Toon posts:

Netlogon share verbergen

Pagina: 1
Acties:
  • 113 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoi Allemaal.

Ik zit met een probleem...
Als ik over ons netwerk blader... dan zie ik op de servers een share NETLOGON.
Ik kan die share wel verwijderen, maar dan kan ik m'n gebruikers niet meer een loginscript laten draaien...

Dus eigelijk wil ik de NETLOGON share verbergen zonder dan de naam veranderd naar netlogon$.

Heeft iemand een idee...

Ons netwerk:
PDC - Windows NT server 4.0 sp 6 + Image Server
BDC - Windows NT server 4.0 sp 6 + File Server + script server
BDC - Windows NT server 4.0 sp 6 + File Server + printer server

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

PNS -> NT

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
PNS ????

Verwijderd

Kan je dan niet beter network neighborhood verbergen?

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

je had je topic verkeerd geplaatst :P

maar ik weet dat het met linux en samba wel kan, dus zou het met nt ook mogelijk moeten zijn.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Lijkt me stug dat kan.
Tenzij je voor elke client in de registry gaat vrutten en 'm wijsmaakt dattie voor de NETLOGON share naar NETLOGON$ moet gaan.

Ik snap sowieso niet wat voor nut het zou hebben om je netlogon share te verbergen :?

Braaikamer - Smoke&BBQ


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Koffie schreef op 09 augustus 2002 @ 12:23:
Lijkt me stug dat kan.
Tenzij je voor elke client in de registry gaat vrutten en 'm wijsmaakt dattie voor de NETLOGON share naar NETLOGON$ moet gaan.

Ik snap sowieso niet wat voor nut het zou hebben om je netlogon share te verbergen :?
het kan wel, via samba:
browseable (S)

This controls whether this share is seen in the
list of available shares in a net view and in the
browse list.

Default: browseable = yes
lijkt me dat het ook met nt mogelijk moet zijn
zelf vind ik het ook niet "netjes" staan om bijvoorbeeld een share als netlogon weer te geven. Alleen maar interesant voor wannabee hackertjes :P

Verwijderd

erkens schreef op 09 augustus 2002 @ 12:31:
[...]
het kan wel, via samba:
[...]

lijkt me dat het ook met nt mogelijk moet zijn
zelf vind ik het ook niet "netjes" staan om bijvoorbeeld een share als netlogon weer te geven. Alleen maar interesant voor wannabee hackertjes :P
wijsneus... (in samba kan het wel... hehe dit is gemaakt voor communicatie met windows omgevingen dus...) dit is een default share... die je idd zo kunnen hiden maar idd op alle clients moeten je dat in de reg gaan hacken... dus lekker zo laten

en voor wannabe hackers is deze share al helemaal niet te zien... als je een beetje slim bent kan je een nbt share niet bereiken over internet...

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 09 augustus 2002 @ 12:38:
[...]

wijsneus... dit is een default share... die je idd zo kunnen hiden maar idd op alle clients moeten je dat in de reg gaan hacken... dus lekker zo laten

en voor wannabe hackers is deze share al helemaal niet te zien... als je een beetje slim bent kan je een nbt share niet bereiken over internet...
die wannabee hackertjes op je lokale netwerk uiteraard, waar hebben we anders een firewall voor :?

Verwijderd

wannabe hackertjes op je locale netwerk kan je ontslaan :)
verder is deze share nodig voor aanmelden... dus ik zie de reden ook niet om die te hiden

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 09 augustus 2002 @ 12:42:
wannabe hackertjes op je locale netwerk kan je ontslaan :)
verder is deze share nodig voor aanmelden... dus ik zie de reden ook niet om die te hiden
hmm, ontslaan is alleen als je een bedrijf hebt, maar stel dat je een school netwerk hebt? hoe kom je erachter wie zit te klooien?
niet nodig om te hidden? windows vind hem vanzelf wel :P

Verwijderd

Je kan toch alle rechten ontnemen op de bestanden, waarvan je niet wilt dat mensen ze bekijken/opstarten, maar die wel in NETLOGON staan?

