Защита ресурсов Windows
Защита ресурсов Windows — функция, впервые представленная в операционных системах Windows Vista и Windows Server 2008. Она присутствует во всех последующих версиях Windows, включая Windows 11, и заменила предыдущий механизм защиты файлов Windows. Защита ресурсов Windows предотвращает замену критически важных системных файлов, ключей и разделов реестра, а также системных папок, что способствует снижению вероятности сбоев и повреждений системы[1]. Механизм защиты ресурсов отличается от предыдущей реализации Windows File Protection[1]. В 2026 году защита была дополнительно усилена обновлением KB5074105 для Windows 11, внедрившим более строгие правила контроля доступа к системным ресурсам[2].
История и архитектурные отличия
Переход от механизма защиты файлов Windows (WFP) к защите ресурсов Windows (WRP) ознаменовал смену парадигмы обеспечения безопасности операционной системы. Ключевой причиной отказа от WFP стало расширение области защиты: в отличие от предшественника, новая технология позволила контролировать не только системные файлы, но и критически важные папки, а также ключи реестра.
Главное архитектурное отличие между технологиями заключается в подходе к контролю изменений. WFP использовала реактивную модель: система отслеживала модификации файлов и автоматически восстанавливала их оригинальные версии из кэша уже после факта изменения[3]. WRP применяет превентивную модель на базе списков контроля доступа (ACL). Этот механизм блокирует несанкционированные попытки изменения защищённых ресурсов до их совершения, запрещая доступ на уровне файловой системы.
Общие сведения
Защита ресурсов Windows (WRP) реализована превентивно посредством установки списков дискреционного контроля доступа (DACL) и других списков управления доступом (ACL), определённых для защищённых ресурсов. При необходимости восстановления файлов (например, с помощью утилиты SFC) эталонные копии извлекаются из хранилища компонентов по адресу %WinDir%\WinSxS[4][5].
Полный доступ к изменению ресурсов, защищённых WRP, разрешён только процессам, использующим службу Windows Modules Installer (англ. TrustedInstaller.exe). Даже пользователи с правами администратора не имеют полного доступа к данным системным файлам; для изменения или замены необходимо использовать компоненты SetupAPI либо произвести операцию захвата права собственности и внести соответствующие записи (Access Control Entries, ACEs) в ACL. Специальная учётная запись TrustedInstaller используется для обеспечения безопасности ключевых файлов операционной системы и реестра. Эксклюзивный статус владельца системных ресурсов за учётной записью TrustedInstaller сохраняется и в современных операционных системах, таких как Windows 11[6].
Защищаемые ресурсы
Защита ресурсов Windows охватывает широкий спектр типов файлов:
*.acm *.ade *.adp *.app *.asa *.asp *.aspx *.ax *.bas *.bat *.bin *.cer *.chm *.clb *.cmd *.cnt *.cnv *.com *.cpl *.cpx *.crt *.csh *.dll *.drv *.dtd *.exe *.fxp *.grp *.h1s *.hlp *.hta *.ime *.inf *.ins *.isp *.its *.js *.jse *.ksh *.lnk *.mad *.maf *.mag *.mam *.man *.maq *.mar *.mas *.mat *.mau *.mav *.maw *.mda *.mdb *.mde *.mdt *.mdw *.mdz *.msc *.msi *.msp *.mst *.mui *.nls *.ocx *.ops *.pal *.pcd *.pif *.prf *.prg *.pst *.reg *.scf *.scr *.sct *.shb *.shs *.sys *.tlb *.tsp *.url *.vb *.vbe *.vbs *.vsmacros *.vss *.vst *.vsw *.ws *.wsc *.wsf *.wsh *.xsd *.xsl
Этот список расширений включает как актуальные, так и устаревшие форматы для обеспечения обратной совместимости. Также WRP защищает ряд критических папок. Папка, содержащая только защищённые файлы WRP, может быть полностью заблокирована — только пользователь TrustedInstaller может создавать файлы или подпапки в такой директории. Частичная блокировка папки позволяет администраторам создавать внутри неё новые элементы. В системе также охраняются ключевые элементы реестра Windows, установленные Windows Vista; защита реестра применяется динамически на уровне компонентов ОС, и если ключ защищён WRP, защита распространяется на все его вложенные разделы и значения.
В кэш-директорию %WinDir%\WinSxS\Backup копируются только те файлы, которые необходимы для перезапуска Windows. Критические файлы, не требующиеся непосредственно для перезагрузки системы, не включаются в кэш; в отличие от Windows File Protection, где кэшировался весь набор защищённых файлов в каталоге Dllcache. Размер кэша и набор копируемых файлов не подлежат изменению[5].
WRP применяет более строгий подход к защите; вследствие этого Windows File Protection недоступна в Windows Vista и новее. Для замены любого защищённого файла раньше был необходим полный отказ от защиты на уровне всей системы, тогда как WRP позволяет работать с отдельными элементами: взяв владение над отдельным объектом, возможно заменить его, при том, что остальные продолжат оставаться защищёнными.
Функция System File Checker интегрирована с WRP[7]. В Windows Vista утилиту Sfc.exe можно применять для проверки отдельных путей, включая системный и загрузочный каталоги.
В современных операционных системах для проверки отдельных файлов утилитой Sfc.exe используются параметры /scanfile и /verifyfile[8]. В случае повреждения самого хранилища компонентов для его восстановления применяется утилита DISM[9].
Методы замены ресурсов
В операционных системах Windows, начиная с Windows Vista и Windows Server 2008, включая Windows 11, полный доступ к защищённым ресурсам WRP предоставляется только пользователю TrustedInstaller. Замена ресурсов службой Windows Modules Installer возможна следующими способами:
- Установка накопительных обновлений (Cumulative Updates) через Центр обновления Windows
- Установка обновлений компонентов (Feature Updates) через Центр обновления Windows[10]
- Обновление версии операционной системы
Если приложение пытается заменить защищаемый WRP-ресурс иным методом, выводится сообщение об ошибке, и соответствующие действия блокируются[11].
Ограничения и обход защиты
Механизм защиты ресурсов Windows (WRP) усложняет легитимную кастомизацию системы администраторами[6]. Для изменения защищённого файла требуется выполнить процедуру обхода: администратору необходимо вручную сменить владельца объекта со встроенной учётной записи TrustedInstaller на свою учётную запись и предоставить себе полные права доступа[12]. После внесения изменений настоятельно рекомендуется возвращать права владения обратно службе TrustedInstaller для поддержания безопасности[13].