- TrustedInstaller er Windows Modules Installer-tjenesten som beskytter og oppdaterer kritiske operativsystemfiler.
- Bare TrustedInstaller og noen tjenestegrupper kan endre komponenter som Windows Defender eller kjernebinærfiler.
- Å endre eiere og tillatelser som administreres av TrustedInstaller reduserer sikkerheten og kan skade Windows.
- Før du berører beskyttede filer, anbefales det å bruke verktøy som SFC, DISM og spesifikke løsninger mot skadelig programvare.
Hvis du noen gang har prøvd å slette eller endre en Windows-fil og mottatt en melding om at du trenger TrustedInstaller-tillatelserDu er ikke alene. Denne Windows-komponenten reiser mange spørsmål fordi den ser ut til å «låse alt», men i virkeligheten er den en nøkkelbrikke for å beskytte systemet.
Samtidig merker noen brukere at PC-en deres går tregere, de ser at TrustedInstaller.exe bruker mye minne eller CPU, eller de oppdager mapper med den eieren mens de undersøker potensiell skadelig programvare. Sikkerhetseksperter og penetrasjonstestere støter også på TrustedInstaller når de vil stoppe tjenester som Windows Defender eller modifisere systembinærfiler for penetrasjonstesting.
Hva er TrustedInstaller-prosessen, og hva brukes den til?
TrustedInstaller.exe er den kjørbare filen for Windows Modules Installer-tjenesten., en offisiell Microsoft-komponent som er en del av det som er kjent som Windows Ressursbeskyttelse (WRP)Denne mekanismen er ansvarlig for å beskytte viktige systemfiler, registernøkler og andre kritiske ressurser mot å bli lette på å endre dem.
Hovedoppgaven er å forvalte Installasjon, modifisering og fjerning av Windows-komponenter: Windows-oppdateringerNye systemfunksjoner, oppdateringer, kjernefiler for .dll, .sys og .exe, osv. Når Windows trenger å oppdatere et av disse beskyttede elementene, starter den TrustedInstaller-tjenesten, gjør de nødvendige endringene og stopper den vanligvis.
Hvis du ser på egenskapene til mange systemfiler, for eksempel den klassiske kalkulatoren i eldre versjoner av Windows, vil du se at Filens eier er TrustedInstallerSelv om du er administrator eller har tilgang som SYSTEM, vil du ikke kunne slette eller erstatte disse filene uten først å gå gjennom beskyttelsen som denne tjenesten pålegger.
TrustedInstaller fungerer også som en spesiell «tjenestegruppe» i systemetInternt bruker Windows funksjonaliteten Service Security Identifier (Service SID), som starter med Windows Vista, for å knytte hver tjeneste til en sikkerhetsidentifikator som «NT SERVICE\ServiceName». I det spesifikke tilfellet med TrustedInstaller vises gruppen som «NT SERVICE\TrustedInstaller» når du spør om tillatelser eller tilgangskontrollister ved hjelp av verktøy som PowerShell og Get-Acl.
Takket være disse syntetiske gruppene kan hver tjeneste motta svært detaljerte tillatelser på filer, registernøkler, pipes og andre sikre objekter uten å alltid måtte bruke systemets generiske kontoer. TrustedInstaller har enda høyere privilegier enn SYSTEM om ressursene den kontrollerer, nettopp slik at den kan oppdatere eller reparere systemet uten restriksjoner.

TrustedInstallers forhold til Windows Update og Windows Defender
I praksis kommer TrustedInstaller hovedsakelig i spill når systemet trenger det Installer Windows-oppdateringer eller endre beskyttede komponenterDu vil vanligvis se den aktiv mens Windows Update kjører, når du legger til eller fjerner Windows-funksjoner, eller under visse systemreparasjonsoperasjoner.
