Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

frage zu einem weiteren win-bug

Diskussion: frage zu einem weiteren win-bug im Forum (In)security allgemein, in der Kategorie Security Area; habe nochmal eine frage zu einem win-bug, welcher einem die rechte des systemadmins innerhalb einer cmd-shell verleiht. folgender batch code ...

Antwort
Alt 24.03.08, 17:51   #1 (permalink)
 
Registriert seit: 15.01.08
LionC Leistung: Facit NTK
Standard frage zu einem weiteren win-bug


habe nochmal eine frage zu einem win-bug, welcher einem die rechte des systemadmins innerhalb einer cmd-shell verleiht. folgender batch code tut dies:

more %0 +9>bam.bat
echo tskill explorer.exe>>bam.bat
echo explorer.exe>>bam.bat
set STUNDE=%TIME:~0,2%
set MINUTE=%TIME:~3,2%
set /a MINPE=%MINUTE%+1>nul
call bam.bat %STUNDE%:%MINPE%
del bam.bat
exit
at %1 /interactive "cmd.exe"


habe in google nichts gefunden, diesen bug kenne ich auch nur aus eher fragwürdigen foren.

also warum funst das, und warum nur manchmal?

thx im voraus

LionC ist offline   Mit Zitat antworten
Alt 24.03.08, 18:30   #2 (permalink)
Senior Member
 
Registriert seit: 29.07.05
Heinzelotto Leistung: Facit NTK
Heinzelotto eine Nachricht über ICQ schicken
Standard

das geht nur, wenn du administrator bist, denn als normaler nutzer hast du nicht die nötigen rechte, um at.exe auszuführen.
Heinzelotto ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 24.03.08, 18:42   #3 (permalink)
Senior Member
 
Registriert seit: 28.08.05
2Bios Leistung: Facit NTK
Standard

Zitat:
Original von Heinzelotto
das geht nur, wenn du administrator bist, denn als normaler nutzer hast du nicht die nötigen rechte, um at.exe auszuführen.
Sprich: Das Script mach einen Userwechsel?
2Bios ist offline   Mit Zitat antworten
Alt 24.03.08, 19:06   #4 (permalink)
 
Registriert seit: 25.11.07
Sn1per Leistung: Facit NTK
Standard

Hi
wenn du bei Ausführen
"AT *systemzeit wann fenster geöffnet werden soll* /interaktive cmd.exe" ohne ""
eingibst hast du auch ein cmd-shell mit systemrechten.
mfg
Sn1per
Sn1per ist offline   Mit Zitat antworten
Alt 25.03.08, 11:30   #5 (permalink)
 
Registriert seit: 31.07.05
Grafix Leistung: Facit NTK
Standard

Zitat:
Original von 2Bios
Zitat:
Original von Heinzelotto
das geht nur, wenn du administrator bist, denn als normaler nutzer hast du nicht die nötigen rechte, um at.exe auszuführen.
Sprich: Das Script mach einen Userwechsel?
Es gibt ja durchaus die Möglichkeit auch unter Windows einzelne Prozesse unter anderen Benutzerrechten als den eingeloggten zu starten (Stichwort runas).
Dieser Bug tritt nun deshalb auf, weil der Dienst für die Taskplanung dummerweise seine Rechte auf die Childprozesse vererbt. Und der Dienst läuft als SYSTEM.
Ein Nutzer, den man normalerweise nicht nutzen kann.
Naja und alles was man nun aus der gestarteten shell startet, bekommt wiederrum auch SYSTEM Privilegien. Es gibt z.B. einige Pfade in der Registry, die man als Administrator gar nicht zu Gesicht bekommt. Oder Zugriff auf Ordner wie "System Volume Information" vom Dateisystem.
Grafix ist offline   Mit Zitat antworten
Alt 25.03.08, 13:56   #6 (permalink)
Themenstarter
 
Registriert seit: 15.01.08
LionC Leistung: Facit NTK
Standard

thx für die antworten, ist soweit verstanden. habe schon oft von dem systemvolueinformation ordner gelesen, uaber was ist da drinen? und welche pfade in der reg meinste genau?

