この記事について
TryHackMeの「Windows Fundamentals 1」というルームで学んだ内容を、Task単位でまとめたノートです。Windowsのエディションの歴史から、デスクトップ(GUI)、NTFSファイルシステム、System32フォルダ、ユーザーアカウントとパーミッション、UAC(User Account Control)、Settings/Control Panel、Task Managerまで、Windowsを実際に使っていく上での基礎が一通り扱われています。
課題の設問や答え(flag)はここには含めていません。あくまで各Taskで学んだ考え方・仕組みを、自分の理解として整理したものです。
Task 1: Windows Editions
Windowsオペレーティングシステム(OS)は1985年まで遡る長い歴史を持ち、現在では家庭用・企業ネットワークの両方で最も広く使われているOSです。そのため、Windowsは常にハッカーやマルウェア作者に狙われてきました。
Windows XPは長い間人気のあったバージョンでした。その後Microsoftが発表したWindows Vistaは、Windows OSの全面刷新版でしたが、数多くの問題を抱えており、ユーザーからの評判も悪く、すぐに姿を消しました。
MicrosoftがWindows XPのサポート終了日(end-of-life)を発表すると、多くの顧客がパニックに陥りました。企業や病院などは、次の有力なバージョンであるWindows 7を様々なハードウェア・デバイスと組み合わせて急いで検証しました。ベンダー各社は自社製品がWindows 7で動作することを保証するため時間との戦いを強いられ、対応できなければ顧客との契約を打ち切られ、対応済みの別ベンダーに乗り換えられてしまう事態になりました。多くの人にとって悪夢のような経験であり、Microsoftもこれを教訓としています。
Windows 7もそれなりに早くサポート終了日が設定されました。Windows 8.xはVistaと同様、短命に終わりました。
その後Windows 10、続いてWindows 11が登場し、これがデスクトップ向けの現行バージョンとなっています。Windows 11にはHome(ホーム)とPro(プロ)の2種類のエディションがあります。
サーバー向けの現行バージョンはWindows Server 2025です。Microsoftを批判する声は多いものの、実際にはバージョンを重ねるごとに使いやすさとセキュリティの両面で着実に改善を重ねてきています。
なお、このルームで使われるラボマシンのWindowsエディションはWindows Server 2019 Standardでした。
学んだこと
end-of-life(EOL、サポート終了)とは、そのソフトウェアに対してメーカーがセキュリティ更新プログラム(security update)や不具合修正を提供しなくなる時期のことです。EOLを迎えたOSは新しい脆弱性(vulnerability、セキュリティ上の弱点)が見つかっても直らないため、攻撃者にとって狙いやすい標的になります。セキュリティ学習の文脈では「古いOS・ソフトはEOLかどうかを必ずチェックする」という視点が重要です。
エディション(edition)とは、同じバージョンのOSの中でも機能差がある製品ラインのことです。Windows 11ならHome/Proが代表的で、Proにはビジネス向けの追加機能(ドメイン参加、暗号化機能など)が用意されています。
家庭用OSと違い、サーバー向けOS(Windows Server)は別系統の製品として存在し、企業のファイルサーバーやドメインコントローラー(Active Directoryを動かすサーバー)などに使われます。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| end-of-life (EOL) | メーカーによるサポート・セキュリティ更新の提供が終了すること。EOL後のソフトは脆弱性が放置されやすい |
| Semi-Annual Channel | Windows 10の更新提供方式の1つ。半年ごとに機能更新が配信されるチャネル |
| Windows edition | 同一バージョンのWindowsの中での製品ライン(Home/Pro/Enterpriseなど)。使える機能が異なる |
| Windows Server | サーバー用途に特化したWindows OS。ファイル共有やActive Directoryなどの基盤として使われる |
| System Information (msinfo32) | Windows標準のツールで、OSのエディションやバージョンなどのシステム情報を確認できる |
Task 2: The Desktop (GUI)
Windowsデスクトップ、いわゆるグラフィカルユーザーインターフェース(GUI、graphical user interface)は、Windows 10マシンにログインした直後に表示される画面のことです。