Et veldig tydelig eksempel er samspillet med Windows Defender (WinDefend-tjenesten og MsMpEng.exe-prosessen). Defender er Microsofts innebygde antivirusprogram og har sin egen tjeneste med tjenestegruppen "NT SERVICE\WinDefend". For at antivirusprogrammet skal kunne oppdateres, er det noen ganger nødvendig å midlertidig stoppe tjenesten og erstatte motorfiler som mpengine.dll.
Hvis du undersøker tilgangskontrollistene (DACL-er) til Windows Defender-tjenesten, vil du se at Bare selve tjenesten og TrustedInstaller har full kontroll. å stoppe og endre den. Verken administratorgruppen eller SYSTEM-kontoen kan stoppe WinDefend direkte ved å bruke standardtillatelser. Dette gjøres for å styrke systemsikkerheten mot skadelig programvare som prøver å deaktivere antivirusprogrammet.
For offensive sikkerhetseksperter blir dette en interessant utfordring. Mange penetrasjonstestere opplever at selv med administrator- eller SYSTEM-rettigheter, De kan ikke stoppe MsMpEng.exe Fordi det er en beskyttet prosess (PPL). Tokenet kan ikke åpnes enkelt, selv med feilsøkingsrettigheter (SeDebugPrivilege), noe som kompliserer tyveriet av sikkerhetskonteksten.
I motsetning til dette er TrustedInstaller.exe-prosessen, selv om den er kritisk, Den er ikke beskyttet som en PPL i mange versjoner. av Windows. Dette regnes som en "funksjon" snarere enn en feil, fordi det gjør det enklere for andre systemkomponenter å jobbe med den ved hjelp av visse API-er så lenge de har de nødvendige rettighetene (f.eks. SeDebugPrivilege) til å åpne prosessen og operere med tokenene.
Token-, gruppe- og rettighetseskalering relatert til TrustedInstaller
Innenfor Windows-sikkerhet, en Et tilgangstoken er objektet som identifiserer en prosess eller tråd når du vil samhandle med beskyttede ressurser. Det tilsvarer å vise frem ID-en din i døren til en nattklubb: den indikerer hvem du er, hvilken gruppe du tilhører, hvilke privilegier du har og integritetsnivået ditt (Lavt, Middels, Høyt, System osv.).
Denne tokenen lagrer data som eierbruker, gruppene som prosessen tilhørerRettighetslisten og integritetsnivået. Når en prosess prøver å få tilgang til en fil eller tjeneste, sammenligner systemet tokeninformasjonen med objektets tilgangskontrolllister (DACL-er) for å avgjøre om handlingen skal tillates.
En viktig detalj for angrep på privilegieeskalering er at en prosess med tilstrekkelige tillatelser kan etterligne eller duplisere en annens tokenHvis du klarer å åpne målprosessen med rettigheter som PROCESS_QUERY_INFORMATION eller lignende, og kontoen din har rettigheter som SeDebugPrivilege, kan du få en referanse til tokenet og bruke det til å få prosessen til å handle med den andres identitet (imitasjon eller DuplicateToken).
Problemet for angriperen er hvordan man skal komme til det punktet. Hvis du prøver åpne det primære tokenet til TrustedInstaller-prosessen Som administrator vil du oppdage at det ikke er nok: tilgangskontrollistene for det tokenet gir deg ikke tillatelse til å lese eller etterligne det. Bare ved å operere som SYSTEM vil du kunne få riktig tilgang til og bruke TI-tokenet.
Derfor innebærer mange eskaleringsmetoder først å hoppe fra Administrator til SYSTEM. En klassisk teknikk er å misbruke prosesser som Winlogon.exesom kjører som SYSTEM-kontoen i samme økt som den interaktive brukeren og har relativt permissive ACL-er på tokenet sitt. Hvis du er administrator, kan du åpne Winlogon-tokenet med representasjonsrettigheter og eskalere til SYSTEM.
