Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]


Ein neues Thema erstellen Auf das Thema antworten  [ 4 Beiträge ] 
  Druckansicht

  Windows XP - sicher ohne Administratorrechte
Autor Nachricht
    BeitragVerfasst: 05.09.2004 19:00 
Administratöse
Administratöse
Benutzeravatar
Offline

Beiträge: 11531
Registriert: 18.12.1999 02:01
Wohnort: Hannover
Das Problem ist so alt wie die Benutzerverwaltung von Windows: ist man nicht als Administrator oder zumindest mit Adminstratorrechten eingeloggt, verweigern viele Programme oder Installationen den Dienst, diverse Einstellungen lassen sich nicht durchführen, man stolpert alle Nase lang über die Restriktionen, die einem "normalen" Benutzer auferlegt sind.

Dafür ist man ohne die Adminstratorrechte fast sicher vor bösen Scripten, Würmern, Trojanern und dem ganzen Gesumpf, was sich in den allermeisten Fällen eben mit den Rechten des angemeldeten Benutzern im System einschreibt. Ist man selbst nur mit eingeschränkten Rechten unterwegs, kann auch das "böse Skript" nur bedingt oder gar keinen Schaden mehr anrichten.

Wie schafft man es nun, daß man ohne die Administratorrechte arbeitet und in den Fällen, in denen es nötig ist, sich schnell welche verschaffen kann?

Eine Möglichkeit wäre diese hier: wir basteln uns eine Explorer-Verknüpfung mit Administratorrechten, die wir für diese Fälle benutzen können. Klingt verwirrend, ist es aber gar nicht.

Als erstes müssen wir dem Explorer beibringen, daß er jeden Explorer in einem eigenen Prozess startet (sonst funktioniert die Benutzertrennung nicht). Dafür im Windows-Explorer unter -> Extras -> Ordneroptionen -> Ansicht -> "Ordnerfenster in einem eigenen Prozess starten" anhaken.

Nun als normaler Benutzer ohne Adminrechte ein Verzeichnis anlegen, in dem Verknüpfungen gesammelt werden, für dessen Programme man Adminrechte benötigt. Nero ist z.B. unter Umständen ein solcher Kandidat. Corel Draw, diverse Shareware/Freeware, regedit.exe, cmd.exe, taskmanager.exe, und die vielen *.msc bzw. *.cpl Verknüpfungen, hinter denen die Systemsteuerung bzw. die Management-Konsolen von Windows liegen (wer noch nicht wusste, wie er die Systemsteuerung und die ganzen Unterprogramme von dieser direkt starten konnte, sollte man nach diesen Dateiendungen suchen und diese starten - ich zumindest fand es sehr nützlich).

Nun eine Explorer-Verknüpfung auf dem Desktop anlegen und diese per "runas" mit den Daten des Administrators starten lassen. Benutzen wir hier noch zusätzlich den Schalter "/savecred" speichert das Windows nach einmaligem eingeben das Passwort des Admins und man muss es niemals wieder eingeben. Hier sollte man sich aber bewußt sein, daß jeder, der die Kontrolle über den normalen Benutzer bekommt, auch wieder die Kontrolle über den Admin-Account hat - meines Erachtens ist es ebenso erträglich, das Passwort jedesmal beim Starten des Admin-Explorers einzuhacken.

Das Ziel der VErknüpfung müsste dann in etwa so aussehen:

C:\WINDOWS\system32\runas.exe /savecred user:Administrator "%windir%\explorer.exe /e, C:\Admintools"

Lässt man das savecred weg, muss man bei jedem Start vom Explorer das Admin-Passwort eingeben.

So - nun noch ggf. den normalen Benutzer aus der Gruppe der Administratoren nehmen und nach und nach alle benötigten Verknüpfungen in dem Admintools-Ordner sammeln. Alles, was hierüber gestartet wird, hat automatisch Adminrechte. Also auch Installationen, die über diesen Explorer gestartet werden.

Ein bisschen Selbstdiziplin wird nun noch dafür benötigt, den Admin-Explorer wirklich nur für Admin-Aufgaben zu nutzen - aber wer sich die Mühe macht, dies hier einmal einzurichten und den Hintergrund dessen versteht, wird das ja wohl auch tun, oder? ;)


Zuletzt geändert von Nike am 06.09.2004 09:13, insgesamt 1-mal geändert.

Nach oben
 Profil  
 

  
    BeitragVerfasst: 06.09.2004 00:58 
aktives Mitglied
aktives Mitglied
Benutzeravatar
Offline

Beiträge: 381
Registriert: 11.01.2002 02:01
Wohnort: C:\WINDOWS\System\
net schlecht ! sicherlich etwas, worauf man verweisen kann, bei fragen zur win-sicherheit.

________________________
Es
gibt schön blöde Signaturen


Nach oben
 Profil E-Mail senden  
 

  
    BeitragVerfasst: 06.09.2004 07:54 
Moderator
Moderator
Benutzeravatar
Offline

Beiträge: 4318
Registriert: 22.04.2001 01:01
Wohnort: Berlin
Interessante Alternative ;)

________________________
www.IRCStuff.de - IRC-Statistiken, Eggdrop und psyBNC Support - #hOc Channelstatistik


Nach oben
 Profil  
 

  
    BeitragVerfasst: 23.09.2008 10:16 
Administratöse
Administratöse
Benutzeravatar
Offline

Beiträge: 11531
Registriert: 18.12.1999 02:01
Wohnort: Hannover
Nachtrag, weil ich schon zweimal darauf reingefallen bin:

Wenn der oben geschriebene Tipp mit dem runas exlorer.exe einfach nicht funktionieren will (beim Ausführen als Admin öffnet sich einfach kein Explorer, andere Programme lassen sich aber sehr wohl als Admin per runas starten), dann diesen Tipp auch unter dem Administratorkonto ausführen!

Zitat:
Als erstes müssen wir dem Explorer beibringen, daß er jeden Explorer in einem eigenen Prozess startet (sonst funktioniert die Benutzertrennung nicht). Dafür im Windows-Explorer unter -> Extras -> Ordneroptionen -> Ansicht -> "Ordnerfenster in einem eigenen Prozess starten" anhaken.

________________________
Meine Brut sucht ständig neue Zöglinge! ;)


Nach oben
 Profil  
 

Beiträge der letzten Zeit anzeigen:  Sortiere nach  
Ein neues Thema erstellen Auf das Thema antworten  [ 4 Beiträge ] 

Alle Zeiten sind UTC + 1 Stunde [ Sommerzeit ]


  Wer ist online?

Mitglieder in diesem Forum: Google [Bot] und 1 Gast


Du darfst keine neuen Themen in diesem Forum erstellen.
Du darfst keine Antworten zu Themen in diesem Forum erstellen.
Du darfst deine Beiträge in diesem Forum nicht ändern.
Du darfst deine Beiträge in diesem Forum nicht löschen.
Du darfst keine Dateianhänge in diesem Forum erstellen.

Suche nach:
Gehe zu:  
cron
RSS-Feed
Impressum und Kontakt
Style created by phpBB3 styles , ziola alveo akuna
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Optimized by SEO phpBB
Deutsche Übersetzung durch phpBB.de