|
Вопрос по AD (Active Directory) | ☑ | ||
---|---|---|---|---|
0
Luhtas
31.01.12
✎
15:45
|
Завел компьютер в домен, создал пользователя. Вопрос, можно ли отключить всех локальных пользователей. Чем вообще это грозит.
|
|||
1
miki
31.01.12
✎
15:46
|
(0)локально не зайдешь
|
|||
2
zak555
31.01.12
✎
15:46
|
(1) не может быть
|
|||
3
Luhtas
31.01.12
✎
15:50
|
(1) Ну и хорошо, т.е. цель такова чтобы пользователь мог только зайти под доменной учеткой пользователя и все, больше никак иначе, в т.ч. и локальным пользователем. Вот только опыта маловато пока что, поэтому сомневаюсь правильно ли так делать?
|
|||
4
Defender aka LINN
31.01.12
✎
15:52
|
Запароль всех локальных нафиг, пароль на бумажку, бумажку порвать, съесть, запить пивом.
|
|||
5
ink1981
31.01.12
✎
15:52
|
(3) нет
|
|||
6
miki
31.01.12
✎
15:52
|
(3)а если надо будет вывести из домена? а если полечить без сетки
|
|||
7
acsent
31.01.12
✎
15:53
|
allow logon localy
|
|||
8
acsent
31.01.12
✎
15:54
|
(6) по умолчанию включено кэширование записей ад
|
|||
9
ink1981
31.01.12
✎
15:54
|
(7) прокатит если он всех ползователей локальных чпокнул?
|
|||
10
acsent
31.01.12
✎
15:55
|
разве можно админа чпокнуть?
|
|||
11
Luhtas
31.01.12
✎
15:56
|
(6) Хорошо, тогда подскажите вот такой вопрос, оставлю локального админа, за паролем хорошим, возможно ли этот пароль в итоге поломать? Дело в том что несколько пользователей по цехам дальним сидят и немного хакерят, чуть-чуть портя жизнь.
|
|||
12
Черт
31.01.12
✎
15:58
|
возможно, есть несколько вариантов
1 напоить админа 2 поставить снифер 3 поставить подбор пароля и через 100500 лет получить его |
|||
13
acsent
31.01.12
✎
15:58
|
(7) хотя правильно deny logon localy
|
|||
14
zak555
31.01.12
✎
15:58
|
(11) если есть физДоступ к компу - да
|
|||
15
Luhtas
31.01.12
✎
15:59
|
+(6) Т.е. задача стоит у меня такая чтобы силами AD запретить всякое там изменение IP адреса, ползанье по шарам, установку снифферов и т.д.
|
|||
16
miki
31.01.12
✎
15:59
|
(11)подоборать не подберут, но сбросить - нагуглят 6сек.
|
|||
17
Черт
31.01.12
✎
15:59
|
+ для таких пользователей и существует AD с групповыми политиками, даже пи(у)кнуть не смогут
|
|||
18
miki
31.01.12
✎
16:00
|
(15)какое отношение это к локальному входу?
|
|||
19
Черт
31.01.12
✎
16:00
|
(16) сбросить? не имея доступа к компу?
|
|||
20
miki
31.01.12
✎
16:00
|
(19)Я про загрузиться с дискеты/флешки, ты про какой доступ?
|
|||
21
acsent
31.01.12
✎
16:01
|
(18) так даже будуччи в домене можно войти как локальный админ и химичить химичить
|
|||
22
Luhtas
31.01.12
✎
16:01
|
(17) Вот, потому туда и копаю, что делать с локальным админом, немогу решить уже второй день.
|
|||
23
Черт
31.01.12
✎
16:02
|
ничего не делать, пароль, отвечаюший требованим сложности и все
|
|||
24
zak555
31.01.12
✎
16:03
|
правильные люди не сбрасывают пароль админа, а добаляют нового =)
|
|||
25
miki
31.01.12
✎
16:04
|
(22)переименуй, как вариант
|
|||
26
miki
31.01.12
✎
16:04
|
(24)да, так проще не наследить
|
|||
27
Luhtas
31.01.12
✎
16:05
|
(24) Вот эта возня и происходит всякие там linux knoppix так и суют...
|
|||
28
Luhtas
31.01.12
✎
16:06
|
(25) Точно, спасибо хороший вариант ведь...