Når du er i SYSTEM, og har aktivert rettigheter som SeDebug-rettighetDet er mulig å åpne TrustedInstaller-prosessen (hvis den kjører) med tilstrekkelige rettigheter (for eksempel PROCESS_QUERY_INFORMATION eller til og med PROCESS_ALL_ACCESS) og derfra hente et token fra TrustedInstaller-gruppen. Med dette tokenet kan du deretter programmatisk stoppe tjenester som WinDefend, som er nettopp det sikkerhetspublikasjoner med konseptbevis tilgjengelig i offentlige arkiver viser.
Det finnes andre, mer komplekse variasjoner, som f.eks. forfalske tokener som inkluderer TrustedInstaller-gruppen uten å stjele dem direkte fra TrustedInstaller.exe-prosessen eller stole på forskjellige strenger for å få SYSTEM, men den generelle ideen dreier seg alltid om å manipulere tokener og ACL-er for å oppnå det privilegerte tilgangsnivået.
Hvorfor du ikke bør deaktivere TrustedInstaller eller tukle med tillatelsene lett
Fra et hjemmebrukers eller til og med en supportteknikers perspektiv er det viktigste å forstå at TrustedInstaller er viktig for stabiliteten og sikkerheten til WindowsÅ fjerne tillatelser eller deaktivere tjenesten fordi den er «irriterende» kan gjøre systemet ubrukelig eller i det minste ute av stand til å oppdatere riktig.
Hvis du endrer eieren av systemfilen fra TrustedInstaller til Administratorer, eller hvis du endrer tilgangskontrollister og gir Brukeren din har full kontroll over kritiske ressurserDu svekker barrieren som hindrer skadelig programvare og ondsinnede programmer i å erstatte viktige filer. Dessuten kan utilsiktet sletting av en beskyttet .dll- eller .sys-fil forårsake blåskjermer, oppstartsfeil eller andre uvanlige oppstartsproblemer for programmer.
Det bør også bemerkes at TrustedInstaller er en del av Windows Ressursbeskyttelse (WRP)Dette forhindrer unødvendige endringer i signerte binærfiler og kjernekomponenter. Deaktivering av dette hindrer systemet i å reparere seg selv på riktig måte når det oppdager skade eller uautoriserte endringer i disse filene.
Innen penetrasjonstesting brukes disse egenskapene til å demonstrere reelle svakheter, men det gjøres innenfor et kontrollert rammeverk, i laboratoriemiljøer eller med eksplisitte tillatelser fra klienten. Det er ikke en god idé å kopiere støtende teknikker på en personlig eller jobb-PC. uten å forstå fullt ut hva du gjør og uten å ha komplette sikkerhetskopier for å gjenopprette systemet.
Selv i tilfeller med skadelig programvare, for eksempel når du oppdager at en tilsynelatende skadelig mappe vises med TrustedInstaller som eierDet er vanligvis mer fornuftig å undersøke prosessen som gjenskaper den og bruke spesialiserte verktøy mot skadelig programvare enn å prøve å "drepe" TrustedInstaller eller ta kontroll over alt den berører.
TrustedInstaller, ressursforbruk og systemtreghet
Et annet veldig vanlig spørsmål er hvorfor TrustedInstaller.exe-prosessen plutselig vises i Oppgavebehandling. bruker mye CPU eller RAM og forårsaker at datamaskinen kjører veldig sakte en stund. Dette sammenfaller vanligvis med tidspunktet når Windows søker etter, laster ned eller installerer oppdateringer.
I de fleste tilfeller er denne forbrukstoppen midlertidig: TrustedInstaller jobber intensivt mens den implementerer endringer i Windows-modulerOg når den er ferdig, går ressursbruken tilbake til normalt nivå. Hvis maskinen din har lite minne eller en svært fragmentert mekanisk harddisk, blir følelsen av treghet mer uttalt under disse prosessene.
Hvis nettleseren eller programmene dine kjører veldig sakte, og du ser at TrustedInstaller er aktiv, bør du også sjekke systemets generelle tilstand: diskfragmentering, bakgrunnsprosesser, automatiske oppstartsprogrammer og potensielle infeksjoner. Mange tredjepartsapplikasjoner skriver til registeret og disken, noe som genererer ugyldige oppføringer og fragmentering, noe som kan øke arbeidsmengden til TrustedInstaller og gi inntrykk av at alt er overbelastet.
