Toon posts:

Hidden $hares

Pagina: 1
Acties:
  • 230 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo,


Ik ben thuis een windows 2000 server aan het opzetten voor mijn pcs. Alle normale pcs die erom hangen hebben windows 2000 en XP. Nu is het zo dat ik geen roaming profiles gebruik, maar wel drive maps (S: - \\serverdc1\docmnts_chrispc1).

Maar ik wil dat het hidden shares zijn, zoals die standaard C$ en D$. Ik wil namelijk dat ie kijkt naar de NTFS Securities, zonder die share permissions.

Thx.

Verwijderd

dan moet je de shares aanmaken met een $ teken erachter, eg docmnts_chrispc1$
suc6

ps. hij kijkt altijd naar de share permissions, geen share == geen connectie naar die locatie.
standaard onder nt (praktisch) : share == everyone FullControl, en daarna op NTFS dicht zetten, eg, alleen rechten voor die persoon of groep

[ Voor 60% gewijzigd door Verwijderd op 30-11-2002 20:56 ]


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
share permissions gaan altijd boven ntfs permissions... er wordt dus altijd eerst op sharelevel niveau gekeken welke rechten je hebt op die map

share= read only, dan heb je op ntfs niveau mischien wel full control maar dan mag je nog alleen maar 'read only'..

helaas zo werkt het nu eenmaal in nt/2000/xp... geen regkey die je hiermee helpt

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Ja ik wist dat als je een share maakt deze eerst kijkt naar de share level, maar als ik een share maak met een $ erachter kan ik de share permissies niet veranderen omdat ie zegt van uhh Only for administrative proposes ofzo. Maar ik kan alles wel bij security installen.

Thx :)

Verwijderd

de naam hiervoor is "Least Restrictive Rights", oftwel de meest restrictieve gecombineerde recht geldt als eindresultaat

Verwijderd

uuhh, weet je zeker dat je geen administrative shares aan het wijzigen bent?
Verwijderd schreef op 30 november 2002 @ 21:04:
Ja ik wist dat als je een share maakt deze eerst kijkt naar de share level, maar als ik een share maak met een $ erachter kan ik de share permissies niet veranderen omdat ie zegt van uhh Only for administrative proposes ofzo. Maar ik kan alles wel bij security installen.

Thx :)

  • sverzijl
  • Registratie: Januari 2001
  • Laatst online: 07:17
Verwijderd schreef op 30 November 2002 @ 21:04:
Ja ik wist dat als je een share maakt deze eerst kijkt naar de share level, maar als ik een share maak met een $ erachter kan ik de share permissies niet veranderen omdat ie zegt van uhh Only for administrative proposes ofzo. Maar ik kan alles wel bij security installen.

Thx :)
Het niet mogen aanpassen van de share permissions geldt alleen voor de default administrative shares (C$, D$, etc). Niet voor (al dan niet hidden) shares die je zelf aanmaakt. Ik zie ook niet in waarom je dat wel zou willen.

  • collin
  • Registratie: Februari 2000
  • Laatst online: 14-05 17:08

collin

Who da man !!

zwelgje schreef op 30 november 2002 @ 20:56:
share permissions gaan altijd boven ntfs permissions... er wordt dus altijd eerst op sharelevel niveau gekeken welke rechten je hebt op die map

share= read only, dan heb je op ntfs niveau mischien wel full control maar dan mag je nog alleen maar 'read only'..

helaas zo werkt het nu eenmaal in nt/2000/xp... geen regkey die je hiermee helpt
Sla je boek er nog maar eens op na :)
Het gaat inderdaad om least restrictive rights tussen NTFS en SHARE rechten. Verander niets aan de share rechten (laat everyone FC staan) en spijker het dicht op NTFS nivo. Als je dan een groep niet noemt bij het geven van NTFS rechten, hebben ze er ook geen recht, ondanks de share rechten everyone FC.

Voorbeeld rechten op een map:
Share rechten:
Everyone FC

NTFS rechten:
Domain admins FC
Sales Read only

Nu heeft alleen de groep sales read only rechten en de domain admins FC, ondanks dat er op de share rechten everyone FC staat. Dus de marketing afdeling kan NIET op deze share komen.

