Toon posts:

[NT4srvr/W2k] admin rechten voor installatie in batchfile *

Pagina: 1
Acties:
  • 141 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hier in bedrijf word er met inloggen een batchfile aangeroepen voor tijd synchronisatie en installeren virus definities. Nu zijn daar admin rechten voor nodig, voorheen gaven we de gebruiker lokaal admin rechten, maar sinds kort mag dat niet meer in dit bedrijf.
Nu is mijn vraag, kan zoiets verwerkt worden in de batch file?
Dat ie dus alleen rechten heeft met inloggen voor tijd en de virus definities.

btw alle workstations zijn hier windows 2k met sp4

[ Voor 7% gewijzigd door Verwijderd op 25-08-2003 13:50 ]


  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 00:22
Je kunt programma's toch uit laten voeren onder een ander account? Het probleem wat je dan overigns wel hebt is dat je wachtwoord niet geheel veilig was. Dus moet je een account aanmaken met alleen de juiste rechten. Overigens zijn er ook wel andere manieren om virusdefs te vernieuwen en de tijd te synchroniseren.

  • Frankie02
  • Registratie: Juli 2000
  • Laatst online: 31-08-2025
Ouderwets, wij distribueren virusupdates gewoon over het netwerk en de gebruiker hoeft daar zelf niets voor te doen. Met de tijd/datum idemdito.

Welke virusscanner gebruiken jullie??

  • Tags NL
  • Registratie: December 1999
  • Laatst online: 05-02 16:52

Tags NL

Harmful or Harmless?

Je kunt een account aanmaken met Run as a batchfile rechten, admin rechten op werkstations en deny logon locally. Hiermee heb je een account dat een batchfile als taak mag runnen, daar genoeg rechten voor heeft en het account kan niet gebruikt worden op een werkstation om mee in te loggen.

Ik hoop dat jullie een ADS hebben met goede workstation policy's om dit soort dingen mee te regelen, je kunt het ook doen door een local policy te distribueren naar alle werkstations..

[ Voor 1% gewijzigd door Tags NL op 25-08-2003 14:01 . Reden: spelfaut ]

https://powershellisfun.com


Verwijderd

in win2k policy kan je de gebruiker rechten geven om de tijd sync te doen dacht ik.

voor de virusupdates is idd distribueren de oplossing...
runas kan ook maar dan geef je idd je ww weg.

Verwijderd

-={Fred_Perry}=- schreef op 25 augustus 2003 @ 14:00:
Je kunt een account aanmaken met Run as a batchfile rechten, admin rechten op werkstations en deny logon locally. Hiermee heb je een account dat een batchfile als taak mag runnen, daar genoeg rechten voor heeft en het account kan niet gebruikt worden op een werkstation om mee in te loggen.
leuk geprobeerd... ik maak een scriptje waarmee ik een nieuwe user aanmaak en vervolgens in de admin group geplaatst wordt. vervolgens draai ik het script met het "runas" account en ik ben binnen... (alleen op werkstation natuurlijk)

[ Voor 7% gewijzigd door Verwijderd op 25-08-2003 14:06 ]


  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Welke AV pakket gebruiken jullie; als jullie McAfee gebruiken kun je je virusdef. op een veel beter manier updaten..

Pvouput live


Verwijderd

Topicstarter
We gebruiken norton antivirus 2003.
Servers hier zijn nog nt4.0
Virusdefinities staan op server, via batchfile haalt hij ze op. Maar om ze op de pc te zetten heeft de client rechten nodig.

  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Hmm. heb zelf geen ervaring met NAV2003 in bedrijfsleven; maar is het niet mogelijk om die liveupdate om te schakelen naar de server met virusdefs? Aangezien NAV onder system account draait kan ie zonder enig probleem je defs kunnen updaten..

Pvouput live


Verwijderd

dat kan ook zeker anders... je kan norton zo instellen dat hij de updates pushed naar de clients. ik ken de 2003 versie niet professioneel maar in de voorgaande versie kon dat wel

edit: net te laat...
maar in voorgaande versies moet je de clients "managed" installeren.

