RuntimeBroker.exe 是 Windows 操作系统中的一个进程,它是一个中间人进程(Broker Process),负责处理一些与应用程序的系统资源访问相关的任务。以下是关于 RuntimeBroker.exe 的一些重要信息:
RuntimeBroker.exe(Windows Runtime Broker 运行时代理)完整拆解解构
基础信息
C:\Windows\System32\RuntimeBroker.exe
{9CA88EE3-ACB7-47C8-AFC4-AB702511C276}
PerAppRuntimeBroker.exe(单应用独立隔离 Broker)核心定位UWP / MSIX 打包应用沙箱安全模型的跨进程权限代理与 WinRT 对象宿主。UWP 应用运行在AppContainer Low IL 低完整性沙箱,默认无法直接访问隐私硬件、用户数据、系统 WinRT 组件;所有受保护资源请求必须 IPC 转发给 RuntimeBroker 校验、代理执行,实现沙箱边界管控。
重要区分(极易混淆)RuntimeBroker.exe ≠ RDS 系列 Broker(Tssdis.exe、TSGateway.exe);名称都带 Broker,但分属UWP 应用模型与远程桌面 RDS 两套完全独立体系,无任何调用依赖。
一、底层原理
安全架构分层模型
UWP App(AppContainer,Low IL 沙箱)
↓ WinRT/COM/RPC IPC跨进程调用
RuntimeBroker.exe(Medium IL,权限中介)
├─ 1.校验应用包声明Capability能力
├─ 2.读取用户隐私授权记录
├─ 3.触发授权弹窗(未授权场景)
├─ 4.托管敏感WinRT对象实例
↓
系统服务:CameraService、AudioSrv、LocationService、通知服务、文件库访问接口
四大核心运行机制
1. AppContainer 沙箱边界仲裁机制
- 限制直接访问系统注册表、系统目录;
- 禁止直接打开摄像头、麦克风、位置传感器;
- 禁止直接实例化多数敏感 WinRT 运行时类。
- 应用
PackageManifest.xml是否预先声明对应 Capability; - 用户隐私设置中是否授予该应用访问权限;
两项同时满足才允许代理访问资源。
2. WinRT COM 对象托管与 DCOM 激活
UWP App → RPCSS.exe → DCOM激活RuntimeBroker
大量 10016 DCOM 警告均来源于 RuntimeBroker 激活权限配置,属于常见系统日志现象。
3. 权限弹窗调度与授权持久化
ShellExperienceHost/sihost.exe通信,弹出系统标准隐私授权窗口;
CapabilityAccessManager持久保存;
4. 多实例运行策略
- RuntimeBroker.exe(共享 Broker):多个 UWP 应用可复用同一个进程实例,系统默认策略;
- PerAppRuntimeBroker.exe(独立 Broker):高隔离场景,一个 UWP 应用绑定单独 Broker 进程,进一步缩小攻击面;
任务管理器出现多条 RuntimeBroker 进程属于正常行为。
安全设计目标
- 最小权限隔离:沙箱内应用无法直接提权访问隐私资源;
- 统一审计入口:所有隐私硬件访问集中经过 Broker,便于日志追踪;
- 动态权限管控:用户随时撤销权限,实时生效;
- 攻击面收敛:仅暴露受控 IPC 接口,而非开放完整系统 API。
安全风险提示:历史大量本地 EoP 提权漏洞均出自此处 ——Low IL 沙箱进程 ↔ Medium IL Broker 跨进程 IPC 存在解析缺陷,可被利用突破沙箱。
二、依赖文件与核心组件
进程加载核心 DLL
combase.dll:WinRT、COM 底层通信基础ole32.dll:OLE/COM 调度、远程对象代理winrt.dll:Windows Runtime 运行时核心库advapi32.dll:安全令牌、注册表读写user32.dll:窗口消息,协同弹出授权弹窗cryptbase.dll:安全上下文、SID 能力校验
关键注册表路径
# DCOM应用配置
HKCR\AppID\{9CA88EE3-ACB7-47C8-AFC4-AB702511C276}
