Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Windows Dieses Forum dient den Diskussionen rund um alle Microsoft-Betriebssysteme.

XP/W7: Administratorengruppe verbieten Administratorpasswort zu ändern

Diskussion: XP/W7: Administratorengruppe verbieten Administratorpasswort zu ändern im Forum Windows, in der Kategorie Operating Systems; Anzeige Hallo Jungs und Mädels, ich will folgendes wissen: Wie stelle ich es in Windows XP / Windows 7 (Enterprise) ...

Like Tree1Likes
  • 1 Post By m374kn1gh7

Antwort
Alt 07.04.11, 15:10   #1 (permalink)
Member of Honour
 
Benutzerbild von Brabax
 
Registriert seit: 04.10.01
Brabax Leistung: 8086Brabax Leistung: 8086
Brabax eine Nachricht über ICQ schicken
Likes: 42
Standard XP/W7: Administratorengruppe verbieten Administratorpasswort zu ändern

Anzeige

Hallo Jungs und Mädels,

ich will folgendes wissen:
Wie stelle ich es in Windows XP / Windows 7 (Enterprise) ein, dass User, die zwar in der Administratorengruppe aber nicht der Administrator (SID *-500) sind, das Passwort des Administrators nicht ändern können?

Verfügbare Mittel:
Domain Policies, alle lokalen Optionen.

Bin für alle Vorschläge offen (-> Abgesehen von Skriptlösungen [repetive], die möchte ich gerne vermeiden)!

lG

Brabax

__________________

<< Wir leben bereits im morgigen Gestern, doch vom gestrigen Morgen sind wir noch weit entfernt. >>

<< Träume sind Schäume. Es liegt an dir ob du sie lebst oder ein Schaumschläger bist! >>

<< Erst wenn man beginnt zu implizieren, wird man merken, dass einem sowieso keiner richtig zuhört. >>
Brabax ist offline   Mit Zitat antworten
Alt 07.04.11, 20:47   #2 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 211
Standard

meines wissens braucht man dafür eine AD ...
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 07.04.11, 22:14   #3 (permalink)
Member of Honour
Themenstarter
 
Benutzerbild von Brabax
 
Registriert seit: 04.10.01
Brabax Leistung: 8086Brabax Leistung: 8086
Brabax eine Nachricht über ICQ schicken
Likes: 42
Standard

Die ist vorhanden.
In der AD sind aber "nur" Domain-Admins davor sicher.
Mir geht es aber um den lokalen Admin.
Ich konnte leider auch nichts finden, was darauf hinweist, dass eine AD-GPO solch eine Option anbietet (mal abgesehen von einem Script, dass das Passwort immer wieder zurück setzt).

lG
__________________

<< Wir leben bereits im morgigen Gestern, doch vom gestrigen Morgen sind wir noch weit entfernt. >>

<< Träume sind Schäume. Es liegt an dir ob du sie lebst oder ein Schaumschläger bist! >>

<< Erst wenn man beginnt zu implizieren, wird man merken, dass einem sowieso keiner richtig zuhört. >>
Brabax ist offline   Mit Zitat antworten
Alt 08.04.11, 11:26   #4 (permalink)
Member of Honour
 
Benutzerbild von GrafZahl
 
Registriert seit: 28.05.10
GrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: OpteronGrafZahl Leistung: Opteron
Likes: 211
Standard

Zitat:
Zitat von GrafZahl Beitrag anzeigen
meines wissens braucht man dafür eine AD ...
was ich damit meinte ist eigentlich: das userobjekt muss im LDAP-verzeichnis der AD liegen
__________________
Code:
:(){ :|:& };:
Veritas Aequitas
GrafZahl ist offline   Mit Zitat antworten
Alt 12.04.11, 16:55   #5 (permalink)
 
Registriert seit: 12.04.11
m374kn1gh7 Leistung: Facit NTK
Likes: 2
Standard

Du kannst soweit ich weiss in den Benutzerrichtlinien wo deine User anlegst für jeden User einstellen ob er sein PW ändern kann oder nicht.
In Verbindung mit den Gruppenrichtlinien kannst du dann einstellen das der User zu den Administratoren gehört und unter den Benutzerrichtlinien kannst du dem einzelnen User Restriktionen geben.

Habe leider kein AD hier auf der Arbeit wo ich Zugriff drauf habe, sonst würde ich dir genauer erklären wo was zu finden ist.

Falls ich mich täusche kommst du leider um ps1-Scripte nicht herum. Dort kann man auf jedenfall den User als LDAP-Objekt benutzen und nach belieben verändern.