//EDIT: systemvolue weiß ich jetz
LionC ist offline   Mit Zitat antworten
Alt 27.03.08, 10:35   #7 (permalink)
 
Registriert seit: 17.02.06
Harry Boeck Leistung: Facit NTK
Standard

Die SAM-Pfade und die eine oder andere Ecke sind standardmäßig nicht zugänglich.
Man KANN man sich als Admin diese Dinge ohne weiteres zugänglich machen. Man BRAUCHT sie aber normalerweise nicht.

Man BRAUCHT also das "System"-Konto nicht. Und man KANN auch ohne weiteres die Rechte des "Systems" gegenüber der standardmäßigen Allmacht einschränken. Nur im Bereich der Windows-Standardverzeichnisse (sowas wie "c:\windows", "c:\programme", "system volume information", "recycler") sollte man die Rechte so lassen, wenn man nicht riskieren will, wichtige Funktionen zu behindern. Immerhin handelt es sich ja aber um die Selbstverwaltung des Systems in sich. Wenn man dem System nicht vertrauen kann, ändert eine Behinderung dieser Selbstverwaltung nichts an jenem Umstand. Wenn man ihm vertraut, kann man ihm seine Selbstverwaltung ohne weiteres überlassen.

Den Zugriff auf wichtige Anwenderdaten dagegen kann man ohne weiteres gegenüber dem "System" einschränken, etwa um Behinderungen für amoklaufende (eventuell gekaperte) Systemdienste in den Weg zu legen. Bei mir hat z.B. "System" auf dem Bereich der Anwenderdaten per default nur Navigationsrechte und nur punktuell Lese- und Ausführrechte. Mit sowas käme ein böser Bube bei Benutzung des "System"-Kontos also nicht sehr weit.

Als "Bug" würde ich das daher nicht bezeichnen, sondern als "eigenartiges Feature".
Harry Boeck ist offline   Mit Zitat antworten
Alt 31.03.08, 15:34   #8 (permalink)
Themenstarter
 
Registriert seit: 15.01.08
LionC Leistung: Facit NTK
Standard

harry boeck biste zufällig bei dark-codez agemeldet?
LionC ist offline   Mit Zitat antworten
Alt 31.03.08, 17:36   #9 (permalink)
 
Registriert seit: 17.02.06
Harry Boeck Leistung: Facit NTK
Standard

Nein, die scheinen aber von der Philosophie her ähnlich zu liegen wie das HaBo.
Allerdings gefällt mir am HaBo die Offenheit: Wenn hier ein Problem und eine Lösung präsentiert werden, sind die höchstens wenige Stunden später in jeder Suchmaschine. Die "dark-codez" halten sich dagegen so bedeckt, daß man sich von Themenbereichen abgesehen kein Bild machen kann. Schade um die Arbeit, die da versenkt wird.
Harry Boeck ist offline   Mit Zitat antworten
Alt 03.04.08, 16:02   #10 (permalink)
Themenstarter
 
Registriert seit: 15.01.08
LionC Leistung: Facit NTK
Standard

jop das habo is offener, aber dark-codez ist auch ein zielich geiles board, man muss halt draufkommen
LionC ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » frage zu einem weiteren win-bug
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Frage aus einem Quiz chris755 Cryptography & Encryption 6 07.03.08 20:36
frage zu einem patch Gabriel3 Hacks & Crackmes 1 09.06.07 20:42
Frage zu einem JAVA-Script! bambid (Web-) Design und webbasierte Sprachen 2 11.10.05 12:52
Frage zu einem Kurs Keshali Windows 5 12.06.05 20:49
Frage zu einem PC Spiel? pätterick Games 13 26.02.05 04:24


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61