Zum Inhalt springen
  • Das GSF wandelt Links in Affiliate Links um, um ggf. eine Provision erhalten zu können. Gerne nutzen bitte, danke! Mehr Infos, wie ihr das GSF unterstützen könnt, findet ihr im GSF Support Topic.

Empfohlene Beiträge

Geschrieben

Hallo Cracks und Nerds,

habe eine Frage dessen Antwort über meinen Horizont hinausgeht. Folgendes Problem:

- WIN XP professional

- Nutzer haben eingeschränkte Konten

- Ich muss eine Anwendung drauf laufen lassen, die in die Registry schreiben muss

- "Ausführen als" scheidet aus, da Nutzer das Passwort nicht kennen dürfen

Wie kann man das automatisieren, dass nur diese eine Anwendung (Prozess) mit Adminrechten läuft und in die Registry schreiben kann? Per script? Per Nutzerverwaltung? Per Rechtevergabe?

Danke

HG

Geschrieben

Kurzfassung:

Meines Erachtens ergibt der obige Schritt keinen Sinn. Zumindest nicht, wenn man zuvor die (Sicherheits?)Richtlinie "wir unterscheiden die Rechte" eingeführt hat. Wenn es "sicher" sein soll, wird es ohne zusätzliche Software unter XP schlicht nicht gehen.

En detail (als Referenz dient hier ein XP Pro v. 2002/SP3):

Die "savecred"-Option legt einen festen Schlüssel an, der keineswegs nur für die Applikation allein gilt, die beim erstmaligen Speichern aufgerufen wurde. Dieser Schlüssel ist für die ganze Arbeitsstation/den Rechner verfügbar. Nur mal als Minimalbeispiel:

[1] Start -> Ausführen: runas /User:Administrator /savecred cmd.exe

Es öffnet sich eine DOS-Box mit der Paßwort-Abfrage. Nach erfolgreicher Eingabe verschwindet die Box, und die eigentliche DOS-Umgebung mit den Rechten von $RECHNERNAME\Administrator erscheint. Box schließen.

[2] Start -> Ausführen: runas /User:Administrator /savecred cmd.exe

Es öffnet sich eine DOS-Umgebung mit den Rechten von $RECHNERNAME/Administrator ohne jede Paßwort-Abfrage. (Die Paßwort-Eingabe öffnet sich nur kurz und verschwindet gleich wieder.)

[3] Start -> Ausführen: runas /User:Administrator /savecred regedit.exe

Autsch.

*HIER*WIRD*AUS*PIETÄTSGRÜNDEN*EINE*PAUSE*EINGELEGT*UND*DAUMEN*GEDRÜCKT*DASS*HOFFENTLICH*NICHT*DU*DER*ZUSTÄNDIGE*ADMIN*BIST*

Wenn Du es im Paßwort-Manager nachvollziehen möchtest:

[4] Start -> Ausführen: runas /User:Administrator /savecred "control userpasswords2"

Registerkarte: Erweitert, Button: Kennwörter verwalten, Liste: $RECHNERNAME\Administrator. Voila: das fest gespeicherte Administrator-Paßwort. Gültigkeitsgrenze: die Arbeitsstation/der Rechner. Wenn man den Account also via runas nun frei benutzen kann (korrekte Syntax-Kenntnis vorausgesetzt, denn man muß auch mit jedem neuen Befehlsaufruf wieder die "/savecred"-Option benutzen), kann man sich aus Rechtehierarchie-Perspektive jede weitere Unterscheidung von "administrativen" Rechten und normalen Benutzerrechten gleich schenken. Die ist de facto aufgehoben. (Mal ganz abgesehen davon, daß priviledge escalation ja nur der erste Schritt der vielen denkbaren Manipulationen wäre.)

Wenn ich mich also nicht täusche: Klassischer Schuß in beide Füße.

Geschrieben

Sowas darfst du mich nicht fragen. Sollte das Adminpasswort irgendwo drin stehen wärs m.M.n. nicht so schlimm, weil da keine Nerds vor den Rechnern sitzen sondern bestenfalls kein DAU. Scheint aber sowieso nicht zu funktionieren, Problem ist noch ungelöst :thumbsdown:

Geschrieben

Das Paßwort erfährt niemand. Schlimmer: Man braucht es nach obiger Methode schlicht nicht mehr.

Und zur Problemlösung: Ohne zusätzliche Software geht es m.E. nicht.

Erstelle ein Benutzerkonto oder melde Dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto für unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde Dich hier an.

Jetzt anmelden
  • Wer ist Online   0 Benutzer

    • Keine registrierten Benutzer online.


  • Beiträge

    • Spricht von deiner Seite was gegen das Motul710?  
    • Danke.   Diese Vollidioten kann man in nicht geringer Stückzahl immer dann beobachten, wenn "der Frühling lässt sein blaues Band, wieder flattern durch die Lüfte" oder wen "der Herbst hin und her unruhig wandern (lässt), wenn die Blätter treiben."   Leichter Sprühnebel kommt auf mit Sichtweiten von 300-1.000 Metern, aber lässt die Hirnamputierten vor Freude mit der Hand in Richtung Lichtschalter zucken, um diesen erst in der ersten Rastung und dann noch in der viel wichtigeren zweiten Rastung heraus zu ziehen. Denn erst die zweite Rastung bringt die verschissene Nebelschlussleuchte zur Geltung und treibt die Hinterherfahrenden in den Wahnsinn oder zu völlig gerechtfertigten Mordphantasien.   Weder beträgt die Sichtweise unter 50 Meter, noch fährt man dann auch die nur max. erlaubten 50 kmh. Nein, man fährt mit 180 kmh auf der Autobahn und immer auf der linken Spur, das rote Arschlochlicht hinter sich her ziehend.   Wie schön ist es, diese so seltene Funktionaliät "Nebelschlussleuchte" endlich endlich mal verwenden zu können, hat man doch so viel Geld für den Kredit- oder den Leasingvertrag für die mit allem Scheiß vollgestopfte Kackkarre berappt.   Ich hasse diese Nebelschlussleuchten-Nazis mit jeder Faser meines Körpers und würde viel Geld bezahlen, wenn ich jeden Nebelschlussleuchtenschalter an 5 Kilogramm TNT anschließen und in sicherer Entfernung dabei sein dürfte, wenn der Nebelschlussleuchten-Vollgodek den Schalter bedient, es dann nur einmal einen herzerfrischenden, lauten Bums macht und nur noch eine kleine unscheinbare Schaltereinheit über die Straße und in den Graben kreiselt.   Wo hab ich nur meine Herztabletten hingelegt?
    • Je nachdem woher Du bist, schau mal hier =>   Grüße aus Augsburg  BABA'S
    • Um sicher zu gehen, könntest du das machen, ja.   Da wirst du nichts merken. Früherer ZZP sorgt für etwas mehr Drehmoment "untenrum".   Könnte auch Viertakten sein. Mach mal testweise eine 42er rein, dann Gemisch wieder nach Lehrbuch einstellen:    
×
×
  • Neu erstellen...

Wichtige Information