|
|||
29
Черт
31.01.12
✎
16:06
|
это называется параноя
|
|||
30
acsent
31.01.12
✎
16:07
|
вариант (13) всетаки попробуй
|
|||
31
Luhtas
31.01.12
✎
16:09
|
(30) Хорошо, спасибо, попробую осовить этот вариант тоже.
|
|||
32
miki
31.01.12
✎
16:09
|
(28)ну тогда до кучи заведи ещё и нового с логином "Администратор", а с правами как у гостя, пусть логиняться....
|
|||
33
Luhtas
31.01.12
✎
16:13
|
(32) Да уж, стоит сделать.
|
|||
34
Йохохо
31.01.12
✎
17:11
|
с локальным сбросом фиг чего сделаешь, только сможешь узнать, что сбрасывали пароль
(32) программы сброса пароля показывают права |
|||
35
zak555
31.01.12
✎
17:42
|
(27) что за возня ? ты о чём ?
|
|||
36
Ковычки
31.01.12
✎
22:28
|
а отключение не ?
net user Администратор /active:no |
|||
37
Йохохо
01.02.12
✎
01:23
|
(36) "Press [4] to make active"
|
|||
38
Ant1773
01.02.12
✎
06:34
|
(0) Грозит тем, что когда нибудь понадобится зайти локальным пользователем и зайти будет нечем.
(11) Подобрать брутфорсом хороший пароль практически нереально (хотя конечно мощности увеличиваются постоянно), а вот сбросить его - задача даже не для 1-го курса института, всяких реаниматоров сейчас... Из защиты - отключение CD-Rom, опечатывание USB. :) (15) Пользователям таким дать по рукам административными средствами. "Приказ №.... Запрещена установка несогласованного с отделом .... программного обеспечения." И депремирование... (24) Правильные люди не создают нового, а переименовывают администратора по умолчанию, и создают ложный бюджет пользователя "администратор" |
|||
39
zak555
01.02.12
✎
06:37
|
(38) для того, чтоб не разбираться : ложный или нет - проще создать
|
|||
40
Ant1773
01.02.12
✎
07:07
|
(39) Имеющийся в системе после установки пользователь "Администратор" переименовывается в "Vasya", создается безправная учетка "Администратор", которой копируется старое описание, и пусть ее стараются взламывают. :)
*Кстати - переименовать "встроенных" администраторов можно средствами AD. |
|||
41
zak555
01.02.12
✎
07:11
|
(40) что мне помещает создать юзера Пупкин с правами локального админа ?
|
|||
42
smaharbA
01.02.12
✎
07:12
|
(40) учетные данные определяются не по имени а по содержимому
(37) и чо ? |
|||
43
АрхангелСергей
01.02.12
✎
07:51
|
(0) Зачем???
|
|||
44
ParaWiz
01.02.12
✎
08:07
|
Пароль на биос, запрет загрузки с чего угодно кроме винта, замок на корпус (в принципе щас почти все корпусы идут с ушком под замок), сидюк вообще не нужен, усб запломбировать или отключить
|
|||
45
miki
01.02.12
✎
08:09
|
(44)+замуровать розетки и шнурок питания спрятать в сейф
|
|||
46
ParaWiz
01.02.12
✎
08:12
|
А вообще правильно пишет (38), я именно таким образом поборол химика любящего эксперименты
|
|||
47
zak555
01.02.12
✎
08:27
|
(44) против лома - нет приёма
|
|||
48
ParaWiz
01.02.12
✎
08:30
|
(47) вполне достаточно приказа по предприятию о депремировании и положения об информационной безопасности, ну можно еще добавить регламент использования автоматизированного рабочего места
и конторе тока в плюс, экономия бюджета на фонде заработной платы |
|||
49
Ant1773
01.02.12
✎
08:47
|
(41) Да ничего не мешает - цель не создание учетной записи с админскими правами, а создание ложной цели для взломщика.
(48) +1 В большинстве случаев достаточно административных мер. |
|||
52
Ant1773
01.02.12
✎
09:41
|
(0) Кстати - при помощи тех же реаниматоров можно не только сбросить пароль, но и разблокировать пользователя.
|
|||
53
ParaWiz
01.02.12
✎
10:26
|
(52) Да, имея физический доступ к внутренностям компа проблемы вообще никакой, или имея возможность включить загрузку с флешка/сидюк
|
Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |