Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Административные права без членства в группе.

Ответить
Настройки темы
2008 - [решено] Административные права без членства в группе.

Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Уровень леса и домена 2008, клиентская машина 8.1, в группе "Администраторы" на этой машине 2 локальных учетных записи и одна доменная, группы администраторов домена в ней нет. Член группы администраторов домена входит на эту машину и может запустить оснастку/приложение "от имени Администратора" - появляется secure desktop UAC с запросом его пароля, он набирает свой пароль и вуа-ля - административный доступ есть. Кто-то может сказать, что за странное поведение такое?
Никакие политики типа restricted groups к этой машине не применены, а даже если бы и были, то lusrmgr.msc показал бы новых членов группы "Администраторы".

Отправлено: 14:09, 25-10-2016

 

Ветеран


Сообщения: 567
Благодарности: 146

Профиль | Отправить PM | Цитировать


Мы же знаем, что чудес не бывает
Что именно вы запускаете?
Покажите вывод из под доменной учетки:
Код: Выделить весь код
net localgroup administrators
whoami /groups
ну и глупый вопрос, logoff делали?

-------
MCSA:Windows Server 2012, MCSE:Messaging, MCSE:Communication, VCP5:Datacenter Virtualization, CCENT
Ит блог, бесплатные курсы по администрированию

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:50, 25-10-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 498
Благодарности: 44

Профиль | Сайт | Отправить PM | Цитировать


Выглядит ситуация слегка странно.
Для учетной записи, у которой наблюдался артефакт с административными правами, логофф выполнялся не раз, но административные права пропали только сегодня (при чем, например cmd до сих пор можно запустить "от имени администратора" и получить "C:\Windows\system32>", однако, например, маршрут теперь добавить/удалить нельзя, но это, скорее, "поведение" 8.1). У других учетных записей-членов группы "администраторы домена"административных прав не было.
Не скажу что было вчера, но сегодня whoami говорит об этой сомнительной учетной записи то, что помимо доменных групп, она является членом группы BUILTIN\Пользователи, что ожидаемо, net localgroup "Администраторы" показывает, как я и говорил, две локальные учетные записи и одну доменную (отличную от проблемной). Похоже, проблема действительно было с членством этой учетной записи в локальной группе "Администраторы", но интересно то, что настройки BUILTIN\Администраторы были изменены несколько месяцев назад и с тех пор не модифицировались. Возможно, есть шанс, что крб тикеты для этой учетной записи не обновлялись долго-долго? Как бы там ни было, решено.

Отправлено: 07:28, 26-10-2016 | #3


Ветеран


Сообщения: 1496
Благодарности: 384

Профиль | Отправить PM | Цитировать


Я бы для начала исключил влияние UAC, выключив его сразу и навсегда.

-------
Microsoft Certified Trainer; Cisco Certified Systems Instructor; Certified EC-Council Instructor; Certified Ethical Hacker v8.


Отправлено: 13:31, 26-10-2016 | #4



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 - [решено] Административные права без членства в группе.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - [решено] Слетели Административные права. cher Microsoft Windows 7 5 02-09-2012 20:26
[решено] Как дать административные права пользователям на позразделение PyroTechnic Microsoft Windows NT/2000/2003 3 11-10-2010 13:44
Прочее - [решено] Права администратора в рабочей группе win xp D.F. Сетевые технологии 4 02-12-2009 13:07
VBS: Добавление и удаление принтера в зависимости от членства в группе MikhailL Microsoft Windows NT/2000/2003 0 21-12-2008 23:19
Доступ - Как группе users дать права на создание общих папок и установку принтеров Marlboroman Microsoft Windows 2000/XP 6 12-10-2007 15:14




 
Переход