[ Voor 23% gewijzigd door Verwijderd op 25-08-2003 16:04 ]


  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Norton Antivirus is voor stand alone machines. Niet geschikt voor een bedrijfsnetwerk.

Je kan niet anders dan een andere versie gaan gebruiken zoals Symantec Anti Virus corporate (Bijvoorbeeld). Hiermee kun je de clients "managed" installeren zoals IIS5-rules als zei.

Je kan ook met behulp van een Visual Basic script het een en ander gaan uitwerken. In een VBS (Visual Basic script) kun je een wachwoord encrypted mee zenden. Hierdoor wordt het wachtwoord niet bekend bij de gebruikers.

http://www.hroling.nl


  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

Wat bolke al zei: Symantec Anti Virus Corporate gebruiken (minimaal 7.5, lieftst hoger). Het werkt perfect en je kan zelfs een policy installen dat clients die niks hebben automatisch gepushed worden met een NAV client, zelfs op 95, 98 en ME :)

Maar als je die software niet hebt: kan je anders ook eens naar www.kixtart.org kijken , en gaan werken met kix32 :)

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


Verwijderd

Topicstarter
live update staat uit. Op site van symantec staat altijd zo'n inteligent updater, die staat hier op een server. Dat bestand word met inloggen geopend en geinstalleerd, alleen hebben de clients hier geen recht voor installeren.

  • aReaRe
  • Registratie: Juli 2001
  • Niet online

aReaRe

Welkom Patrick (11-02-2022) <3

Verwijderd schreef op 25 augustus 2003 @ 16:30:
live update staat uit. Op site van symantec staat altijd zo'n inteligent updater, die staat hier op een server. Dat bestand word met inloggen geopend en geinstalleerd, alleen hebben de clients hier geen recht voor installeren.
Hoe heb je de clients uitgerold :? Welke versie praten we over :?

Hebben we het over Symantec cq Norton Corporate of :?

Iets meer info.

Als je gebruikt maakt van Norton cq Symantec Corporate : hoe heb je de client kant uitgerold (unmanaged of managed) :?

Renault Mégane Estate 1.3 TCe EDC (IV) 140pk Bose (oktober 2019) met aan de trekhaak een Caravelair Antares Titanium 390 (mei 2021)


  • Kappie
  • Registratie: Oktober 2000
  • Laatst online: 17:50

Kappie

Tell me your secrets...

*zucht*

Weer iemand die niet goed nadenkt over zijn netwerkstructuur. Het is toch logisch dat je geen admin rechten kan hebben? Je zegt tegen gebruikers dat ze geen admin mogen zijn en daarna wil je wel dat ze een bat file runnen met admin rechten? Dat kan gewoon niet zonder je Admin password. Anders zou het voor (geavanceerde) users wel heel eenvoudig zijn om je rechten te omzeilen. Het is gewoon of het een of het ander en voordat je het een of ander implementeerd moet je goed nagaan wat de consequenties zijn.
Helaas kom ik dit gekluns te vaak tegen bij bedrijven :'(

Zoals hierboven al vermeld zou ik een corp-edition van Antivirus kopen of een inlogscript programma zoals Kix aanschaffen. Je zou (wel een hele omweg) ook via zelf je virus update in een MSI bestanden kunnen scripten en deze via Active Directory verspreiden.

He does fit the profile perfectly. He's intelligent, but an under-achiever; alienated from his parents; has few friends. Classic case for recruitment by the Soviets.


  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 06-10-2024

bolke

Klikt nu met een 50D.