# WinRT组件注册
HKLM\SOFTWARE\Microsoft\WindowsRuntime
# 用户隐私授权持久存储(核心)
HKCU\Software\Microsoft\Windows\CurrentVersion\CapabilityAccessManager\ConsentStore
# AppContainer沙箱配置
HKCU\Software\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer
事件日志通道
应用程序和服务日志 → Microsoft → Windows → AppModel-RuntimeBroker\Operational
协同协作进程
RPCSS.exe:COM/RPC 服务,负责 DCOM 对象跨进程激活(硬性依赖)sihost.exe / ShellExperienceHost.exe:渲染隐私授权弹窗BackgroundTaskHost.exe:UWP 后台任务宿主,后台任务权限同样经过 Broker 校验AppXSvc:应用包部署服务,读取 PackageManifest 声明的 Capabilityconsent.exe:部分版本协同处理能力令牌创建
三、依赖关系
硬性强制依赖
- RPCSS.exe COM/RPC 服务;无 RPCSS 无法完成 DCOM 激活,RuntimeBroker 无法接收应用调用;
- Windows AppModel 内核子系统、AppContainer 沙箱内核支持;
- WinRT 运行时组件库(winrt.dll、combase.dll);
- 用户交互式登录会话;无法在会话 0 运行。
可选依赖
LocationService:位置信息能力校验;Windows Audio、CameraFrameServer:音视频硬件访问;- Windows 推送通知服务 (WpnService):通知相关权限管控。
不依赖
- 不依赖 RDS 远程桌面所有组件(Tssdis、TSGateway 等);
- 和 csc.sys、mrxsmb、rdbss 等网络文件驱动栈无任何关联;
- 传统纯 Win32 桌面程序默认不走 RuntimeBroker;仅 MSIX 打包 Win32 使用 WinRT 隐私 API 时才触发调用。
约束与限制
- 无法永久禁用;强行终止进程会导致所有 UWP 应用闪退、相机、定位、商店 APP 全部失效;
- 仅管控声明式 Capability 权限;不能限制应用访问自身沙箱私有目录;
- 权限模型仅针对 UWP/MSIX,传统 EXE 不受这套机制约束;
- 不能跨用户会话代理,每个登录用户会话独立运行 Broker 实例。
四、完整逻辑链路
链路 A:UWP 应用请求访问摄像头(标准流程)
1. 用户启动UWP应用,内核创建AppContainer沙箱进程(Low IL)
2. 应用调用WinRT API请求摄像头:CameraCaptureManager
3. 运行时检测为受保护Capability,封装COM IPC请求发送RPCSS
4. RPCSS根据AppID激活RuntimeBroker.exe,建立跨进程通道
5. RuntimeBroker执行三重校验:
① 读取应用PackageManifest,确认已声明摄像头能力;
② 查询CapabilityAccessManager注册表,读取授权状态;
6. 分支1【已授权】
Broker代理调用CameraFrameServer,打通硬件数据流;视频流经由Broker中转给沙箱应用;持续维持会话句柄。
7. 分支2【未授权】
Broker通知Shell组件弹出系统授权弹窗;
用户选择允许 → 写入注册表授权记录,建立访问通道;
用户选择拒绝 → 返回拒绝错误码,应用无法打开摄像头。
8. 应用退出 → Broker释放硬件句柄;若无其他应用占用,一段时间后自动退出RuntimeBroker实例。
链路 B:WinRT 对象远程激活流程
UWP App → 请求实例化Geolocator(定位类)
→ RPCSS路由DCOM激活请求
→ RuntimeBroker内部创建Geolocator对象实例
→ Broker向App暴露远程代理接口
→ App所有定位API调用全部经过Broker权限校验
典型异常分支