通常はまずログイン画面を通過する必要があります。ログイン画面では有効なアカウント認証情報(credentials)——たいていはそのシステム上に既に存在するWindowsアカウントのユーザー名とパスワード、もしくはドメイン参加済みマシンの場合はActive Directory環境のアカウント情報——を入力します。
GUIを構成する主な要素は、デスクトップ・スタートメニュー・検索ボックス(Cortana)・タスクビュー・タスクバー・ツールバー・通知領域です。
デスクトップ
デスクトップには、プログラム・フォルダ・ファイルなどへのショートカットが置かれます。デスクトップ上の何もない場所を右クリックすると、コンテキストメニュー(右クリックメニュー)が表示され、アイコンのサイズ変更や並べ方の指定、新規アイテムの作成などができます。ディスプレイ設定(Display settings)では画面の解像度や向きを、個人設定(Personalize)では壁紙・フォント・テーマ・配色などを変更できます。なお、リモートデスクトップ(Remote Desktop)セッション中は、一部のディスプレイ設定が無効化されます。
スタートメニュー
以前のバージョンのWindowsでは、デスクトップGUIの左下に「スタート(Start)」という文字が表示されていましたが、Windows 10など最近のバージョンでは、この文字は表示されなくなり、代わりにWindowsのロゴが表示されています。スタートメニューの見た目は変わりましたが、その全体的な役割(アプリ・ファイル・ユーティリティへのアクセス)は変わっていません。
スタートメニューはいくつかのセクションに分かれています。アカウント操作(ユーザー情報の変更、ロック、サインアウトなど)へのショートカット、インストール済みアプリのアルファベット順一覧、そしてよく使うアプリを固定表示できる「タイル(tiles)」の3つが主な構成要素です。アプリはタイルへ「スタートにピン留めする(Pin to Start)」ことで追加できます。
タスクバー
タスクバーの構成要素の一部は初期状態で有効・表示されています。タスクバー上で右クリックするとコンテキストメニューが表示され、表示・非表示を変更できます。開いている・起動しているアプリ/プログラム/フォルダ/ファイルなどはタスクバーに表示され、アイコンにカーソルを合わせるとプレビューのサムネイルとツールチップが表示されます。閉じた項目は、明示的にピン留めしていない限りタスクバーから消えます。
通知領域
通知領域(Notification Area)は通常Windows画面の右下にあり、日付と時刻が表示されます。ほかにも音量アイコンやネットワーク/無線アイコンなどが表示されることがあり、表示するアイコンの追加・削除はタスクバーの設定から行えます。
学んだこと
GUI(Graphical User Interface、グラフィカルユーザーインターフェース)は、マウスやアイコンなど視覚的な要素を使って操作できる画面のことです。対義語はCLI(Command Line Interface、コマンドラインインターフェース)で、文字コマンドで操作する画面です。セキュリティ学習ではCLI操作(PowerShellなど)も後々重要になってくるため、まずGUI側の基本用語を押さえておくと後が楽になります。
タイル(tile)はスタートメニュー右側に並ぶ大きめのアイコンのことです。「ピン留め(pin)」という表現は、よく使うものを固定表示させる操作全般(スタートメニューやタスクバーへの追加)で頻繁に出てきます。通知領域(Notification Area)は、いわゆる「システムトレイ」と呼ばれることもある場所です。
タスクバーやスタートメニューの表示・非表示設定は「タスクバーの設定(Taskbar settings)」にまとまっている、という点も覚えておくと便利です。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| GUI (Graphical User Interface) | アイコンやウィンドウなど視覚的な要素で操作するインターフェース |
| CLI (Command Line Interface) | 文字のコマンドで操作するインターフェース。PowerShellやコマンドプロンプトなど |
| context menu | 右クリックで表示される、その場で使える操作の一覧メニュー |
| Personalize | 壁紙・テーマ・配色などデスクトップの見た目を変更する設定画面 |
| tile | スタートメニュー右側に並ぶ、アプリ起動用の大きめのアイコン |
| Pin to Start / Pin to taskbar | アプリをスタートメニューやタスクバーに固定表示させる操作 |
| Notification Area (system tray) | 日時・音量・ネットワークなどシステムの状態アイコンが並ぶ領域。「システムトレイ」とも呼ばれる |