Kappie schreef op 25 August 2003 @ 16:43:
*zucht*

Weer iemand die niet goed nadenkt over zijn netwerkstructuur. Het is toch logisch dat je geen admin rechten kan hebben? Je zegt tegen gebruikers dat ze geen admin mogen zijn en daarna wil je wel dat ze een bat file runnen met admin rechten? Dat kan gewoon niet zonder je Admin password. Anders zou het voor (geavanceerde) users wel heel eenvoudig zijn om je rechten te omzeilen. Het is gewoon of het een of het ander en voordat je het een of ander implementeerd moet je goed nagaan wat de consequenties zijn.
Helaas kom ik dit gekluns te vaak tegen bij bedrijven :'(

Zoals hierboven al vermeld zou ik een corp-edition van Antivirus kopen of een inlogscript programma zoals Kix aanschaffen. Je zou (wel een hele omweg) ook via zelf je virus update in een MSI bestanden kunnen scripten en deze via Active Directory verspreiden.
Die laatste optie vind ik leuk bedacht. Ga ik eens proberen. :)

http://www.hroling.nl


  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Volgens mij is dit wat voor je: http://service1.symantec....f/pfdocs/2000100610540413

Kun je een locale liveupdate server inrichten... Tis een wat ouder bericht maar zou ook met de nieuwe liveupdate moeten werken..

[ Voor 21% gewijzigd door Krypt op 26-08-2003 00:55 ]

Pvouput live


Verwijderd

Topicstarter
Als je leest staat er dat de gebruikers VOORHEEN lokaal admin rechten kregen, dus geen admin wachtwoord nodig. Dit draaide zo al enkele jaren.
Sinds kort is dat het niet meer mag, dus vandaar dit.
Maar het gaat er dus om dat ze de definities mogen wegschrijven, kun je niet zoiets als run as verwerken in loginscript?
En btw, we draaien geen active directory zoals verder naar boven vermeld.
Kappie schreef op 25 August 2003 @ 16:43:
*zucht*

Weer iemand die niet goed nadenkt over zijn netwerkstructuur. Het is toch logisch dat je geen admin rechten kan hebben? Je zegt tegen gebruikers dat ze geen admin mogen zijn en daarna wil je wel dat ze een bat file runnen met admin rechten? Dat kan gewoon niet zonder je Admin password. Anders zou het voor (geavanceerde) users wel heel eenvoudig zijn om je rechten te omzeilen. Het is gewoon of het een of het ander en voordat je het een of ander implementeerd moet je goed nagaan wat de consequenties zijn.
Helaas kom ik dit gekluns te vaak tegen bij bedrijven :'(

Zoals hierboven al vermeld zou ik een corp-edition van Antivirus kopen of een inlogscript programma zoals Kix aanschaffen. Je zou (wel een hele omweg) ook via zelf je virus update in een MSI bestanden kunnen scripten en deze via Active Directory verspreiden.

[ Voor 4% gewijzigd door Verwijderd op 26-08-2003 10:42 ]


  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Verwijderd schreef op 26 August 2003 @ 10:40:
Maar het gaat er dus om dat ze de definities mogen wegschrijven, kun je niet zoiets als run as verwerken in loginscript?
En btw, we draaien geen active directory zoals verder naar boven vermeld.
[...]
Dat gaat wel; maar het nadeel is dat je wachtwoord waarmee je de run-as uitvoert gewoon plaintext in je batchfile staat... via KIX kun je dat wel encrypten maar echt veilig vind ik het niet..

Pvouput live


  • Twynn
  • Registratie: Maart 2001
  • Laatst online: 29-01 07:49
Je kunt dit inderdaad simpel via een vb-programma doen via de runas functie..
En verder kun je een MSI ook prima laten draaien onder elevated privileges.

En verder zou je nog kunnen denken aan startup-scripts.. Die draaien namelijk gewoon onder het system-account i.t.t. het useraccount bij logon-scripts.
(of zitten in win2k geen startup-scripts? Wij gebruiken hier namelijk dergelijke constructies voor XP machines :))

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

offtopic:
Kleine titelfix per WOS Policy

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Krypt
  • Registratie: April 2000
  • Laatst online: 12-02 20:18
Je wilt dus je Windows Installer echt niet in elevated mode draaien.. dan kan elke user, elk willekeurige msi installeren... weg het "local admin" verhaal..