CapabilityAccessManager注册表 ACL 损坏:授权弹窗反复弹出、用户选择不保存;
五、配套运维链
常用诊断命令
# 查看进程
tasklist | findstr RuntimeBroker
tasklist | findstr PerAppRuntimeBroker
# 列出已安装UWP包
Get-AppxPackage
# 系统文件完整性修复
sfc /scannow && DISM /Online /Cleanup-Image /RestoreHealth
故障排查顺序
- 合法性校验:进程路径必须为
System32\RuntimeBroker.exe;路径异常警惕恶意程序伪装;验证微软数字签名; - 打开事件查看器,检索
AppModel-RuntimeBroker日志定位权限、激活错误; - 确认 RPCSS 服务正常运行;
- 高 CPU 占用场景:定位关联 UWP 应用;多为应用循环反复请求权限、API 死循环导致;
- 权限弹窗异常:检查
CapabilityAccessManager注册表权限,必要时重置应用权限; - DCOM 10016 警告:可调整组件服务 dcomcnfg 中 RuntimeBroker 本地激活权限。
六、运维风险与认知误区
-
重大误区 1RuntimeBroker ≠ RD Connection Broker(Tssdis.exe)。二者名称带 Broker,分属客户端 UWP 安全模型与服务器 RDS 远程桌面,完全无关,互不调用。
-
重大误区 2高 CPU 占用 ≠ RuntimeBroker 本身故障。绝大多数情况是某款异常 UWP 应用持续循环调用受保护 WinRT API,持续驱动 Broker 工作。
-
安全重点RuntimeBroker 长期是 Windows 本地沙箱逃逸热门攻击面;高危终端建议限制未知来源 MSIX/UWP 应用安装,缩小攻击面。
-
操作边界任务管理器临时结束进程可行,系统会在 UWP 再次请求资源时自动重启;不存在官方组策略永久禁用 RuntimeBroker。
七、Windows 各类 Broker 进程横向区分对照表
| 进程名称 | 所属体系 | 运行环境 | 核心职能 |
|---|---|---|---|
| RuntimeBroker.exe | UWP/AppModel | Windows 客户端 / 服务器通用 | UWP 沙箱权限代理、WinRT 对象宿主 |
| PerAppRuntimeBroker.exe | UWP/AppModel | Win10/11 | 单应用强隔离版本 RuntimeBroker |
| Tssdis.exe(RD Connection Broker) | RDS 远程桌面 | 仅 RDS 服务器角色 | 远程桌面会话调度、负载均衡 |
| TSGateway.exe(RD Gateway) | RDS 远程桌面 | 仅 RDS 网关服务器 | RDP 外网隧道代理 |
|
RuntimeBroker.exe
RuntimeBroker.exe 在 Windows 操作系统中起着重要的权限管理作用,帮助确保应用程序对系统资源的安全访问。通过合理的资源管理和权限控制,它有助于提高系统的安全性和稳定性。 |
|
RuntimeBroker.exe 在 Windows 操作系统中的
RuntimeBroker.exe 在 Windows 操作系统中通过沙盒化、权限管理和安全性保障等机制,确保应用程序对系统资源的安全访问,并有效地保护了系统和用户数据的安全。 |
|
RuntimeBroker.exe 是一个系统进程,它作为 Windows 运行时的一部分,依赖于一些系统文件和组件来正常运行。以下是一些 RuntimeBroker.exe 可能
RuntimeBroker.exe 作为一个系统进程,依赖于一系列系统文件、组件和服务来提供运行时环境和支持,以确保系统正常运行和应用程序的安全性。 |
|
RuntimeBroker.exe 是 Windows 操作系统中的一个关键进程,它的
RuntimeBroker.exe 在 Windows 操作系统中经历了引入、功能增强、性能优化和安全加固等阶段,不断演进和完善,成为了系统中不可或缺的一部分,为应用程序的安全运行和系统的稳定性提供了重要支持。 |
|
|

浙公网安备 33010602011771号