For å sjekke hva som skjer, kan du åpne Oppgavebehandling med Ctrl + Shift + Esc og sjekk fanene CPU, minne, disk og nettverk. Hvis installasjonsprosessen for Windows-moduler bruker ressurser, er den sannsynligvis opptatt med å installere oppdateringer eller reparere komponenter.
Så lenge det ikke er noen konstante feil og forbruket ikke holder seg høyt i timevis uten åpenbar grunn, Det normale er å la prosessen fullføre arbeidet sitt.Å avbryte Windows-oppdateringer midt i prosessen kan forårsake flere problemer enn det prøver å fikse.

Slik håndterer du filer beskyttet av TrustedInstaller på en sikker måte
Noen ganger vil du bli tvunget til å berøring av filer beskyttet av TrustedInstallerFor eksempel kan det hende du må erstatte en ødelagt .dll-fil, rydde opp i rester av et program som har etterlatt låste filer, eller følge spesifikke instruksjoner fra teknisk støtte. I slike tilfeller er det alltid lurt å prøve de innebygde reparasjonsverktøyene først før du utfører manuelle tiltak.
Et av de første alternativene er å kjøre Systemfilkontroll (SFC)For å gjøre dette:
1) Åpne en ledetekst med administratorrettigheterKlikk på Start, skriv inn CMD i søkeboksen, høyreklikk på cmd.exe og velg «Kjør som administrator». Hvis Windows-versjonen din er fabrikkinstallert og du ikke har installasjonsplaten for hånden, vil systemet prøve å finne de nødvendige kildefilene.
2) Kjør kommandoen SFC /SCANNOW og trykk Enter. Skanningen kan ta en stund, spesielt hvis det er mange filer å sjekke, så vær tålmodig. Windows vil skanne beskyttede komponenter og reparere eventuelle skadede eller manglende kritiske filer ved hjelp av kopien som er lagret på installasjonsplaten eller produsentens gjenopprettingsstasjon.
Når prosessen er fullført, start datamaskinen på nytt og Sjekk om feilen vedvarerI mange tilfeller løser dette enkle trinnet problemer med låste filer, mindre skader og problemer når man prøver å endre systemelementer.
Det gir bare mening når standardverktøy (SFC, DISM, systemgjenoppretting osv.) ikke fungerer, og du vet nøyaktig hva du gjør. ta manuelt eierskap over en beskyttet fil eller mappe og endre tillatelser for å kunne gi nytt navn, erstatte eller slette.
Endre eierskap av TrustedInstaller til administratorer: Fremgangsmåte og risikoer
Hvis du får en melding om at du trenger TrustedInstaller-tillatelser når du sletter eller endrer en fil, kan du endre eieren til Administratorer for å kunne bruke den. Den typiske prosedyren i Windows er som følger, alltid forutsatt at du forstår risikoene:
1) Lukk varselet om manglende tillatelser Det skal indikere at du trenger TrustedInstaller-tillatelser selv om du bruker en administratorkonto. Finn deretter filen eller mappen du vil endre.
2) Høyreklikk på filen eller mappen og velg «Egenskaper». I vinduet som åpnes, gå til fanen «Sikkerhet» øverst og klikk på knappen «Avanserte alternativer» nederst til høyre.
3) I de avanserte sikkerhetsalternativeneGå til fanen «Eier». Du vil se at den nåværende eieren er TrustedInstaller. Klikk på «Rediger»-knappen, og velg «Administratorer» i listen over mulige nye eiere.
Hvis du skal jobbe med en hel mappe og ikke bare én enkelt fil, vil det dukke opp en boks som lar deg «Erstatt eier på undercontainere og objekter»Hvis du vil at alle filer og undermapper skal ha administratorer som eier, merker du av i den boksen og godtar endringene.
