<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Operating Systems on Security Notes</title>
    <link>https://blog.omiilgo.com/categories/operating-systems/</link>
    <description>Recent content in Operating Systems on Security Notes</description>
    <generator>Hugo</generator>
    <language>en-us</language>
    <lastBuildDate>Thu, 10 Sep 2026 16:00:00 +0800</lastBuildDate>
    <atom:link href="https://blog.omiilgo.com/categories/operating-systems/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Windows Token Privileges: A Field Checklist</title>
      <link>https://blog.omiilgo.com/posts/windows-token-privilege-checklist/</link>
      <pubDate>Thu, 10 Sep 2026 16:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/windows-token-privilege-checklist/</guid>
      <description>Lab whoami /priv dump, OpenProcess notes on a process we own, integrity vs enabled privileges — no token-steal PoC.</description>
    </item>
    <item>
      <title>Container Escape Class Lessons (CVE-2022-0185-Era Themes)</title>
      <link>https://blog.omiilgo.com/posts/container-escape-class-lessons/</link>
      <pubDate>Fri, 13 Feb 2026 10:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/container-escape-class-lessons/</guid>
      <description>Lab capsh &amp;ndash;print and docker inspect seccomp/AppArmor, dropped caps, failed mount — no escape exploit.</description>
    </item>
    <item>
      <title>PostgreSQL Privilege Boundaries and Extension Trust</title>
      <link>https://blog.omiilgo.com/posts/postgresql-privilege-boundaries/</link>
      <pubDate>Sat, 29 Nov 2025 12:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/postgresql-privilege-boundaries/</guid>
      <description>Lab \du dump, a safe SECURITY DEFINER function, failed GRANT, search_path notes — no superuser exploit.</description>
    </item>
    <item>
      <title>Why DES and RC4 Still Matter in AD Crypto Discussions</title>
      <link>https://blog.omiilgo.com/posts/des-in-active-directory-crypto/</link>
      <pubDate>Tue, 08 Aug 2023 11:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/des-in-active-directory-crypto/</guid>
      <description>Lab klist encryption types, supported-etype table, GPO &amp;lsquo;Configure encryption types allowed for Kerberos&amp;rsquo; — inventory, not cracking.</description>
    </item>
    <item>
      <title>Kerberos Ticket Times and Checksums for Forensics</title>
      <link>https://blog.omiilgo.com/posts/kerberos-ticket-times-and-checksums/</link>
      <pubDate>Tue, 14 Mar 2023 14:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/kerberos-ticket-times-and-checksums/</guid>
      <description>Lab klist dump, field-by-field decode of times and checksum types, clock-skew 401 — no ticket-forging steps.</description>
    </item>
    <item>
      <title>Print Spooler LPE Class Lessons for Operators</title>
      <link>https://blog.omiilgo.com/posts/print-spooler-lpe-class-lessons/</link>
      <pubDate>Tue, 27 Sep 2022 10:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/print-spooler-lpe-class-lessons/</guid>
      <description>Lab spooler service ACL and RPC interface dump, Point-and-Print registry, 7036/808 logs — no spool exploit.</description>
    </item>
    <item>
      <title>NTLM Relay Defense Notes: Signing, EPA, and SMB/LDAP Controls</title>
      <link>https://blog.omiilgo.com/posts/ntlm-relay-defense-notes/</link>
      <pubDate>Mon, 09 May 2022 16:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/ntlm-relay-defense-notes/</guid>
      <description>Lab registry/GPO signing dumps, Wireshark NTLM field names, failed-auth 4625 — no relay tool command line that fires.</description>
    </item>
    <item>
      <title>sAMAccountName Impersonation Class (CVE-2021-42278 / CVE-2021-42287)</title>
      <link>https://blog.omiilgo.com/posts/samaccountname-impersonation-class/</link>
      <pubDate>Sat, 11 Dec 2021 12:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/samaccountname-impersonation-class/</guid>
      <description>Lab event 4742/4768 samples redacted, computer-account naming checks, patch verification — no noPac exploit.</description>
    </item>
    <item>
      <title>Windows Delegation Edge Cases: Constrained, Unconstrained, and RBCD</title>
      <link>https://blog.omiilgo.com/posts/windows-delegation-edge-cases/</link>
      <pubDate>Mon, 17 May 2021 15:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/windows-delegation-edge-cases/</guid>
      <description>Lab klist/setspn dumps redacted, unconstrained vs constrained vs RBCD text diagrams — flags and ACLs, not an abuse chain.</description>
    </item>
    <item>
      <title>Active Directory Recon Notes: What Enumerations Reveal</title>
      <link>https://blog.omiilgo.com/posts/active-directory-recon-notes/</link>
      <pubDate>Tue, 10 Nov 2020 13:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/active-directory-recon-notes/</guid>
      <description>Fake lab DC ldapsearch and PowerView-style listings, 4662/1644/4624 event IDs — inventory, not an attack playbook.</description>
    </item>
    <item>
      <title>Kerberos Constrained Delegation Map for Analysts</title>
      <link>https://blog.omiilgo.com/posts/kerberos-constrained-delegation-map/</link>
      <pubDate>Tue, 17 Mar 2020 11:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/kerberos-constrained-delegation-map/</guid>
      <description>Lab klist and setspn dumps redacted, constrained-delegation allow-list map — no ticket forging, no S4U abuse.</description>
    </item>
    <item>
      <title>Linux LKM and Syscall Hooking Concepts for Defenders</title>
      <link>https://blog.omiilgo.com/posts/linux-lkm-and-syscall-hooking-concepts/</link>
      <pubDate>Sat, 14 Sep 2019 10:00:00 +0800</pubDate>
      <guid>https://blog.omiilgo.com/posts/linux-lkm-and-syscall-hooking-concepts/</guid>
      <description>Lab LKM that logs openat on a VM, insmod/rmmod, dmesg artifacts — module does not hide files or hook the table for concealment.</description>
    </item>
  </channel>
</rss>