| Remote Desktop | ネットワーク越しに別のWindows PCのデスクトップ画面を操作する仕組み・機能 |
| Active Directory (AD) | 企業ネットワークでユーザーアカウントやPCを一元管理する仕組み。ドメイン参加済みマシンではログイン時にADのアカウント情報を使う |
Task 3: Introduction to Windows
Windowsオペレーティングシステム(OS)は、多数のシステムファイル・ユーティリティ・設定・機能などから成る複雑な製品です。このモジュールでは、Windows OSを構成する要素のごく一部について概要を説明し、ユーザーインターフェースの操作方法やシステムへの変更方法などを扱っていきます。
このTaskでは、ルームに付属するラボマシン(学習用の仮想マシン)を起動します。ブラウザ内蔵の画面で操作するか、リモートデスクトップ(Remote Desktop)経由でアクセスする場合は、ルームが発行するIPアドレス・ユーザー名・パスワードを使ってログインします。この認証情報はセッションごとに毎回変わる一時的なもので、接続時には証明書(Certificate)の確認ダイアログが出ますが、学習用ラボ環境なので承諾して問題ありません。
学んだこと
Remote Desktop(リモートデスクトップ、略してRDP)は、ネットワーク越しに別のWindows PCのデスクトップ画面をまるごと操作できる機能です。AttackBoxを使わずVPN接続で直接つなぐ場合は、Windows標準の「リモートデスクトップ接続」アプリ(mstscコマンドでも起動できます)を使ってログインすることになります。
接続時に出てくる証明書(Certificate)の確認ダイアログは、「この接続先は身元を保証する正式な証明書を持っていないが、それでも接続するか」という警告です。学習用ラボ環境では自己署名証明書(オレオレ証明書)が使われることが多いため許容してよいですが、実務で見知らぬ相手に対して同じ警告が出た場合は、逆に警戒すべきサインになります。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| Remote Desktop Protocol (RDP) | Windowsに標準搭載されたリモートデスクトップ接続用プロトコル。既定のポートは3389 |
| credentials | ログインに使うユーザー名・パスワードなどの認証情報 |
| self-signed certificate | 認証局を通さず自分で発行した証明書。学習環境ではよく使われるが、実務では信頼性の確認が必要 |
| AttackBox | TryHackMeが提供するブラウザ経由で使える攻撃用Linux環境。VPN接続した自分のマシンで代用することもできる |
Task 4: The File System
最近のWindowsで使われているファイルシステムは、New Technology File System、略してNTFSです。NTFS以前には、FAT16/FAT32(File Allocation Table、ファイル割り当てテーブル)やHPFS(High Performance File System)というファイルシステムが使われていました。FATパーティションは今でもUSBメモリやMicroSDカードなどで使われていますが、個人用Windows PC/ノートPCやWindowsサーバーでは伝統的に使われていません。
NTFSはジャーナリングファイルシステム(journaling file system)として知られています。障害が発生した場合、ログファイルに記録された情報を使って、ディスク上のフォルダ・ファイルを自動的に修復できます。この機能はFATでは実現できません。
NTFSは、それ以前のファイルシステムが抱えていた多くの制限に対応しています。
- 4GBを超えるファイルに対応
- フォルダやファイルに個別のアクセス許可(permissions)を設定できる
- フォルダ・ファイルの圧縮
- 暗号化(Encryption File System、略してEFS)
NTFSボリューム上では、ファイルやフォルダへのアクセスを許可・拒否するアクセス許可(permissions)を設定できます。設定できる種類は、フルコントロール(Full control)・変更(Modify)・読み取りと実行(Read & Execute)・フォルダの内容の一覧表示(List folder contents)・読み取り(Read)・書き込み(Write)の6つです。確認方法は、対象を右クリック→プロパティ→セキュリティタブ、という流れになります。
