[XP] Op diverse clients "run as: administrator" in domain*

Pagina: 1
Acties:

  • i2Paq
  • Registratie: Januari 2002
  • Laatst online: 18-03 13:27

i2Paq

Tempelier, on bare feet!

Topicstarter
In onze lan moeten zo'n +/_ 700 werkplekken een 2-tal files in de c:\windows\downloaded program files worden gekopieerd. 1 daarvan moet ook nog eens via regsvr32 geregistreerd worden.
Nu is dat als je ingelogd bent als administrator geen probleem, maar als gewone user kun je dat vergeten (geen rechten). Nu wil ik vanuit het loginscript (of policy) een scriptje laten lopen met administrator rechten. Via Google en ook bij Microsoft heb ik gezocht maar kan 1-2-3 geen informatie vinden waar ik dit mee kan (en of het wel mogelijk is).

Kan iemand mij een duwtje in de juiste richting geven?

  • Pannenkoekkie
  • Registratie: April 2004
  • Laatst online: 28-03-2025

Pannenkoekkie

Sugar or Cheeze?

Dat heb je zelf al gedaan... Haal de spatie eens tussen de 2 woorden uit in je topictitel, en tik dat eens in de dosprompt in met /? erachter.

  • Gekkenhuis
  • Registratie: November 2001
  • Niet online

Gekkenhuis

Whatever it takes

Maak een batchfile waarin je zet dat een programma als administrator moet worden uitgevoerd en zet hem in geplande taken of plaats hem in een policy?

rMBP M3 16"  rMBP M1 13"  iPhone 14 Pro  AWU3  AirPods Pro


  • spone
  • Registratie: Mei 2002
  • Niet online
Pannenkoekkie schreef op donderdag 08 december 2005 @ 14:47:
Dat heb je zelf al gedaan... Haal de spatie eens tussen de 2 woorden uit in je topictitel, en tik dat eens in de dosprompt in met /? erachter.

Game: i5-14600K, 32GB DDR5-6000, RTX 5070 Ti; Laptop: MacBook Pro M1 Pro 14" 16/512; Server: R9-7950X, 192GB DDR5-5600; Woonkamer: Mac Mini M4 16/256


  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

kan je geen Net Use maken met /user als switch?

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC


  • i2Paq
  • Registratie: Januari 2002
  • Laatst online: 18-03 13:27

i2Paq

Tempelier, on bare feet!

Topicstarter
Pannenkoekkie schreef op donderdag 08 december 2005 @ 14:47:
Dat heb je zelf al gedaan... Haal de spatie eens tussen de 2 woorden uit in je topictitel, en tik dat eens in de dosprompt in met /? erachter.
Die ken ik natuurlijk O-)

Maar dan moet ik een wachtwoord ingeven, en je zult begrijpen dat ik een gebruiker geen wachtwoord van een admin toevertrouw.

  • Gekkenhuis
  • Registratie: November 2001
  • Niet online

Gekkenhuis

Whatever it takes

als je het in een batchfile zet en in een policy stopt, krijgt de gebruiker die batchfile niet eens te zien.
Laat staan dat hij hem kan openen en het wachtwoord bekijken.

[ Voor 4% gewijzigd door Gekkenhuis op 08-12-2005 14:56 ]

rMBP M3 16"  rMBP M1 13"  iPhone 14 Pro  AWU3  AirPods Pro


  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

^
|
|
Met Gekkenhuis
i2Paq schreef op donderdag 08 december 2005 @ 14:55:
Die ken ik natuurlijk O-)

Maar dan moet ik een wachtwoord ingeven, en je zult begrijpen dat ik een gebruiker geen wachtwoord van een admin toevertrouw.
als je in het script gewoon een @echo off zet?
En even tijdelijk een ander admin account maakt?

[ Voor 6% gewijzigd door Gunner op 08-12-2005 14:59 ]

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC


  • i2Paq
  • Registratie: Januari 2002
  • Laatst online: 18-03 13:27

i2Paq

Tempelier, on bare feet!

Topicstarter
Gekkenhuis schreef op donderdag 08 december 2005 @ 14:56:
als je het in een batchfile zet en in een policy stopt, krijgt de gebruiker die batchfile niet eens te zien.
Laat staan dat hij hem kan openen en het wachtwoord bekijken.
Daar ben je zeker van?
Er is mij verteldt dat een handige gebruiker dit dus wel kan.

  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

i2Paq schreef op donderdag 08 december 2005 @ 14:59:
[...]


Daar ben je zeker van?
Er is mij verteldt dat een handige gebruiker dit dus wel kan.
Startup script zie je niets van terug op de clients. Gebeurt zelfs voor het inloggen (Windows XP)

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC


  • mbaltus
  • Registratie: Augustus 2004
  • Laatst online: 19-03 14:00
Misschien kun je iets met PSEXEC van Sysinternals doen (dan kun je het centraal aansturen, in plaats van in een scriptje op de PC van de gebruiker).

