| Предыдущий | Следующий |
| STATUS_DEVICE_NOT_READY | STATUS_BAD_IMPERSONATION_LEVEL |
STATUS_INVALID_GROUP_ATTRIBUTES
Флаги групп токена не образуют допустимое состояние
SID групп могут быть включёнными, обязательными, пригодными как владелец, SID целостности, группами ресурсов, идентификаторами входа или deny-only. Некоторые сочетания взаимоисключающие: SID deny-only не может одновременно быть включённым, а специальные составные биты, например SE_GROUP_LOGON_ID, следует трактовать как определённые значения, а не как произвольные флаги.
Выведите каждый SID и маску атрибутов до изменения токена. Не копируйте флаги групп из каталога или метаданных приложения в TOKEN_GROUPS без проверки. Для создания ограниченных токенов или изменения включённых групп используйте документированные API токенов, а не редактируйте упакованные структуры.
Что исследовать
- Расшифруйте каждый бит атрибутов и найдите неподдерживаемые сочетания.
- Проверьте длину массива и выравнивание SID_AND_ATTRIBUTES перед вызовом.
- Для преобразования в deny-only используйте CreateRestrictedToken, а не формируйте флаги вручную.
Ссылки
- Microsoft: TOKEN_GROUPS
- Microsoft: атрибуты SID в токене доступа
- Microsoft: CreateRestrictedToken
- Открытые спецификации Microsoft: значения NTSTATUS
Нужно найти другой код? Найти другой код состояния или ошибки.