Verwijderd

windows vind netlogon$ echt niet als die netlogon zoekt...

ook op schoolnetwerken zijn er sancties te bedenken hoor... (en die zijn er ook over het algemeen... mijn toegangspas tot de pcruimte is ooit weleens afgenomen :))

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 09 augustus 2002 @ 12:51:
windows vind netlogon$ echt niet als die netlogon zoekt...

ook op schoolnetwerken zijn er sancties te bedenken hoor... (en die zijn er ook over het algemeen... mijn toegangspas tot de pcruimte is ooit weleens afgenomen :))
die share heet dan geen netlogon$ maar gewoon netlogon, is alleen niet zichtbaar!

maargoed, de topic starter wil hem nu een maal verbergen, en wij zitten hier (half) offtopic te gaan, Jammed heeft immers NT4 en ik gaf een oplossing voor samba.

Verwijderd

Verwijderd schreef op 09 augustus 2002 @ 12:50:
Je kan toch alle rechten ontnemen op de bestanden, waarvan je niet wilt dat mensen ze bekijken/opstarten, maar die wel in NETLOGON staan?
nope hierin staan meestal opstartscripts e.d. je wilt juist dat die dingen uitgevoerd worden...(rx rechten dus)

Verwijderd

Verwijderd schreef op 09 augustus 2002 @ 12:54:
[...]
nope hierin staan meestal opstartscripts e.d. je wilt juist dat die dingen uitgevoerd worden...(rx rechten dus)
Ja duh... ik bedoel ook het inlogscript ed. wat er aan vasthangt wel beschikbaar stellen, maar de overige dingen die je gerepliceerd wilt hebben en waar gewone gebruikers niet aan mogen komen kan je toch bewerken?

Verwijderd

je kunt een folder meerdere share-names geven, dus maak een netlogon$ aan. Maak ook een script dat de regsettings op de clients veranderd naar netlogon$
na een tijdje is iedereen wel een keer aangelogd en kan je de default netlogon share verwijderen.

Heb je alleen een probleem als je een pc opnieuw installed....

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Iedereen heeft leesrechten op die share, dus de rechten ontnemen is wel een beetje erg dom.
Again, je zou de reg moeten hacken maar of je daar op zit te wachten :?

Die 'lokale hackertjes' moeten gewoon met de poten van sys shares afblijven, en dan nog dan zien ze je logon.bat , fijn voor ze.

Leuk dat je met samba kunt zeggen dat 'ie een share wel of niet zichtbaar moet zijn (dit regel je in NT dus met een $ erachter), maar dat heeft niets met de functionaliteit van de netlogon share te maken op dit punt.

Mijn advies, laat lekker staan. Zo niet, haal onwijs veel rotzooi op je hals met heel veel werk puur vanwege het feit dat een share die gemaakt is waar iedereen bij MOET kunnen zo nodig hidden moet ...

Braaikamer - Smoke&BBQ


  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
waarom ontneem je gewoon niet de rechten om over het netwerk te browsen?
ben je snel klaar

The best thing about UDP jokes is that I don't care if you get them or not.


Verwijderd

Koffie schreef op 09 augustus 2002 @ 13:12:
Iedereen heeft leesrechten op die share, dus de rechten ontnemen is wel een beetje erg dom.
Again, je zou de reg moeten hacken maar of je daar op zit te wachten :?

Die 'lokale hackertjes' moeten gewoon met de poten van sys shares afblijven, en dan nog dan zien ze je logon.bat , fijn voor ze.

Leuk dat je met samba kunt zeggen dat 'ie een share wel of niet zichtbaar moet zijn (dit regel je in NT dus met een $ erachter), maar dat heeft niets met de functionaliteit van de netlogon share te maken op dit punt.

Mijn advies, laat lekker staan. Zo niet, haal onwijs veel rotzooi op je hals met heel veel werk puur vanwege het feit dat een share die gemaakt is waar iedereen bij MOET kunnen zo nodig hidden moet ...
Alle users hebben daar leesrechten nodig om het loginscript en eventuele andere nodige zaken te kunnen benaderen. Echter, vaak wordt er nog meer gerepliceerd. Waarom, vraag ik me ook wel eens af.

Lezen van een login.bat of login.kix/login.scr is natuurlijk niet erg, mits er geen gevoelige info in staat, wat wel regelmatig het geval is.