Pvouput live


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Push je definities gewoon. Misschien kan je je batchfile postten die je nu gebruikt om te updatne, ik denk dat we dan deze wel zo kunnen aanpassen dat het van pull naar een push script wordt.

Voor je tijd bijzetten gebruikte ik voor een NT4 domain dit script:

code:
1
2
REM Give the "Change system time" privilige to everyone
ntrights -u Everyone -m %1 +r SeSystemTimePrivilege


welke je dan aanroept via:
code:
1
2
3
4
5
6
7
8
9
REM ** Get a list of currently active PC's and servers
NET VIEW >pclist.txt

REM ** Loop through all active PC's and call the SETRIGHT.BAT script

REM ** with this PC as the parameter.
REM ** SeSystemTimePrivilege (Change System time) to the Everyone group.
REM
FOR /F "skip=3" %%i IN (pcList.txt) DO call setrights.bat %%i

Verwijderd

Topicstarter
elevator schreef op 26 August 2003 @ 12:58:
Push je definities gewoon. Misschien kan je je batchfile postten die je nu gebruikt om te updatne, ik denk dat we dan deze wel zo kunnen aanpassen dat het van pull naar een push script wordt.

[/code]
Ik zal hem even opzoeken en plaatsen.

*edit*
Hier is ie (btw, alleen de delen ervan die niet werken, rest zijn drivemappings):

@ECHO OFF

ECHO *********** Tijd synchronisatie met NT-server ***********
net time \\fileserver1 /set /y

ECHO *** installeren Norton antivirus en nieuwste definities ***
\\fileserver1\NAV\newdefs.exe /q

[ Voor 32% gewijzigd door Verwijderd op 29-08-2003 10:50 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Die time-synchronisatie gaat werken als je het script wat ik eerder postte uitvoer - hiermee geef je de mensen lokaal het recht om de tijd goed te zetten.

Je update-definitie file is niet meer dan het aanroepen van een programma ;) Je zou dit met volgens mij met PsExec van www.sysinternals.com kunnen oplossen. Als je het eerder door mij gepostte script bekijkt, moet dit vrij duidelijk zijn.

Verwijderd

als je nu gewoon de localpolicy aanpast:
"change the system time" en daar de domain users toevoegd ben je ook klaar.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Hij heeft geen AD

  • Xypriz
  • Registratie: Juli 2001
  • Laatst online: 03-03 11:05

Xypriz

 

elevator schreef op 26 augustus 2003 @ 12:58:
Push je definities gewoon. Misschien kan je je batchfile postten die je nu gebruikt om te updatne, ik denk dat we dan deze wel zo kunnen aanpassen dat het van pull naar een push script wordt.

Voor je tijd bijzetten gebruikte ik voor een NT4 domain dit script:

code:
1
2
REM Give the "Change system time" privilige to everyone
ntrights -u Everyone -m %1 +r SeSystemTimePrivilege


welke je dan aanroept via:
code:
1
2
3
4
5
6
7
8
9
REM ** Get a list of currently active PC's and servers
NET VIEW >pclist.txt

REM ** Loop through all active PC's and call the SETRIGHT.BAT script

REM ** with this PC as the parameter.
REM ** SeSystemTimePrivilege (Change System time) to the Everyone group.
REM
FOR /F "skip=3" %%i IN (pcList.txt) DO call setrights.bat %%i
Ik heb hetzelfde probleem wat betreft de time sync in een (KiX) login script.

Nu lijkt mij het bovenstaande zeker het proberen waard, alleen vraag ik mij het volgende af:

1. waar moeten beide scriptjes staan? alletwee op de server?
2. welk script wordt in de user profile gedefinieerd?
3. het commando "ntrights" wordt standaard niet in NT/ 2K herkend. Is dit een 3rd-party tool ofzo?
4. wat houd de "skip=3" parameter in?
Pagina: 1