Alternatieven zijn: een runas VB scriptje, dat aan het loginscipt wordt toegevoegd en dan bijvoorbeeld KIX script met encryptie gebruiken

Of probeer deze link eens, die beschrijft ook nog wat aardige dingen over start-up en -down scripts:

The trouble with doing something right the first time is that nobody appreciates how difficult it is


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Startup scripts staan voor zover ik weet altijd nog in je netlogon share, en die netlogon share is altijd zichtbaar en leesbaar voor alle users :)

Maar - ik zie in je topicstart eigenlijk erg weinig inzet terug van jouw kant. Wat heb je zoal al gevonden, je bent namelijk bij lange niet de eerste met deze vraag natuurlijk ;) Verder zien we graag terug in je topic titel welke Windows versie je draait - kan je die nog eens aan ons vertellen? :)

[ Voor 51% gewijzigd door elevator op 08-12-2005 19:13 ]


  • cyclone
  • Registratie: Juni 2000
  • Laatst online: 23:38

cyclone

-=Hacking is my life=- (NOT)

scripts kunnen ook in je AD staan, kunnen je users niet bij en draaien onder admin .. kortom quite simple gewoon in je logon script knallen, of je software distributie gebruiken.
Ik mag hopen dat je met + 700 gebruikers dat wel een beetje op orde hebt :-)

Bij IT-ers gaat alles automatisch, maar niets vanzelf.
Linux is only free if your time has no value...


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Scripts in je AD ? Die ken ik niet - bedoel je soms scripts die je opgeeft door middel van policies ? :)

  • Pyrowired
  • Registratie: Februari 2004
  • Laatst online: 05-01-2025
Startup scripts die gedraaid worden vanuit Computer configuration in een policy worden uitgevoerd als Local System.
loginscripts uitgevoerd vanuit User configuration in een Policy worden uitgevoerd met de rechten van de gebruiker.

uit de help (W2K AD, W2K server):
Scripts
Group Policy includes two extensions for script deployment:

Scripts – Startup/Shutdown. You use this extension, located under the Computer Configuration node, to specify scripts that are to run at computer startup or shutdown. These scripts run as Local System.
Scripts – Logon/Logoff. You use this extension, located under the User Configuration node, to specify scripts that are to run when the user logs on or off the computer. These scripts are run as User, not Administrator.
Dus zorg dat de bestanden in de netlogon te vinden zijn en draai het script bij het opstarten en je hoeft helemaal geen runas te gebruiken

Zolang de zon schijnt, blijf ik binnen.


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Enige lastige is als je remote users hebt die vanaf de PC met een vpn verbinding inbellen.
Dan werken startup scripts via GPO niet..
In dat geval is psexec scripten een optie.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Smurff
  • Registratie: Maart 2001
  • Niet online
dit is wel een oplossing misschien :)

http://www.robotronic.de/runasspcEn.html

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Kijk hier eens naar:

http://www.sywan.nl/metat...download/WIWW_0.0.0.1.zip

Een wrapper die een commando kan uitvoeren (bijvoorbeeld een batchfile of een self extracting executable start en er een MSI file van maakt die je via Group Policies kunt uitrollen

Brengt je gelijk bij een andere oplossing:

In plaats van een batchscript kun je ook een self extracting executable maken die een bestandje uitpakt, dll's registreert, etc...

Self extracting exe's maak je al met IEXPRESS.EXE (zit standaard in Windows) en met behulp van een inf bestandje kune je bestanden registreren, etc.

Een gratis tool om mooie inf's te maken is inf-tool

Combineer beide tools om je eigen installer te maken die je inderdaad met een startupscript al kunt uitvoeren voordat de usershell wordt geladen.

  • i2Paq
  • Registratie: Januari 2002
  • Laatst online: 18-03 13:27

i2Paq

Tempelier, on bare feet!

Topicstarter
elevator schreef op donderdag 08 december 2005 @ 19:12:
Startup scripts staan voor zover ik weet altijd nog in je netlogon share, en die netlogon share is altijd zichtbaar en leesbaar voor alle users :)
Precies, dit werd mij ook verteld.
Maar - ik zie in je topicstart eigenlijk erg weinig inzet terug van jouw kant. Wat heb je zoal al gevonden, je bent namelijk bij lange niet de eerste met deze vraag natuurlijk ;) Verder zien we graag terug in je topic titel welke Windows versie je draait - kan je die nog eens aan ons vertellen? :)
Excusses, Het handeld hier om Windows XP Sp1 clients in een Windows2003 AD

Verder heb ik Hier (GoT) en op Google gezocht, daarnaast natuurlijk bij Microsoft. Met een collega heb ik eea. besproken en zijn we met een batch-file aan de gang gegaan en hij kwam dus met het feit dat je een password niet kon encrypten.

Omdat mijn zoektochten niets opleverden heb ik mijn vraag hier eens gesteld en met de antwoorden ben ik nu aan de gang.

Misschien dat jij mijn topic-titel kan fix0ren?

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Heb je topic titel gefixed.

Persoonlijk zou ik kiezen voor een oplossing die BackSlash32 ook al aandraagt - ga eens aan de slag met psexec :)

  • i2Paq
  • Registratie: Januari 2002
  • Laatst online: 18-03 13:27

i2Paq

Tempelier, on bare feet!

Topicstarter
elevator schreef op vrijdag 09 december 2005 @ 13:56:
Heb je topic titel gefixed.

Persoonlijk zou ik kiezen voor een oplossing die BackSlash32 ook al aandraagt - ga eens aan de slag met psexec :)
Thanks, ik ga er eens mee aan de gang (as we speak).

  • maartena
  • Registratie: Juli 2000
  • Laatst online: 08-09-2025
Wat je nodig hebt is een account dat LOCAL administrator is (dus op de PC zelf) en verder op het DOMAIN helemaal niets mag (of in ieder geval alleen een paar standaard folders benaderen). Je kunt dat account op een domain aanmaken, en zodra alle PC's geupdate zijn kun je dat weer weghalen.

"I reject your reality and substitute my own!"
Proud to be an American.
Hier woon ik

Pagina: 1