Verwijderd

Remc0 schreef op 09 augustus 2002 @ 13:28:
waarom ontneem je gewoon niet de rechten om over het netwerk te browsen?
ben je snel klaar
Dan kunnnen ze nog wel via cmd een verbinding leggen met NETLOGON.

net use * \\servernaam\netlogon -> driveletter wordt gekoppeld.

Dan Windows verkenner openen en je kan vrolijk verder neuzen.... het is geen oplossing maar een workaround verzinnen voor iets wat je eigenlijk beter niet kan gaan vernachelen.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Lezen van een login.bat of login.kix/login.scr is natuurlijk niet erg, mits er geen gevoelige info in staat, wat wel regelmatig het geval is.
Als ik zoiets zou tegenkomen mag zo'n beheerder wmb pleitte |:(
Netlogon is voor je login en kix scripts en bestanden die daarvoor nodig zijn.
Niet meer en niet minder.

Braaikamer - Smoke&BBQ


Verwijderd

Koffie schreef op 09 augustus 2002 @ 14:01:
[...]
Als ik zoiets zou tegenkomen mag zo'n beheerder wmb pleitte |:(
Netlogon is voor je login en kix scripts en bestanden die daarvoor nodig zijn.
Niet meer en niet minder.
Ik ben het natuurlijk met je eens over de kuisheid van NETLOGON.

'T zal je nog verbazen hoe vaak ik t gezien heb, dat er dingen in NETLOGON rondhangen die nou niet echt handig zijn om daar te stallen. Dat werd dan gedaan om makkelijk vanaf alle servers bij de progsels te kunnen??

Gebruikers zijn helaas nu eenmaal nieuwsgierig en als je het ze dan zo makkelijk maakt..... tja.

Verwijderd

Topicstarter
Klopt... Maar dat zouden ze met een verborgen share ook kunnen...

-Ontslaan is geen optie.... We moeten proberen om ze tegen te houden.
-Naam veranderen van de netlogon share kan ook niet... Login script werkt dan niet meer.
-Als ik de rechten wijzig zodat ze alles nog kunnen uitvoeren... Dan kunnen ze ook alles lezen... Dat is hetzelfde rechten sutkje...

- Wel is een optie voor network browsing blokeren... Alleen das dan nog even niet mogelijk. Veel mensen moeten nog kunnen browsen voor files... om alles vast te leggen in vaste netwerk mappings zijn we nog net te ver aan het zoeken.

- In iedere PC het browsen van de netlogon share uitzetten... Kan da???? zou wel een oplossing bieden...

Verwijderd

Verwijderd schreef op 09 augustus 2002 @ 14:14:

- In iedere PC het browsen van de netlogon share uitzetten... Kan da???? zou wel een oplossing bieden...
Nah... dan kan de pc het loginscript ook niet lekker meer vinden schat ik.

Verwijderd

Topicstarter
Verwijderd schreef op 09 augustus 2002 @ 14:05:
[...]

Ik ben het natuurlijk met je eens over de kuisheid van NETLOGON.

'T zal je nog verbazen hoe vaak ik t gezien heb, dat er dingen in NETLOGON rondhangen die nou niet echt handig zijn om daar te stallen. Dat werd dan gedaan om makkelijk vanaf alle servers bij de progsels te kunnen??

Gebruikers zijn helaas nu eenmaal nieuwsgierig en als je het ze dan zo makkelijk maakt..... tja.
Ik ben het er ook mee eens.... Het is namelijk zo dat er hier een script wordt gerunt (KIX) en daarin worden onderandere een Remote Administrator tool gestart bij de gebruiker en een software/hardware registratie gedaan. Ook wordt er dan een log bijgehouden van de fouten in KIX...

De gebruiker kan altijd de Hidden share van het remote administrator programmatje vinden en ook van de software/hardware registratie....
Ook kan een gebruiken schrijven naar het log filetje...
Dat is toch wel een stuk informatie die ik de gebruiker niet wil laten zien....

Hoe krijg ik het zo dat de gebruiker dat niet kan zien...