NTFSのもう一つの機能に、代替データストリーム(Alternate Data Streams、ADS)があります。すべてのファイルは少なくとも1つのデータストリーム($DATA)を持っており、ADSを使うとファイルに複数のデータストリームを持たせることができます。標準のWindowsエクスプローラーではADSは表示されませんが、PowerShellやサードパーティ製ツールで確認できます。セキュリティの観点から見ると、マルウェア作者はデータを隠すためにADSを悪用してきました。ただし用途はすべて悪意あるものというわけではなく、例えばインターネットからダウンロードしたファイルには、取得元を示す識別子がADSに書き込まれます。
学んだこと
ファイルシステム(file system)とは、ディスク上にデータをどう整理して保存するかというルールの仕組みのことです。同じハードディスクでも、Windowsは主にNTFS、USBメモリなどはよくFAT32、といったように用途によって使い分けられています。
ジャーナリングファイルシステム(journaling file system)は、ファイルへの変更を実行する前に「これからこう変更する」という記録(ジャーナル、log)を先に残しておく仕組みです。停電やクラッシュなどで処理が中断しても、そのログを見て正しい状態に復元できるため、データが壊れにくくなります。
アクセス許可(permissions)は、「誰が」「どのファイル・フォルダに対して」「何をしていいか(読む・書く・実行するなど)」を細かく制御する仕組みで、Windowsのセキュリティの土台になる考え方です。
代替データストリーム(ADS)はセキュリティ学習・CTFでも頻出の話題です。1つのファイルに、通常見えるデータとは別の「隠しデータ」をくっつけられる機能で、ファイル名:ストリーム名という書き方でアクセスします。マルウェアがこの仕組みを悪用してファイル内にコードやデータを隠すことがあるため、フォレンジック(forensics、痕跡調査)やマルウェア解析(malware analysis)の文脈でよく登場する用語です。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| NTFS (New Technology File System) | 現在のWindowsで標準的に使われるファイルシステム |
| FAT16 / FAT32 (File Allocation Table) | NTFS以前から使われる古いファイルシステム。USBメモリなどで現在も利用される |
| journaling file system | 変更内容を先にログへ記録し、障害時に自動修復できるファイルシステムの仕組み |
| EFS (Encrypting File System) | NTFSが備えるファイル・フォルダ単位の暗号化機能 |
| NTFS permissions | ファイル・フォルダごとに設定できるアクセス制御(Full control / Modify / Read & Executeなど) |
| Alternate Data Streams (ADS) | NTFS特有の、1つのファイルに複数のデータストリームを持たせられる機能。データ隠蔽に悪用されることがある |
| $DATA | ファイルが標準的に持つメインのデータストリームの名称 |
| forensics(デジタルフォレンジック) | 侵入や攻撃の痕跡をデータから調査・解析する分野 |
Task 5: The Windows\System32 Folders
Windowsフォルダ(C:\Windows)は、伝統的にWindowsオペレーティングシステム本体が格納されているフォルダとして知られています。このフォルダは必ずしもCドライブに存在しなければならないわけではなく、他のドライブや別のフォルダ名にすることも技術的には可能です。
そこで登場するのが環境変数(environment variables)、より具体的にはシステム環境変数(system environment variables)です。Windowsディレクトリを指すシステム環境変数は%windir%です。Microsoftによると、「環境変数はオペレーティングシステムの環境に関する情報を保存する。この情報には、OSのパス、OSが使用するプロセッサ数、一時フォルダの場所などの詳細が含まれる」とされています。
'Windows'フォルダの中には多数のフォルダが存在し、その1つがSystem32です。System32フォルダには、オペレーティングシステムにとって重要かつ不可欠なファイルが格納されています。このフォルダを操作する際は細心の注意が必要で、System32内のファイルやフォルダを誤って削除すると、Windows OSが動作しなくなる可能性があります。
学んだこと
環境変数(environment variable)とは、OSやプログラムが参照する「設定値を入れておく箱」のようなものです。値そのものは環境(PCやユーザー)によって変わりうりますが、プログラム側は変数名(例:%windir%)を通して参照するため、実際のパスがどこであっても同じ書き方で正しい場所を指せます。Windowsでは%変数名%のようにパーセント記号で囲んで表記します。