Mijn iRacing profiel


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
collin schreef op 01 december 2002 @ 10:17:
[...]

Sla je boek er nog maar eens op na :)
Het gaat inderdaad om least restrictive rights tussen NTFS en SHARE rechten. Verander niets aan de share rechten (laat everyone FC staan) en spijker het dicht op NTFS nivo. Als je dan een groep niet noemt bij het geven van NTFS rechten, hebben ze er ook geen recht, ondanks de share rechten everyone FC.

Voorbeeld rechten op een map:
Share rechten:
Everyone FC

NTFS rechten:
Domain admins FC
Sales Read only

Nu heeft alleen de groep sales read only rechten en de domain admins FC, ondanks dat er op de share rechten everyone FC staat. Dus de marketing afdeling kan NIET op deze share komen.
ja en? zo bedoel ik het dus ook, die post van jouw vult niks aan...

op share niveau geen rechten dan op ntfs niveau ook niks,

als ik op die share de marketingafdeling geen rechten geef dan hebben ze op ntfs niveau mischien wel FC, maar dan kunnen ze nog niks, daar ging het me net even om...

* Zwelgje heeft al genoeg boeken versleten wat deze materie betreft.. ;)

A wise man's life is based around fuck you


  • collin
  • Registratie: Februari 2000
  • Laatst online: 14-05 17:08

collin

Who da man !!

zwelgje schreef op 01 December 2002 @ 11:48:
[...]


ja en? zo bedoel ik het dus ook, die post van jouw vult niks aan...

op share niveau geen rechten dan op ntfs niveau ook niks,

als ik op die share de marketingafdeling geen rechten geef dan hebben ze op ntfs niveau mischien wel FC, maar dan kunnen ze nog niks, daar ging het me net even om...

* Zwelgje heeft al genoeg boeken versleten wat deze materie betreft.. ;)
rustig :)
Je praktijkvoorbeeld klopt wel, maar je onderbouwing is gewoon niet waar. Je zegt dit:
share permissions gaan altijd boven ntfs permissions... er wordt dus altijd eerst op sharelevel niveau gekeken welke rechten je hebt op die map
Dit is niet zo. Er is geen verschil tussen share rechten en NTFS rechten, maar tussen die 2 geldt de minst restrictieve van de 2 (mits je de betreffende share benaderd, als je gewoon achter die PC zit, kijkt hij helemaal niet naar de share rechten natuurlijk). Hij gaat niet eerst kijken wat voor rechten je op share nivo hebt. Pls no flame intended! toevallig klopt je praktijkvoorbeeld :)

Mijn iRacing profiel


  • kell.nl
  • Registratie: Januari 2002
  • Laatst online: 27-09-2023

kell.nl

Fizzgig's evil twin

Je shares op everyone/full control laten staan is gevaarlijk.
Dan kan iedereen de share rechten aanpassen.
Je kan ze beter op read/write zetten.

  • PowerFlower
  • Registratie: Juni 2001
  • Laatst online: 18-08 01:59

PowerFlower

être diable et jouer fleur

Ik zet die shares én de NTFS permissions liefst altijd zo restrictief mogelijk... better safe than sorry... op mijn servertje heeft "Everyone" geen permissions.

* PowerFlower was al bezig een haas uit zijn hoge hoed te toveren toen hij pas begreep dat het ging om hidden shares, niet hares

[ Voor 8% gewijzigd door PowerFlower op 02-12-2002 00:09 ]


  • Gianni Rombios
  • Registratie: Februari 2002
  • Niet online
Windows NT assigns user rights based on a "Least Restrictive" model. This means if you belong to two different profiles and one profile indicates you have no access to a resource, but the other indicates that you have access, you can gain access to the resource. This is because the least restrictive of the two profiles indicates that you are allowed access.

Even tussendoor: Least Restrictive is natuurlijk MINST beperkend. Hoewel het verhaal verder wel klopt wat share rechten en permissions betreft wordt de boel toch een beetje door elkaar gegooid...

  • collin
  • Registratie: Februari 2000
  • Laatst online: 14-05 17:08

collin

Who da man !!

