Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Win XP Pro SP2. Адмнистраторские права.

Автор: Shom
Дата сообщения: 15.03.2005 11:15
Есть ситуация. На машине заведен пользователь с правами администратора. Как ему запретить менять пароль логина Администратор?
Права, к сожалению, не урезать до Опытного пользователя.
Автор: kivddddddd
Дата сообщения: 15.03.2005 14:04
А стандартные: средства Управление компьтером=>служебные программы=>Лок. пользователи=>Пользователи в свойствах админа поставить "Запретить смену пароля пользователем" - не помогают?
Автор: Shom
Дата сообщения: 15.03.2005 16:38
kivddddddd
А кто помешает пользователю снять эту галочку? Права же администраторские.
Автор: Radbek
Дата сообщения: 15.03.2005 18:00
Никак. Один админ другого не "админнее"
Автор: sk134679
Дата сообщения: 15.03.2005 18:09
а если попробовать запретить доступ этому пользователю к файлу %SystemRoot%\system32\config\SAM ??? попробуй, мож чего-то и выйдет. только админу разреши явно. расскажеш о результате?
Автор: Radbek
Дата сообщения: 15.03.2005 18:14
ИМХО Админу разрешено "овладевать" файлами, так что скорее это не поможет.

Добавлено:
А если запретить доступ то врядли он сможет админ сможет залогонится в систему. ИМХО.
Автор: sk134679
Дата сообщения: 15.03.2005 18:53
Radbek
я имел в виду запретить доступ для изменения одному пользователю, которому надо запретить смену пароля. а в политиках безопастности можно прописать кому можно "овладеть" файлом, а кому нет. ну а на чтение доступ оставить...


Добавлено:
Radbek
попробовал сам. нифига. как-бы никто и ничего никому не запрещал... майкрософт бережет нервы админам - они могут спать спокойно, никто их права не заберет...
Автор: Shom
Дата сообщения: 16.03.2005 09:32
Radbek
Через реестр эту операцию никак нельзя провернуть?
Все же реестр не явный. Или скажем не такой явный как политики.

sk134679
Одному не запретишь. В том смысле, что он логин поменяет и толку ноль.

Машинка просто ездит по разным городам и желательно что бы пароль админа ни кто не трогал.
Автор: IamDimulya
Дата сообщения: 01.04.2005 16:27
Пароль админа никто не трогал?
1. Полагаю, что это можно сделать удалив ММС консоль со всеми возможными фичами в интерфейсе и заменив ее на консоль с ограниченным доступом к определенным функциям.
ММС - довольно мощная вещь.
2. Можно удалить dll, реализующий эти функции или переименовать его.
Правда, как он назвается сказать не могу, нужно порыться...
Автор: Shom
Дата сообщения: 04.04.2005 10:27
IamDimulya
Проблема как раз и заключается в том, что бы запретить только одну функцию.
Автор: MCSA
Дата сообщения: 04.04.2005 15:58
2Алл встречалось мне как-то описание одной программки (название забыл к сожалению), инсталируешь ее на систему, делаешь какие угодно изменения, после ребута система возвращается в исходное состояние, в принципе как-раз ваш случай, как вспомню название уточню.
Автор: Shom
Дата сообщения: 05.04.2005 09:11
MCSA
Извините, а смысл нам возвращать всё в исходное состояние после ребута?
Автор: evle
Дата сообщения: 05.04.2005 10:21
Shom
Попробуй подойти к проблеме иначе: сделать его не админом, но все необходимые права дать, потому как запретить что-либо администратору нельзя.
Автор: help777
Дата сообщения: 05.04.2005 14:54
IamDimulya

Цитата:
Полагаю, что это можно сделать удалив ММС консоль со всеми возможными фичами в интерфейсе и заменив ее на консоль с ограниченным доступом к определенным функциям.

причем тут консоль? Любые настройки можно вызывать с командной строки.
Выход здесь один - настроить локальные политики безопасности, дав широкие полномочия вплоть до установления параметров железа, но не права админа. Админ может завладеть чем угодно - против лома нет приема
Автор: Shom
Дата сообщения: 05.04.2005 20:43
evle
Вопрос как раз в том, что бы не дать права только на изменение пароля администратора.

Хотя если кто поможет закрыть вообще доступ к изменению учетной записи админа, то это тот же путь.


Добавлено:
help777

Цитата:
Админ может завладеть чем угодно - против лома нет приема


Вот как раз вопрос, можно ли закрыть саму учетную запись локального администратора от всех остальных, даже если права схожи.
Автор: Da_Neil
Дата сообщения: 05.04.2005 20:57
Может не очень элегантно, но можно создать logon-скрипт, устанавливающий жёстко прописанный пароль, отнять права на доступ к этому скрипту и запретить овладевать объектами.
Автор: Shom
Дата сообщения: 05.04.2005 22:24
Da_Neil
Если еще присвоить ему права Систем.
Только как это сделать?
Автор: evle
Дата сообщения: 06.04.2005 03:05
Shom
Запретить что-либо админу нельзя. Но можно сделать пользователя, который сможет делать то же, что и администратор, но ему можно будет что-то запретить.
Автор: valdi77
Дата сообщения: 06.04.2005 07:54
Shom
Может объяснишь для каких зада и почему только админские права подходят. Я
присоединяюсь к большенству совет прост да йправа повер юзера и добавь то что нужно.
Ведь запуск программ установка новых даже установка железа все это можно дать и обычному пользователю
Автор: Shom
Дата сообщения: 06.04.2005 10:04
evle

Выше Da_Neil предложил хорошую идею. А запретить доступ к какому то файлу группе Администраторы вполне возможно.

valdi77

Проблему я излагал выше. Машинка ездит по другим городам и подключается к различным доменам и т.д.
То есть закрыть всё и открывать когда понадобится возможности нет.
Автор: help777
Дата сообщения: 06.04.2005 10:19
Shom

Цитата:
А запретить доступ к какому то файлу группе Администраторы вполне возможно.

