación de Microsoft PowerPoint que incluye información sobre los cambios en Winlogon en Windows Vista y Windows Server 2008.
- Componentes de Windows
- Software de seguridad informática