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Verwijderd schreef op 09 augustus 2002 @ 14:22:
[...]Hoe krijg ik het zo dat de gebruiker dat niet kan zien...
Niet. Very simple. Als de gebruiker het login script niet kan zien, kannie het login script niet lezen en dus ook niet uitvoeren en dan kun je net zo goed geen login script hebben

QnJhaGlld2FoaWV3YQ==


  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
Verwijderd schreef op 09 augustus 2002 @ 13:53:
[...]

Dan kunnnen ze nog wel via cmd een verbinding leggen met NETLOGON.

net use * \\servernaam\netlogon -> driveletter wordt gekoppeld.

Dan Windows verkenner openen en je kan vrolijk verder neuzen.... het is geen oplossing maar een workaround verzinnen voor iets wat je eigenlijk beter niet kan gaan vernachelen.
ja duh....
en met een $ erachter kan je ook nog connecten....
zucht.........

The best thing about UDP jokes is that I don't care if you get them or not.


Verwijderd

Remc0 schreef op 09 augustus 2002 @ 15:51:
[...]
ja duh....
en met een $ erachter kan je ook nog connecten....
zucht.........
:) Ergo, er is niet echt een oplossing..........

  • pierre-oord
  • Registratie: April 2002
  • Laatst online: 16-08 20:53
Wat zou er voor gevoelige info in je logon.bat kunnen staan?? dan ben je toch niet slim bezig want iedereen kan daarbij, ff gokken wat de netlogon share is :)
Voor andere files die je wilt dele maak daarvoor een aparte share aan. En of iemand nou 100x de batch file uitvoert boeit ook niet. Ik weet niet of er wachtwoorden in je batch file staan, maar die moeten er dus nooit instaan. Maak dan gewoon een aparte share aan voor gebruikers die daar toegang tot hebben

Ondernemer in tech (oud LOQED.com, nu UpToMore.com)


Verwijderd

Koffie schreef op 09 augustus 2002 @ 13:12:
Iedereen heeft leesrechten op die share, dus de rechten ontnemen is wel een beetje erg dom.
Again, je zou de reg moeten hacken maar of je daar op zit te wachten :?

Die 'lokale hackertjes' moeten gewoon met de poten van sys shares afblijven, en dan nog dan zien ze je logon.bat , fijn voor ze.

Leuk dat je met samba kunt zeggen dat 'ie een share wel of niet zichtbaar moet zijn (dit regel je in NT dus met een $ erachter), maar dat heeft niets met de functionaliteit van de netlogon share te maken op dit punt.

Mijn advies, laat lekker staan. Zo niet, haal onwijs veel rotzooi op je hals met heel veel werk puur vanwege het feit dat een share die gemaakt is waar iedereen bij MOET kunnen zo nodig hidden moet ...
helemaal mee eens... wil je het anders krijg je naar mij idee meer shit dan je denkt

Verwijderd

pierre-oord schreef op 09 augustus 2002 @ 15:53:
Wat zou er voor gevoelige info in je logon.bat kunnen staan?? dan ben je toch niet slim bezig want iedereen kan daarbij, ff gokken wat de netlogon share is :)
Voor andere files die je wilt dele maak daarvoor een aparte share aan. En of iemand nou 100x de batch file uitvoert boeit ook niet. Ik weet niet of er wachtwoorden in je batch file staan, maar die moeten er dus nooit instaan. Maak dan gewoon een aparte share aan voor gebruikers die daar toegang tot hebben
er staat idd wel eens een mapping in naar een share van een ander domein met inlog naam en pw... niet slim ok, maar het gebeurt wel!!!

  • Remco
  • Registratie: Januari 2001
  • Laatst online: 18:07
Verwijderd schreef op 09 augustus 2002 @ 16:01:
[...]

er staat idd wel eens een mapping in naar een share van een ander domein met inlog naam en pw... niet slim ok, maar het gebeurt wel!!!
jep, hier ook maar dan in een subdir van netlogon die afgeschermd is.
Tevens staat browsing uit.
De users hebben genoeg aan hun mappings.
En degene die toch meer willen, ze gaan hun gang maar.
De rest is toch afgeschermd met rechten.

The best thing about UDP jokes is that I don't care if you get them or not.

Pagina: 1