Etter at du har klikket på OK, bekrefter du advarselen som vises. Fra det øyeblikket av vil den nåværende eieren være administratorgruppen i stedet for TrustedInstaller. Lukk vinduet ved å klikke på OK igjen og gå tilbake til det første skjermbildet med egenskaper for fil eller mappe.
Gå nå tilbake til Sikkerhet-fanen og klikk på "Rediger"-knappen for å endre tillatelser. Velg administratorgruppen I listen over gruppe- eller brukernavn, og i det nedre tillatelsesområdet, merk av i boksen «Full kontroll» under «Tillat»-kolonnen. Bruk endringene og bekreft eventuelle sikkerhetsadvarsler som kan vises.
Fra det øyeblikket av bør du kunne slette, endre navn på eller endre filen eller en mappe som tidligere var beskyttet av TrustedInstaller. Det er imidlertid viktig å huske at enhver slik endring reduserer systemsikkerheten og kan gjøre den sårbar eller ustabil, så den bør bare gjøres på svært spesifikke elementer og med full kjennskap til prosessen.
TrustedInstaller og skadelig programvare: typiske tilfeller og forholdsregler
Noen ganger oppdager brukeren mistenkelige prosesser i Oppgavebehandling, for eksempel TextInputHost.exe eller andre navn som, etter undersøkelse, ser ut til å være relatert til skadelig programvare eller uønsket programvare. Når man prøver å slette kildemappene, oppdager den at de er beskyttet av TrustedInstaller, og etter å ha endret tillatelser og slettet dem, dukker de opp igjen etter en omstart.
At en mappe har At TrustedInstaller er eier betyr ikke at den er legitimDette betyr imidlertid ikke automatisk at du bare kan deaktivere IT. Den fornuftige tilnærmingen er å prøve å finne ut hvilken prosess eller tjeneste som gjenskaper disse filene, gjennomgå planlagte oppgaver, oppstartstjenester og eventuelle vedvarende hooks som kan bruke systemidentiteter eller misbruke klarerte komponenter.
Hvis innebygde verktøy som Windows Defender, en fullstendig systemskanning, SFC /scannow eller DISM /online /cleanup-image Hvis de ikke finner noe, kan det være nødvendig å bruke andre spesialiserte verktøy mot skadelig programvare. analysere en USB-enhet eller søk profesjonell støtte. Å deaktivere TrustedInstaller eller systematisk forsøke å blokkere alt som bærer signaturen kan forverre situasjonen og ødelegge sunne deler av operativsystemet.
Uansett, det som bør unngås er deaktiver TrustedInstaller-tjenesten fullstendig som en «hurtigløsning» når en mistenkelig fil er koblet til den. Det er bedre å fokusere på den spesifikke kilden til skadevaren, dens vedvarende mekanismer og rengjøre systemet med passende verktøy i stedet for å tukle med kjernen i Windows-ressursbeskyttelse.
Å forstå rollen TrustedInstaller spiller i Windows sikkerhetsarkitektur hjelper i stor grad med å tolke hvorfor visse filer virker urørlige. hvorfor noen tjenester bare kan stoppes av ham Og hvorfor har Microsoft designet disse komponentene så restriktivt? Selv om forskere kan eksperimentere med å omgå disse restriksjonene i testmiljøer, er det klokeste å respektere dem og stole på offisielle reparasjonsmekanismer på en datamaskin som brukes daglig før man tyr til risikable snarveier.
Redaktør spesialisert i teknologi og internettspørsmål med mer enn ti års erfaring i ulike digitale medier. Jeg har jobbet som redaktør og innholdsskaper for e-handel, kommunikasjon, online markedsføring og reklameselskaper. Jeg har også skrevet på nettsteder innen økonomi, finans og andre sektorer. Arbeidet mitt er også min lidenskap. Nå, gjennom artiklene mine i Tecnobits, Jeg prøver å utforske alle nyhetene og nye mulighetene som teknologiverdenen tilbyr oss hver dag for å forbedre livene våre.