Также возможно и обратное

Цитата:
Машинка ездит по другим городам и подключается к различным доменам и т.д.
То есть закрыть всё и открывать когда понадобится возможности нет.

Поставить права на подключение к домену. Политики безопасности позволяют дать поьзователям самые широкие возможности (даже которые им не нужны ), но права админа давать не обязательно и не нужно!


Автор: Shom
Дата сообщения: 06.04.2005 10:30
help777

К сожалению не возможно предугадать что именно может понадобится, а так как машинка будет в другом городе, соответственно будет очень плохо.
Автор: evle
Дата сообщения: 06.04.2005 13:01
Shom

Цитата:
А запретить доступ к какому то файлу группе Администраторы вполне возможно

У Администратора есть право стать владельцем любого файла. Всегда. На своем компьютере естесственно. Можно конечно так попробовать (извращенный способ, конечно, но все-таки) Сделать logon-script и поместить его на Read Only дискету или CD и требовать вставки этого носителя. В скрипте ставить пароль админу. При желании скрипт можно пошифровать. Но если понадобится, поменяют. При физическом доступе к железу поменять могут даже не зная первоначального. Тут встает другой вопрос: кто потом под этим пользователем сидеть будет? Достаточно вменяемые люди не станут менять, даже если просто попросить их пароль не трогать, для остальных все зависит от уровня знаний.
Автор: Shom
Дата сообщения: 06.04.2005 15:38
evle
В том то и дело, что разные.
Он через несколько рук проходит, пока не вернется обратно.
Автор: Da_Neil
Дата сообщения: 06.04.2005 16:47
evle

Цитата:
У Администратора есть право стать владельцем любого файла. Всегда.

Это не так. Возможно запретить группе Администраторов присваить объекты с помощью локальных политик прав пользователей.
Однако, если этот второй админ догадается, где эта настройка и вернёт её обратно.. Также есть риск, что второй админ войдёт под учётной записью первого (любым методом, например, подобрав или сменив пароль) и надругается над проделанными настройками..

Цитата:
При желании скрипт можно пошифровать.

Шифровать скрипт нельзя (более того, система этого не позволит), т.к. у аккаунтов SYSTEM и второго админа нет ключей для расшифровки.
Автор: evle
Дата сообщения: 06.04.2005 17:56
Da_Neil

Цитата:
Однако, если этот второй админ догадается, где эта настройка и вернёт её обратно..

Разумеется.

Цитата:
Шифровать скрипт нельзя (более того, система этого не позволит), т.к. у аккаунтов SYSTEM и второго админа нет ключей для расшифровки.

Не обязательно встроенными срездствами. Где-то встречал прогу, шифрующую скрипт и дописывающую в начало код для расшифровки. Ключ можно вшить куда-нибудь. Главное, чтобы не догадались, что этот скрипт делает.
Можно сделать еще глобальнее: грузить WinPE с компакт диска. Не знаю, хватит ли функциональности, но пароль поменять точно не удастся.
Автор: Shom
Дата сообщения: 06.04.2005 21:54
Da_Neil
При желании можно всё. И расшифровать то же. Как обычно вопрос в колличестве времени потребного на расшифровку.
Нужно просто тупо запретить менять пароль и спрятать это так, что бы в течении хотя бы часа это было бы обнаружить невозможно.

evle

Цитата:
Не обязательно встроенными срездствами. Где-то встречал прогу, шифрующую скрипт и дописывающую в начало код для расшифровки. Ключ можно вшить куда-нибудь. Главное, чтобы не догадались, что этот скрипт делает.
Можно сделать еще глобальнее: грузить WinPE с компакт диска. Не знаю, хватит ли функциональности, но пароль поменять точно не удастся.

Этот вариант к сожалению не подходит. Можно было бы сделать проще - используя методы индетефикации на сменных носителях. В том то то и дело, что к самому аккаунту админа доступ должен быть.
Автор: TILK
Дата сообщения: 07.04.2005 11:14
evle
В JS есть способ зашифровать скрипт
Я тоже придерживаюсь 'скриптового' метода решения проблемы. Скрипт можно вообще прописать в политиках выключения машины.
+ можно поиграться с регмоном. И поставить на некоторые ключи реестра Readonly.
Автор: evle
Дата сообщения: 07.04.2005 11:36
Shom
Проблема в самой постановке задачи: запретить что-либо тому, кто может делать все что угодно. Можно усложнить потенциальному злодею жизнь, но не сильно, Решить проблему целиком, IMHO, можно только в административном порядке (правила пользования написать)
TILK

Цитата:
И поставить на некоторые ключи реестра Readonly

Read Only в реестре не бывает. Бывает запрет на запись конкретному пользователю, но админу он не помеха.
Автор: Da_Neil
Дата сообщения: 07.04.2005 11:44
Помимо групповых политик скрипты можно запихать во все доступные виды автозагрузки и даже написать скрипт так, чтобы он сам себя копировал и прописывал везде, куда только можно (получится такой троянский скрипт )

Страницы: 12

Предыдущая тема: Количество HDD в виндах


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.