Gruß
m374kn1gh7
m374kn1gh7 ist offline   Mit Zitat antworten
Alt 12.04.11, 18:46   #6 (permalink)
 
Benutzerbild von Vyger
 
Registriert seit: 04.12.03
Vyger Leistung: Z3
Likes: 11
Standard

Ich fange mal mit dem richten Skript an:
PsPasswd

Das willst Du ja nicht, aber rein logisch ist es nicht möglich was Du da vor hast. Dem sicherheitstechnisch am höchsten platzierten lokalen Adminkonto kann man nunmal effektiv nichts verbieten.

Aber eine Art "Security by obscurity" ist dennoch möglich:
Gibt es eine Gruppenrichtlinie, die einen neuen Benutzernamen und ein Passwort für alle lokalen Maschinen würden Druck auf ein Netzwerk? (nervige Seite )

Um das Pferd nochmals rückwärts aufzuzäumen:
Fehlermeldung, wenn nicht-Administrator-Benutzer delegierten Steuerelement wurden versuchen, Windows Server 2003 oder Windows Server 2008-basierten Domänencontroller Computer hinzuzufügen: "Zugriff verweigert"
Vyger ist offline   Mit Zitat antworten
Alt 12.04.11, 19:49   #7 (permalink)
Member of Honour
Themenstarter
 
Benutzerbild von Brabax
 
Registriert seit: 04.10.01
Brabax Leistung: 8086Brabax Leistung: 8086
Brabax eine Nachricht über ICQ schicken
Likes: 42
Standard

Danke für die Anregungen.

Ich glaube aber, dass ihr es noch nicht ganz verstanden habt.

Nehmen wir an, wir haben auf Windows den
"Administrator" (500),
"Brabax" (Gruppe Administratoren)
(--- hier dazwischen gibt es ja effektiv nichts mehr *grr* ---)
"Benutzer" (Gruppe Benutzer)

Und so möchte ich es haben:

Der Administrator darf das Passwort von Administrator, Brabax und Benutzer ändern.

Brabax darf nur das Passwort von Brabax und Benutzer ändern.

Benutzer darf nur das Passwort von Benutzer ändern.

-------------------------------------------------------------

@m374kn1gh7:
Wenn ich es richtig verstehe, geht dein Ansatz davon aus, dass er es nicht selber ändern können soll. Aber mit einem anderen "Admin" kann ich es ja weiterhin ändern.

@Vyger:
Zitat:
Das willst Du ja nicht, aber rein logisch ist es nicht möglich was Du da vor hast. Dem sicherheitstechnisch am höchsten platzierten lokalen Adminkonto kann man nunmal effektiv nichts verbieten
Ich will den Pseudo-Administratoren was verbieten, nicht dem Administrator

----------------------------------------------------

Machen wir es anders:
Ich brauche für meine User volle Admin-Rechte, außer dem ändern des Passworts des 500er-Administrators (bzw. höherrangiger Benutzer).

Grüße
__________________

<< Wir leben bereits im morgigen Gestern, doch vom gestrigen Morgen sind wir noch weit entfernt. >>

<< Träume sind Schäume. Es liegt an dir ob du sie lebst oder ein Schaumschläger bist! >>

<< Erst wenn man beginnt zu implizieren, wird man merken, dass einem sowieso keiner richtig zuhört. >>
Brabax ist offline   Mit Zitat antworten
Alt 14.04.11, 13:58   #8 (permalink)
 
Registriert seit: 12.04.11
m374kn1gh7 Leistung: Facit NTK
Likes: 2
Standard

Ah sry dann hab ich was falsch gelesen/verstanden.
Hm... mir stellt sich die Frage ob ein Administrator ein Administrator ist wenn er nich alle Zugriffe hat.

Daraus ergibt sich
Leg die Admins als User mit mehr Rechten an (Rechte die der Admin halt brauch um als Admin agieren zu können).
Solltest also am Ende 3 Usergruppen haben!
1. Admin (Kann alles ändern)
2. PseudoAdmins (User mit mehr Rechten)
3. Normale Benutzer

Oder nimm Domains und stell diese halt dann ein. Letzendlich is ja nur eine saubere Trennung der einzelnen User(rechte) gewünscht.
Und ich weiss leider nicht mehr ausm Kopf inwiefern man dem normalen Benutzer Adminrechte zu gestehen kann ohne das er als Admin direkt gilt!

Ansonsten wüsste ich adhoc auch nichts mehr was unter diesen Gegebenheiten funzen könnte, sorry.
Vllt hilft es ja als Denkansatz für eine Lösung

Gruß
m374kn1gh7


Edit: Hab mich gerade wage ans Studium zurück erinnert. Die Restriktionen ziehen bei Windows eh nicht so ganz. Durch Zufall haben wir mal entdeckt das man mit der Powershell und LDAP Objekten ne Menge unsinn treiben kann. Falls ich noch Scripte finde, poste ich die hier.
Brabax likes this.

Geändert von m374kn1gh7 (14.04.11 um 14:03 Uhr)
m374kn1gh7 ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Windows » XP/W7: Administratorengruppe verbieten Administratorpasswort zu ändern
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61