%windir%は「Windowsフォルダの場所」を指す環境変数で、多くの環境ではC:\Windowsを指しますが、インストール構成によっては別ドライブ・別フォルダ名になっていることもあります。コマンドプロンプトでecho %windir%と打つと、実際の値を確認できます。
System32フォルダは、Windowsの動作に不可欠なシステムファイルや実行ファイル(.exe、.dllなど)が大量に置かれている場所です。セキュリティ・ハッキング学習の文脈では非常によく名前が出てくる場所で、cmd.exeやpowershell.exeなどの重要な実行ファイルもここにあります。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| environment variable(環境変数) | OSやプログラムが参照する設定値を格納する仕組み。Windowsでは%変数名%の形式 |
| system environment variable | ユーザーではなくシステム全体に適用される環境変数 |
| %windir% | Windowsフォルダの場所を指すシステム環境変数(多くの場合C:\Windows) |
| System32 | Windowsの動作に不可欠な実行ファイル・DLLなどが格納された重要フォルダ |
| echo %windir% | コマンドプロンプトで環境変数の実際の値を表示するコマンド例 |
Task 6: User Accounts, Profiles, and Permissions
一般的なローカルWindowsシステムでは、ユーザーアカウントは大きく2種類に分かれます。Administrator(管理者)と Standard User(標準ユーザー)です。
- Administrator(管理者)は、システムに対する変更を行えます。ユーザーの追加・削除、グループの変更、システム設定の変更などです。
- Standard User(標準ユーザー)は、自分に紐づくフォルダ・ファイルの変更しかできず、プログラムのインストールのようなシステムレベルの変更は行えません。
システム上にどんなユーザーアカウントが存在するかを調べる方法はいくつかあります。1つは、スタートメニューで「Other User」と検索する方法です。Administratorとしてログインしていれば「Add someone else to this PC(このPCに他のユーザーを追加)」というオプションが見え(Standard Userには表示されません)、既存のローカルユーザーアカウントをクリックすると「Change account type(アカウントの種類を変更)」と「Remove(削除)」という追加のオプションが表示されます。
ユーザーアカウントが作成されると、そのユーザー用のプロファイルも作成されます。各ユーザープロファイルフォルダの格納場所はC:\Users配下で、例えばMaxというユーザーアカウントのプロファイルフォルダはC:\Users\Maxとなります。プロファイルの作成は初回ログイン時に行われ、ログイン画面には「User Profile Service」というメッセージが表示されます。各ユーザープロファイルには、デスクトップ・ドキュメント・ダウンロード・ミュージック・ピクチャといった共通のフォルダが用意されます。
もう1つの確認方法が、Local User and Group Management(ローカルユーザーとグループの管理)です。スタートメニューを右クリックして「Run(ファイル名を指定して実行)」をクリックし、lusrmgr.mscと入力すると開けます。「Users(ユーザー)」と「Groups(グループ)」という2つのフォルダがあり、Groupsをクリックするとすべてのローカルグループの名前と簡単な説明が表示されます。各グループにはアクセス許可(permissions)が設定されており、ユーザーはAdministratorによってグループに割り当てられます。ユーザーがグループに割り当てられると、そのユーザーはそのグループのアクセス許可を継承し、1人のユーザーは複数のグループに所属できます。
学んだこと
Administrator(管理者)とStandard User(標準ユーザー)の違いは、Windowsセキュリティの一番基本となる考え方です。管理者は何でもできてしまう分、乗っ取られたときの被害も大きいため、実務では「普段使いは標準ユーザー、必要なときだけ管理者権限を使う」という運用が推奨されます。これはセキュリティの重要な原則の1つ、最小権限の原則(Principle of Least Privilege)につながる考え方です。
ユーザープロファイル(user profile)は、そのユーザー専用の設定・ファイル一式のことです。C:\Users\<ユーザー名>というフォルダにまとまっていて、デスクトップの中身やダウンロードしたファイルなどはここに保存されます。ペネトレーションテスト(penetration test、侵入テスト)やCTFでは、このフォルダの中に攻略のヒントやフラグが置かれていることも多く、覚えておくと役立ちます。