Gianni Rombios schreef op 02 December 2002 @ 00:10:
Windows NT assigns user rights based on a "Least Restrictive" model. This means if you belong to two different profiles and one profile indicates you have no access to a resource, but the other indicates that you have access, you can gain access to the resource.
Volgens mij klopt dit ook van geen kant :) No access overruled alles heb ik altijd geleerd, dus als je ergens expliciet 'No access' op hebt, kom je er nooit van ze leven op, probeer maar :)
kell.nl schreef op 02 December 2002 @ 00:02:
Je shares op everyone/full control laten staan is gevaarlijk.
Dan kan iedereen de share rechten aanpassen.
Je kan ze beter op read/write zetten.
Dat zou kunnen kloppen ja, maar goed, hij stond al op everyone FC, dus rechten verkrijgen kan niemand. Men zou eventueel rechten teniet kunnen doen. Voor het gemak zou ik ze altijd op everyone FC laten staan, maar goed, dat is persoonlijk.

Mijn iRacing profiel


  • Gianni Rombios
  • Registratie: Februari 2002
  • Niet online
Windows NT assigns user rights based on a "Least Restrictive" model. This means if you belong to two different profiles and one profile indicates you have no access to a resource, but the other indicates that you have access, you can gain access to the resource. This is because the least restrictive of the two profiles indicates that you are allowed access.
Put simply, any user you assign to the NOACCESS group, but that is not removed from other groups, may have more access rights than you planned. The effect of the NOACCESS group may be weakened, because the other groups allow overriding user rights, granting user rights to certain resources. In general, when you try to revoke access to an individual, be sure to review the associated account and make sure it does not belong to other groups that may also influence effective rights.

Dit was alleen ter illustratie overigens wat betreft "least restrictive" probleem. Dit voorbeeld gaat (dus) niet over shares maar permissions. Klopt wel maar niet zo gelukkig gekozen.

  • sverzijl
  • Registratie: Januari 2001
  • Laatst online: 07:17
Gianni Rombios schreef op 02 december 2002 @ 09:30:
Windows NT assigns user rights based on a "Least Restrictive" model. This means if you belong to two different profiles and one profile indicates you have no access to a resource, but the other indicates that you have access, you can gain access to the resource. This is because the least restrictive of the two profiles indicates that you are allowed access.
Put simply, any user you assign to the NOACCESS group, but that is not removed from other groups, may have more access rights than you planned. The effect of the NOACCESS group may be weakened, because the other groups allow overriding user rights, granting user rights to certain resources. In general, when you try to revoke access to an individual, be sure to review the associated account and make sure it does not belong to other groups that may also influence effective rights.

Dit was alleen ter illustratie overigens wat betreft "least restrictive" probleem. Dit voorbeeld gaat (dus) niet over shares maar permissions. Klopt wel maar niet zo gelukkig gekozen.
Een uitzondering hierop is het 'No Access' privilege. Het maakt niet uit van hoeveel groups je lid bent die WEL toegang hebben tot een bepaalde share/directory, zodra er maar 1 group is waarvan je lid bent die expliciet het 'No Access' privilege heeft, dan kom je er niet meer op.

  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
sverzijl schreef op 02 december 2002 @ 10:11:
Een uitzondering hierop is het 'No Access' privilege. Het maakt niet uit van hoeveel groups je lid bent die WEL toegang hebben tot een bepaalde share/directory, zodra er maar 1 group is waarvan je lid bent die expliciet het 'No Access' privilege heeft, dan kom je er niet meer op.
Dat staat wel erg haaks op het volgende:
Put simply, any user you assign to the NOACCESS group, but that is not removed from other groups, may have more access rights than you planned.

  • sverzijl
  • Registratie: Januari 2001
  • Laatst online: 07:17
OlafvdSpek schreef op 02 december 2002 @ 10:38:
[...]

Dat staat wel erg haaks op het volgende:

[...]
Het stukje spreekt over een 'NO ACCESS' GROUP, oftewel simpelweg een group die de (ongelukkig gekozen) naam 'No access' heeft. Dit is echter iets heel anders dan het No Access privilege
Pagina: 1