如何以 SYSTEM 系統群組的權限操作電腦

Windows 本機系統中都會有個 "SYSTEM" 群組,這個群組是由 Windows Server 自動建立的,但卻無法透過 GUI 介面瀏覽或修改。通常 SYSTEM 群組都用於作業系統中的特殊使用者,通常是作業系統中所附的一些 Windows 服務或作業系統專用的帳戶,通常這類的使用者都無法登入,但擁有的權限卻是無限大。

例如說在每個磁碟機下都會有個 "System Volume Information" 的系統目錄,當你的 Windows XP 有使用「系統還原」功能時,System Volume Information 目錄就是用來備份磁碟資料與還原點資訊的目錄,而在每個磁碟分割上都一定會有一個 System Volume Information 資料夾,不過預設是看不見的,要取消勾選檔案總管中 [資料夾選項] 中的「隱藏保護的作業系統檔案」才看的見。

取消勾選檔案總管中 [資料夾選項] 中的「隱藏保護的作業系統檔案」

不過,這個目錄正常來說連 Administrator 都無法存取,就算看的見你也是無法存取的,我用檔案總管看一下這個目錄的安全性設定,發現只有 SYSTEM 這個群組可以操作而已。

System Volume Information 內容 / 安全性頁籤

如果你硬要進入該目錄,就會得到「無法存取 C:\System Volume Information。存取被拒。」的錯誤訊息:

無法存取 C:\System Volume Information。存取被拒。

如果透過命令提示字元模式進入,也會得到同樣的訊息:

C:\>cd "\System Volume Information" 存取被拒。

如果要以 SYSTEM 的身份操作電腦的話,可以利用 at 命令搭配 cmd.exe 進入命令提示字元模式,因為 AT 命令是用來排定某些命令或程式在某個特定的日期和時間,在電腦上執行,預設來說執行的身份是 SYSTEM 權限,所以我們可以透過這個方式以 SYSTEM 的權限進入命令提示字元模式,以下是進入的步驟:

首先,你要先查詢目前的時間:

C:\>time /t
下午 10:17

然後下達 at 指令,如下:

C:\>at 22:18 /interactive cmd
新增一項工作,工作識別碼= 1

然後過不到一分鐘,就會有一個「命令提示字元」視窗出現,此時再進入 C:\System Volume Information 就可以正常進入了。如下圖示,我可以正常進入系統專用的目錄,且可以對該目錄進行任何檔案的操作,你看到我的圖示下達 dir 指令是找不到檔案,那是因為我並沒有啟用系統還原功能。

過不到一分鐘,就會有一個「命令提示字元」視窗出現,此時再進入 C:\System Volume Information 就可以正常進入了

另外,如果你有那些很想要刪除但卻無法刪除的檔案,也可以透過這個方式將檔案給刪除掉。別懷疑,電腦用久了總是會遇到鬼,有時後就真的有檔案刪不掉(例如中毒的檔案)。

相關連結

  

此文章由 will 發表於 2008/7/21 下午 10:35:36

永久連結 | 評論 (5) | 此文章的RSSRSS comment feed |

分類: 系統管理

標籤: ,

收藏:

相關文章

評論

七月 22. 2008 08:37

Joe

咦~Administrator不是可以直接在安全性中,把自己加入存取的權限嗎?

Joe tw

七月 22. 2008 09:24

Will 保哥

大部分是可以的,不過檔案或目錄的「擁有者」不是 Administrators 的時候就不行了。

Will 保哥 tw

七月 22. 2008 12:36

Darkthread

喔喔喔, 這招很讚! 推!

Darkthread tw

七月 22. 2008 23:27

Joe

恩恩,果然如此,不過我現在是用Vista,他可以在這個目錄的"安全性"中,指定這個目錄的"擁有者",不知windows 2K或2K3能不能這樣做。

Joe tw

七月 23. 2008 18:57

史卡夫曼

版主所談到的這個做法,其原理是這樣的:

at 命令會排定工作要求作業系統在指定時間執行,
而執行排定工作的系統服務是 schedule 這個 service。
在 Windows 2000 以上作業系統的 service 本身所使用的令牌 (token) 是 SYSTEM,
因此當時間到了之後,schedule 服務執行指派的程式 (在這個例子裡是 cmd.exe),
該程式便會因為繼承了父行程 (也就是 schedule) 的令牌,
而獲得 SYSTEM 的權限。
因此就可以進入被限定只有 SYSTEM 令牌才能存取的 System Volume Information 目錄進行操作了。

史卡夫曼 tw

新增評論


(將顯示您的Gravatar圖示)  

  Country flag

[b][/b] - [i][/i] - [u][/u]- [quote][/quote]



線上預覽

十月 13. 2008 04:22