lusrmgr.mscは「Local Users and Groups(ローカルユーザーとグループ)」を管理するツールを起動するコマンドです。.mscは「Microsoft Management Console」用のファイルの拡張子で、Windowsの様々な管理ツールがこの形式で用意されています。
グループ(group)は、複数のユーザーをまとめてアクセス許可を管理するための仕組みです。ユーザーを1人ずつ個別に設定するのではなく、グループに所属させることで、まとめて権限を付与・管理できます。「組み込みアカウント(built-in account)」は、Windowsに標準で最初から用意されているアカウントのことを指す言葉です(来客用のGuestアカウントなど)。
このTaskでは、Description(説明)欄にアカウントの補足情報を書けることも扱いました。実は「Description欄にパスワードのような情報がうっかり書かれている」というのは実務でも起こりうるミスで、攻撃側の視点ではnet userコマンドや、Active Directory環境ならGet-ADUser -Properties DescriptionのようなPowerShellコマンドで、全アカウントのDescription欄を一括で列挙(Enumeration)すると、こういう情報が見つかることがあります。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| Administrator | システムに対するあらゆる変更が可能な管理者アカウント |
| Standard User | 自分のファイル操作程度しかできない、権限が制限されたアカウント |
| Principle of Least Privilege(最小権限の原則) | 必要な範囲でだけ権限を与えるというセキュリティの基本原則 |
| user profile(ユーザープロファイル) | ユーザーごとの設定・ファイルをまとめたもの。C:\Users\<ユーザー名>に保存される |
| lusrmgr.msc | Local Users and Groups(ローカルユーザーとグループの管理)を開くコマンド |
| Run dialog(ファイル名を指定して実行) |
Win + Rで開ける、コマンドやツールをすばやく起動するダイアログ |
| group(グループ) | 複数ユーザーをまとめてアクセス許可を管理する仕組み |
| built-in account(組み込みアカウント) | Windowsに標準で用意されているアカウント(Guestなど) |
| Enumeration(列挙) | 攻略・調査対象のシステムから、有用な情報を洗い出すこと |
Task 7: User Account Control
家庭で使われているWindowsシステムのほとんどは、ローカル管理者(local administrator)としてログインされています。アカウントの種類がAdministratorであるユーザーは、システムに対して変更を加えることができます。
インターネット閲覧やWordでの作業など、高い(昇格した/elevated)権限を必要としない作業をするのに、ユーザーが高い権限で動作する必要は本来ありません。この昇格した権限は、マルウェアがシステムに感染しやすくなるという意味で、システム侵害(compromise)のリスクを高めてしまいます。そのユーザーアカウントがシステムに変更を加えられる以上、マルウェアもログイン中のユーザーの権限のもとで動作してしまうためです。
このような権限を持つローカルユーザーを保護するために、Microsoftはユーザーアカウント制御(User Account Control、UAC)を導入しました。この仕組みは、短命に終わったWindows Vistaで初めて導入され、以降のバージョンのWindowsでも引き継がれています。なお、UACは既定では組み込みのローカル管理者アカウントには適用されません。
UACの動作は次の通りです。アカウントの種類がAdministratorであるユーザーがシステムにログインしても、現在のセッションは昇格した権限では動作しません。より高い権限を必要とする操作を実行する必要が生じたとき、ユーザーにその操作を許可するかどうかの確認が求められます。標準ユーザーとしてログインしていると、権限昇格が必要なプログラムのアイコンに盾(シールド)のアイコンが付き、これはUACがプロンプト(確認画面)を出すことを示す目印です。プログラムをダブルクリックすると、管理者アカウントのパスワード入力を求めるUACのプロンプトが表示され、しばらくしてもパスワードが入力されない場合はプロンプトが消え、プログラムはインストールされません。
学んだこと
