Toon posts:

[Windows 2000/2003] Register aanpassen zonder rechten

Pagina: 1
Acties:
  • 117 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik zit met het volgende probleem:

Ik wil een key onder HKEY_CURRENT_USER aan laten passen bij het inloggen voor elke gebruiker binnen ons bedrijf. Nu kan ik niet zo maar een reg bestandje in het loginscript laten uitvoeren, omdat de gebruiker de rechten niet heeft om de key te wijzigen (ondanks dat deze onder HKCU staat).
Als administrator kan ik de key wel aanpassen, maar ik kan moeilijk voor alle gebruikers de key met de hand aan gaan passen.

Ook is het niet mogelijk om het commando Runas te gebruiken, omdat de HKCU dan niet meer die van de gebruiker is, maar die van de administrator.

Hoe kan ik de key toch door de gebruiker laten wijzigen, zonder dat zij daar rechten op hebben?

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Niet, tenzij je de permissies zou veranderen (policy voor gebruiken).
Maar welke tree/key wil je dan wijzigen?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
HKCU\software\policies\microsoft\office\10.0\outlook\rpc

  • Cis
  • Registratie: December 2000
  • Laatst online: 14-02 19:46

Cis

Je zou een script kunnen maken die de rechten tijdelijk aanpast voor de gebruiker.
In pseudocode iets in de trant van:
1. Grant all permissions to HKCU for current user X
2. Modify HKCU-values
3. Wait 5 seconds to allow changes to be made
4. Restrict HKCU-access again for current user X

Geschiedenis herhaalt zich nooit. Maar rijmt altijd wel een keer.


  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Met REG.EXE kun je het wel; alleen het recht is ontnomen om regedit te starten.

Verder kun je als admin wel de CU van een andere gebruiker aanpassen via runas; je moet dan in HKEY_USERS kijken. SID opzoeken, en aanpassen maar.

Pvouput live


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Krypt schreef op donderdag 26 april 2007 @ 15:02:
Met REG.EXE kun je het wel; alleen het recht is ontnomen om regedit te starten.
Goede tip, alleen als je onder normale userrechten de key niet mag veranderen kan je dat ook niet met reg.exe doen.
SID opzoeken, en aanpassen maar.
Lijkt je dat handig met 50+ users?

Over hoeveel gebruikers hebben we het eigenlijk?
Wellicht is het nog beter om via een GPO het één en ander in te stellen?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Is reg.exe niet hetzelfde als het importeren van een .reg bestand via het commando regedit /s xxxx.reg?

Verwijderd

Topicstarter
alt-92 schreef op donderdag 26 april 2007 @ 15:12:

Lijkt je dat handig met 50+ users?

Over hoeveel gebruikers hebben we het eigenlijk?
Wellicht is het nog beter om via een GPO het één en ander in te stellen?
het gaat om meer dan 500 gebruikers. Via GPO is het wel mogelijk om rechten aan te passen in het register, maar niet op de HKCU keys.

  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
alt-92: ik neem aan dat er geen restricting permissions in je userhive staan (volgens mij staan zelfs de policies open blijkbaar niet dus; policy keys staan dicht)
Met REG.EXE kun je niet een .reg bestand importeren. Je moet dan een volledige commandregel invoeren:
REG ADD HKCU\Software\MijnCo /v Pad /t REG_EXPAND_SZ /d %%systemroot%%
(edit: en REG IMPORT had ik zelf nog nooit gezien; kun je dus wel .reg files importeren)

Maar ik zie dat je een policy wilt overschrijven. Is je loginscript gekoppeld aan een policy? zoja; waarom zet je je policy aanpassing niet in de GPO ipv in een loginscript.

:edit
Je moet de Adm's van de office resource kit maar eens inladen; dan kun je bij de User Configuration gewoon user based policies instellen (en policies zijn gewoon enforced registry entries)

[ Voor 25% gewijzigd door Krypt op 26-04-2007 15:24 ]

Pvouput live


Verwijderd

Topicstarter
De waarde die ik wil wijzigen, is niet via group policy te wijzigen. De subkey RPC bestaat niet in het register en moet handmatig aangemaakt worden.

Standaard hebben gebruiker alleen read rechten vanaf HKCU\software\policies

  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Kun je dan geen ADM file aanmaken die het wel voor je kan doen?

http://ictfreak.wordpress...y-adm-files-met-regtoadm/
download link werkt niet deze wel

[ Voor 22% gewijzigd door Krypt op 26-04-2007 15:29 ]

Pvouput live


Verwijderd

Topicstarter
mmm.... ziet er interessant uit. Via group policy zou je geen last moeten hebben van de rechten in het register?

  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Zou niet mogen; AD connect met local system account als het goed is, en die heeft rechten op de policy keys in je userprofile. En anders zouden die andere policies die in de standaard ADMs staan ook niet werken.

Pvouput live


Verwijderd

Topicstarter
dat is waar... ik ga het morgen eens uitproberen. tnx voor de tip.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Inderdaad :)

Bovendien is de HKCU\software\policies\microsoft\office\10.0\outlook\ tree die je vermeldt al een bestaande Office ADM pad.
Ik zou er een eigen GPO ADM voor maken.

Aangezien dit nu meer GPO en netwerk gerelateerd is, denk ik dat het topic beter op z'n plaats is in Windows Servers en Server-software .

Move [WOS] > [WSS] :)

[ Voor 33% gewijzigd door alt-92 op 26-04-2007 15:42 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Het maken van ADM files gaat goed, maar ik zit nog met 1 probleempje.
Hoe kan ik een HEX waarde (Reg_Binary) via ADM zetten? Text en decimale waarden gaan wel goed.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

reg_binary werken niet in ADM templates zie ik.
Er zijn wel wat alternatieven voor:
regini:
http://msdn2.microsoft.com/en-us/library/ms954395.aspx

PolicyMaker tools:
http://www.msterminalserv...ications-Environment.html
http://www.desktopstandar...kerRegistryExtension.aspx

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Ik kies er maar voor om die ene key via een .reg bestand door te voeren. Het is een key waar de gebruikers recht op hebben om te wijzigen.

  • alm
  • Registratie: September 2001
  • Laatst online: 14:28

alm

Wat je ook kunt doen is KiXtart te gebruiken voor je logon-script. Daarmee kun je op eenvoudige wijze je register editten. Zelfs in HKLM als je eerst via een GPO de rechten van de desbetreffende sleutels goed zet.

Voordeel is dat je wijzigingen eenvoudig kunt doorvoeren zonder je gebruikers lastig te hoeven vallen. :)

[ Voor 20% gewijzigd door alm op 27-04-2007 20:35 ]

Pagina: 1