[Win2K] Hoe een admin user geen user accounts laten beheren?

Pagina: 1
Acties:

  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Ik zit weer eens met een typisch probleem -> Ik wil een user aan kunnen maken onder Windows 2000 die in principe admin rechten heeft maar die niet via Control Panel de accounts kan beheren (toevoegen, veranderen, verwijderen). Nu heb ik hier wel een registry patch gevonde:

code:
1
2
[HKEY_CURRENT_USER\Control Panel\don't load]
"nusrmgr.cpl"="no"


Maar deze lijkt niet te werken. Doe ik iets fout (andere Control Panel registry hacks doen het namelijk wel). En zo niet, weet dan iemand anders hoe ik dit op kan lossen.

Het gaat er overigens niet om dat die gebruiker de usermanager "op zich" niet kan starten maar dat ie er niet 1,2,3 via het control panel kan komen (lastiger maken voor de gebruiker dus).

ESP PV-Boiler Controller https://github.com/arnova/pvboiler


  • oheng
  • Registratie: Januari 2001
  • Laatst online: 04-09 20:32
Heb je deze tip van een website?? Ik ken namelijk geen nusrmgr.cpl onder W2k......
Kun je hem wel starten als je "Start -> Run" doet?
Bedoel je niet lusrmgr.msc ????? Die draai je met mmc.exe.

edit:

start die *.msc bestanden maar eens met "Start -> Run"
Ik zie trouwens nu dat er inderdaad een Usermanager in het control panel aanwezig is


[edit2]
Ik had hier ntmsmgr.msc staan, maar dat is natuurlijk geen usertool |:(
[edit2]

[ Voor 63% gewijzigd door oheng op 16-01-2003 19:21 ]


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
formateren met ntfs en dan filesystem rechten erop zetten.. klaar ben je!

A wise man's life is based around fuck you


  • oheng
  • Registratie: Januari 2001
  • Laatst online: 04-09 20:32
Rechten op directory's zetten? Welke dir's dan? En het is een local admin user die je moet beperken, die heeft standaard toegang tot alle dir's, inclusief die van andere users. Ik snap je oplossing niet.

  • SilentStorm
  • Registratie: November 2000
  • Laatst online: 18-03 14:45

SilentStorm

z.o.z

we hebben het hier wel even over een administrator he. Volgens mij is het gewoon ook niet mogelijk. De administrator groep heeft standaard overal rechten toe. T zou ook niet best zijn als dat niet zo was. Moeilijker maken kan natuurlijk wel. Die regtool die je daar hebt. Die laadste term 'don't load' klinkt absoluut niet alsof die er bij hoort. Probeer het eens met:
code:
1
2
[HKEY_CURRENT_USER\Control Panel]
"nusrmgr.cpl"="no"
en kijk of dat werkt.

Als je het echt precies zo wil doen kun je een eigen 'bijna-admin' groep aanmaken en die wel alle admin rechten geven die er normaal zijn, behalve die tot het wijzigen van instellingen in het configpanel. (secpol.msc)

Of het control panel fysiek van je hd afhalen en op een cd of schijfje zetten. (verstoppen?). Je kan m vinden onder x:\windows\system32\devmgmt.msc

Localhost is where the heart is


  • oheng
  • Registratie: Januari 2001
  • Laatst online: 04-09 20:32
"don't load" is wel een bestaande regkey, net even gecontroleerd. Alleen die nusrmgr.cpl, die heb ik nog nooit eerder gezien.

  • SilentStorm
  • Registratie: November 2000
  • Laatst online: 18-03 14:45

SilentStorm

z.o.z

Je hebt gelijk, ik had even moeten controleren, maar een naam met een ' (apostrof) erin ben ik nog nooit eerder tegengekomen, dus ik was er wantrouwig. In dat geval houd ik het toch op die lusrmgr.msc van jou hierboven. Niet dat je er echt iets mee tegenhoud (je kan t nog steeds intypen ed), maar dat was ook niet de oorspronkelijke bedoeling van de topicstarter

Localhost is where the heart is


  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Ik kon die *.cpl file ook al niet vinden ;-) Dus ik had al het vermoeden dat het nooit zou kunnen gaan weren. Iig zal morgen ff proberen of ik met x:\windows\system32\devmgmt.msc iets kan uithalen.