UAC(User Account Control、ユーザーアカウント制御)は、「管理者権限でログインしていても、普段は一般ユーザーと同じ権限で動かし、本当に必要な操作のときだけ確認画面を出して権限を昇格させる」という仕組みです。これは特権昇格(Privilege Escalation)というセキュリティの重要概念と直結しています。UACの確認画面こそが、まさに「これから権限を昇格させます」という合図になっています。
もしUACがなければ、管理者アカウントでログインしている間は常にフル権限で動いてしまいます。うっかり悪意あるプログラム(マルウェア)を実行してしまったときも、そのマルウェアはログイン中のユーザーと同じ強い権限で動いてしまいます。UACは「本当に必要なときだけ確認を挟む」ことで、この被害を最小限にする役目を持っています。
組み込みの管理者アカウント(built-in Administrator)自体には、既定ではUACの確認が出ません。この「盾マークが付いているアイコン=実行すると権限昇格が必要」というサインは、Windowsを日常的に使う上でもよく見かける表示なので、覚えておくと役立ちます。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| User Account Control (UAC) | Windowsの権限昇格を確認・制御する仕組み。Windows Vistaで初めて導入された |
| elevated privilege(昇格した権限) | 通常よりも高い、システムへの変更が可能な権限 |
| Privilege Escalation(特権昇格) | 権限を通常より高いレベルに引き上げること。セキュリティ・攻撃手法の両面で重要な概念 |
| built-in Administrator account | Windowsに標準で用意されている管理者アカウント。既定ではUACの確認が適用されない |
| shield icon(盾アイコン) | 実行時にUACの確認(権限昇格)が必要なプログラムに表示されるアイコン |
Task 8: Settings and the Control Panel
Windowsシステムで設定を変更する際の主な場所は、「設定(Settings)」メニューと「コントロールパネル(Control Panel)」の2つです。
コントロールパネルは長らく、プリンターの追加やプログラムのアンインストールといったシステムの変更を行うための定番の場所でした。「設定」メニューは、タッチスクリーンタブレット向けとして最初に作られたWindows OSであるWindows 8で導入され、Windows 10でも引き続き利用できます。実際のところ、今ではシステムを変更したいときにユーザーがまず向かう場所は、この「設定」メニューになっています。
システムにどんなアプリケーションがインストールされているか確認したい場合は、コントロールパネルの「プログラム(Programs)」から「プログラムと機能(Programs and Features)」を選択します。これにより、インストール済みのすべてのアプリケーションが、名前・発行元・バージョンとともに一覧表示されます。
コントロールパネルは、より複雑な設定へのアクセスや、より複雑な操作を行うためのメニューです。場合によっては、「設定」から操作を始めて、最終的にコントロールパネルにたどり着くこともあります。例えば「設定」の「ネットワークとインターネット(Network & Internet)」から「アダプターのオプションを変更する(Change adapter options)」をクリックすると、次に表示されるウィンドウはコントロールパネル側の画面です。どちらを開けばよいか分からない場合は、スタートメニューで検索するのが手軽です。
学んだこと
Settings(設定)とControl Panel(コントロールパネル)は、どちらも「システムの設定を変更する場所」という点では同じですが、Settingsは新しくてタッチ操作にも向いたシンプルなUI、Control Panelは昔からある高機能・詳細設定向けのUI、という役割分担になっています。マイクロソフトは徐々にControl PanelからSettingsへ機能を移していっている最中で、まだ完全には統合されていないため、「Settingsから始めてControl Panelに行き着く」ということが起こります。
Programs and Features(プログラムと機能)は、そのPCに何がインストールされているかを確認する定番の場所です。セキュリティ調査の現場でも、「このPCに何が入っているか」を確認する最初のステップとしてよく使われます。
「わからなければスタートメニューで検索する」というテクニックも便利です。Windowsの設定項目は数がとても多いため、メニューを目視でたどるより検索した方が速いことが多くあります。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| Settings(設定) | Windows 8以降で導入された、シンプルなUIの設定メニュー |
| Control Panel(コントロールパネル) | 従来からある、より詳細な設定を扱えるメニュー |
| Programs and Features(プログラムと機能) | インストール済みアプリケーションの一覧・アンインストールを行える画面 |
| Change adapter options(アダプターのオプションを変更する) | ネットワークアダプターの設定を開く、Control Panel側の機能 |
| Small icons(小さいアイコン) | Control Panelの表示方法の1つ。項目をアイコンで一覧表示する |
Task 9: Task Manager
このモジュールで最後に扱うテーマは、タスクマネージャー(Task Manager)です。
タスクマネージャーは、現在システム上で実行中のアプリケーションやプロセス(processes)に関する情報を提供します。それ以外にも、CPUやRAMがどれくらい使用されているかといった情報が「パフォーマンス(Performance)」タブから確認できます。タスクマネージャーはタスクバーを右クリックすることでアクセスでき、最初は「簡易表示(Simple View)」で開いてあまり多くの情報は表示されませんが、「詳細情報(More details)」をクリックすると表示が切り替わります。
学んだこと
プロセス(process)とは、実行中のプログラムのインスタンス(実体)のことです。1つのプログラムを2回起動すれば、2つの別々のプロセスとして動きます。タスクマネージャーは、このプロセスを一覧で確認したり、応答しなくなったプログラムを強制終了したりするための基本ツールです。
セキュリティの文脈では、タスクマネージャーは「見慣れないプロセスが動いていないか」をチェックする、簡易的なマルウェア発見の第一歩としても使われます。CPU・RAMの使用率が異常に高いプロセスがあれば、それが不審な動きをしているサインになることもあります。
「簡易表示」と「詳細表示」の切り替えは、初心者にはシンプルな画面から、慣れてきたら詳細情報(CPU使用率・プロセスID・実行ユーザーなど)が見える画面へ、と使い分けられるようになっています。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| Task Manager(タスクマネージャー) | 実行中のアプリ・プロセス・パフォーマンスを確認できるWindows標準ツール |
| process(プロセス) | 実行中のプログラムの実体。タスクマネージャーで管理できる |
| Performance(パフォーマンス) | タスクマネージャー内の、CPU・RAM・ディスクなどの使用状況を確認できるタブ |
| Simple View / More details | タスクマネージャーの表示モード。簡易表示と詳細表示を切り替えられる |
| Core Windows Processes | Windowsの主要なプロセスについて学べる、TryHackMeの別ルーム |
Task 10: Conclusion
このルームは、Windows OSについての一般的な概要(generic overview)にとどまる内容でした。ここで扱った各トピック(各Task)には、それぞれ中級・上級レベルの内容が別途存在します。今後のモジュールでは、Windowsフォルダ、管理コンソール(management console)、セキュリティツール(Windows DefenderやWindows Firewallなど)といったトピックを扱っていく予定とのことです。
学んだこと
Windowsデスクトップ・NTFS・System32・ユーザーアカウント・UAC・Settings/Control Panel・Task Managerといった各テーマは、それぞれもっと深掘りできる内容です。今回の内容は「土台となる地図」であり、この先のモジュール(Windowsフォルダの詳細、管理コンソール、Windows DefenderやWindows Firewallなどのセキュリティツール)で、少しずつ肉付けされていくことになります。
また、ラボマシンは時間制限付きで貸し出されている仮想環境なので、使い終わったら明示的に終了(Terminate)させておくのがTryHackMeでのマナーです。
関連キーワード
| キーワード(英語) | 説明 |
|---|---|
| management console(管理コンソール) |
lusrmgr.mscのような、.msc形式の管理ツールをまとめて指す言葉 |
| Windows Defender | Windows標準搭載のマルウェア対策(アンチウイルス)機能 |
| Windows Firewall | Windows標準搭載のファイアウォール機能。通信の許可・拒否を制御する |
| Terminate(終了) | TryHackMeのラボマシンを明示的にシャットダウン・破棄する操作 |