ESP PV-Boiler Controller https://github.com/arnova/pvboiler


  • Vavoom
  • Registratie: Juli 2001
  • Laatst online: 16-12-2024
Kan je niet een user aanmaken en die d.m.v. de Local Group Policy rechten geven i.p.v. een kopie van de Administrator maken. Dat heeft als voordeel, dat je precies weet wat deze user mag. :)

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
oheng schreef op 16 januari 2003 @ 19:49:
Rechten op directory's zetten? Welke dir's dan? En het is een local admin user die je moet beperken, die heeft standaard toegang tot alle dir's, inclusief die van andere users. Ik snap je oplossing niet.
als je op een directory nu alleen rechten zet voor de 'administrator' en niet voor andere users, kunnen ze er simpelweg niet bij (ook al zijn ze admin equivalent)

ze kunnen dan natuurlijk wel 'ownership' gaan nemen op die files (via een omweg) zodat ze er alsnog bij kunnen, maar dat is voor een 'simpele' gebruiker toch al een stap te ver

is poweruser niet genoeg op die pc? die heeft toch ook voldoende rechten?

A wise man's life is based around fuck you


  • oheng
  • Registratie: Januari 2001
  • Laatst online: 04-09 20:32
Een local admin mag overal bij, ook al zet je rechten op een bestand of dir.
Het enige wat je zou kunnen doen om dat te verhinderen is encrypted NTFS. (zeg maar dag tegen je performance)
En bovendien, welk bestand moet hij dan encrypten???

Ik weet trouwens wel dat ntusrmgr.exe op NT bestaat, ik ben echter niet zeker van de exacte filename en waar je het onder W2k kunt vinden (ik heb het al tijden niet meer gebruikt vanwege Active Dir, maar ik weet dat deze NT tool ook in W2k zit) , ik denk dat die website met deze tool in de war was.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
oheng schreef op 17 januari 2003 @ 00:56:
Een local admin mag overal bij, ook al zet je rechten op een bestand of dir.
Het enige wat je zou kunnen doen om dat te verhinderen is encrypted NTFS. (zeg maar dag tegen je performance)
En bovendien, welk bestand moet hij dan encrypten???

Ik weet trouwens wel dat ntusrmgr.exe op NT bestaat, ik ben echter niet zeker van de exacte filename en waar je het onder W2k kunt vinden (ik heb het al tijden niet meer gebruikt vanwege Active Dir, maar ik weet dat deze NT tool ook in W2k zit) , ik denk dat die website met deze tool in de war was.
als local admin kan je niet overal bij... geen rechten op die dir is geen rechten op die directory, (ook al ben je administrator)

maar zoals ik al eerder zij kunnen administators wel 'ownerschip' nemen van deze bestanden/mappen en dan wel overal bij.

echter het recht om ownership te nemen is weer uit te zetten in je 'local security settings' (policy dus)..

maw: dan kunnen ze er niet bijn

A wise man's life is based around fuck you


  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Een aparta policy voor deze user maken, hoe doe ik dat?

ESP PV-Boiler Controller https://github.com/arnova/pvboiler


  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

Vavoom schreef op 16 januari 2003 @ 21:08:
Kan je niet een user aanmaken en die d.m.v. de Local Group Policy rechten geven i.p.v. een kopie van de Administrator maken. Dat heeft als voordeel, dat je precies weet wat deze user mag. :)
I agree. Best option sofar.

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

master_artech schreef op 17 January 2003 @ 08:10:
Een aparta policy voor deze user maken, hoe doe ik dat?
start -> run -> secpol.msc

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


  • Mysteryman
  • Registratie: Februari 2001
  • Laatst online: 09-09 14:32

Mysteryman

kan jij wat ik kan...

misschien maak je die Local Admin alleen power user... dan kan die alsnog programma's installeren maar geen gebruikers toevoegen/verwijderen... of is dat niet gewenst...

Everybody happy??? I soon change that here we go...


  • Nowhereman
  • Registratie: Januari 2002
  • Laatst online: 23-07 23:00

Nowhereman

Ygenweis

Je kunt toch met Poledit gewoon aangeven dat een user bepaalde programma's niet mag runnen? Dan ben je dr volgens mij. Gewoon aangeven dattie regedit en regedt32 ook niet mag runnen en dan kan hij/zij het register ook niet wijzigen.

-Pwn the day-


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Nowhereman schreef op 17 January 2003 @ 13:46:
Je kunt toch met Poledit gewoon aangeven dat een user bepaalde programma's niet mag runnen? Dan ben je dr volgens mij. Gewoon aangeven dattie regedit en regedt32 ook niet mag runnen en dan kan hij/zij het register ook niet wijzigen.
poledit :? zeg word jij eens snel wakker in de wereld die windows 2000 heet! ;)

we werken met een group policy editor, niet met poledit... kom nou zeg

A wise man's life is based around fuck you


  • SilentStorm
  • Registratie: November 2000
  • Laatst online: 18-03 14:45

SilentStorm

z.o.z

master_artech schreef op 17 januari 2003 @ 08:10:
Een aparta policy voor deze user maken, hoe doe ik dat?
Als je het echt precies zo wil doen kun je een eigen 'bijna-admin' groep aanmaken en die wel alle admin rechten geven die er normaal zijn, behalve die tot het wijzigen van instellingen in het configpanel. (secpol.msc)
lezen is ook een vak ;)

Localhost is where the heart is


  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Ok, sorry... Lezen is niet mijn sterkste kant ;-)

ESP PV-Boiler Controller https://github.com/arnova/pvboiler


  • mutsje
  • Registratie: September 2000
  • Laatst online: 07-09 15:10

mutsje

Certified Prutser

gewoon met je mmc policy's instellen. Je kunt alles bijna uitschakelen in de policy's.
Dus even een mmc openen met add policy's toegoeven en dan kijken wat je allemaal uit en aan kunt zetten...

offtopic zo moet je een "normale" user ook rechten geven om gebruik te mogen maken van een brander bijvoorbeeld..

Verwijderd

Als je iemand admin maakt geef je hem volledige rechten . (dikke punt) uit

Wat wil je nu precies wat die beste man kan gaan doen?
DUs alles, behalve users aanmaken/wijzigen?

  • k-oz
  • Registratie: Oktober 1999
  • Laatst online: 29-12-2021

k-oz

do not feed the trolls

Verwijderd schreef op 21 January 2003 @ 13:29:
Als je iemand admin maakt geef je hem volledige rechten . (dikke punt) uit

Wat wil je nu precies wat die beste man kan gaan doen?
DUs alles, behalve users aanmaken/wijzigen?
of je leest de hele draad...

...Microsoft KB article Q172653: "Sometimes Barney Starts Playing Peeka boo on His Own""


  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Daar ben ik nog een keer. Ik heb er nog eens over na gedacht en vraag mij slechts nog 1 ding af: Is het mogelijk om een (power) user alleen "administrative rights" te geven voor het installeren van software?

ESP PV-Boiler Controller https://github.com/arnova/pvboiler


  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Schop ;-)

ESP PV-Boiler Controller https://github.com/arnova/pvboiler


Verwijderd

wat mij niet duidelijk is of je nu iemand "admin rights" wil geven op een lokale pc of op een domain (of een gedeelte van een domain)?

  • arnova
  • Registratie: Augustus 2001
  • Laatst online: 09-09 09:11

arnova

weet veel, maar niet alles

Topicstarter
Een locale PC. En dus eigenlijk alleen om software te kunnen installeren want sommige programma's kun je alleen installeren met "adminstrative rights".

ESP PV-Boiler Controller https://github.com/arnova/pvboiler

Pagina: 1