Toon posts:

[XP - 2K] Disable USB storage

Pagina: 1
Acties:
  • 174 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Aangezien de USB-sticks serieus beginnen op te komen, voelt men hier de noodzaak stappen te ondernemen om te voorkomen dat werknemers hun usb-sticks kunnen aansluiten op de workstations.

Afgaande deze schitterende Guide geraak ik al een stuk verder:
http://www.jsifaq.com/SUBO/tip7000/rh7093.htm
MAAR
Dit werkt alleen als er al ooit zo een apparaat aangesloten is geweest.
De eerste mogelijkheid kan ik niet gebruiken. Toegang tot USBstor.pnf verbieden gaat op de meeste workstations niet omdat op de meeste harde schijven de systeem schijf FAT32 is, en zowat alle gebruikers lokale admin zijn.

Een omwegje dan maar. Ik creër zelf de key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR
en zet de start waarde op 4
Mooi geimporteerd via een reg-file in het login-script
Vergeet het maar, hij maakt inderdaad alles juist aan, maar vanaf het moment dat ik een device voor de eerste keer aansluit overschrijft hij gewoonweg alles op deze lokatie in het register.
Als ik dan DAARNA de waarde terug verander is alles wel in orde, en kunnen ze niet meer gebruik maken van memory-sticks.
Dit houdt dus als beperking in dat mijn huidige oplossing alleen werkt als ze oftewel ooit al eens zo een apparaat hebben proberen aan te sluiten, of ze doen het nu en dan kunnen ze dus eenmalig er gebruik van maken tot de volgende reboot. Daarna zal hij dit niet meer toelaten.
Het domein zelf is nog NT4, dus dmv active dir restricties gaan opleggen behoort tot aan de migratie naar 2003 niet tot de mogelijkheden.
Kent er nog iemand anders een mogelijke oplossing of suggestie?
USB volledig disablen is geen optie aangezien andere apparaten op USB wel noodzakelijk zijn

  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

wat dacht je van de service "Removable Storage" op elk werkstation disablen via een registry tweak. Dan werkt de usb key niet meer omdat het removable storage is.

Verwijderd

Services-removable storage disablen.

[ik kan niet lezen, sorry!] Je kunt ook de USB devices disabelen in je system manager..[/einde ik kan niet lezen, sorry]

[ Voor 25% gewijzigd door Verwijderd op 17-09-2003 14:23 ]


Verwijderd

Topicstarter
Ehrm raar.
Zowel op 2K als XP zet ik de service op disabled.
Toch herkent hij onmiddelijk de USB-stick en heb ik volledige toegang. Dit zowel op een systeem waar de stick al ooit gebruikt op is, als eentje waar deze nog nooit op is aangesloten.
Suggesties?

  • richard_kraal
  • Registratie: September 2001
  • Laatst online: 24-03-2025
joepie, ooit wel eens gekeken in de policies?

daar staat het gewoon in.... je kan je bepaalde groepen rechten geven op die functies

Verwijderd

Topicstarter
Kan je iets specifieker zijn? Ik vind dit in ieder geval niet terug in mijn policies.

Verwijderd

Topicstarter
Nog even aanvullen voor mogelijkheden.

Als er iemand mij mee info kan geven hoe dit met policies te doen, graag want dat vind ik niet.
USB in BIOS disablen is geen optie
USB root hub uitschakelen ook niet
Driver.cab blocken/deleten gaat niet, andere plug/play rommel is nog nodig
Ik kan geen restricties op de usbstor inf files zetten aangezien de systeem-partitie FAT32 is

Enige oplossing die ik nog zie is third party software zoals Devicelock, maar dat wil ik liever als laatste uitweg houden.

  • momania
  • Registratie: Mei 2000
  • Laatst online: 22-02 18:04

momania

iPhone 30! Bam!

Waarom is er dan gekozen voor FAT32 en kan je dit niet omzetten naar NTFS :?
Dan heb je al veel betere mogenlijkheden natuurlijk.

Neem je whisky mee, is het te weinig... *zucht*


  • Freee!!
  • Registratie: December 2002
  • Laatst online: 22-02 11:29

Freee!!

Trotse papa van Toon en Len!

Verwijderd schreef op 18 September 2003 @ 15:21:
[...]
Enige oplossing die ik nog zie is third party software zoals Devicelock, maar dat wil ik liever als laatste uitweg houden.
En als ze lokaal admin zijn, kunnen ze dat er ook zo afgooien als ze een beetje handig zijn.

The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long

GoT voor Behoud der Nederlandschen Taal [GvBdNT


Verwijderd

Topicstarter
Momenteel tot aan de migratie naar 2003 zal dit niet veranderen, voor deze workstations blijven de systeemschijven fat32 en de gebruikers locale admin omwille van enkele gebruikte software-pakketten redenen. Tot dan kan dit dus ook niet veranderd worden.


Edit: nogmaals, zelfs als deze gebruikers niet lokaal admin-rechten hebben, en de removable storage service disabled is, gaat dit nog steeds.

[ Voor 23% gewijzigd door Verwijderd op 18-09-2003 15:33 ]


  • momania
  • Registratie: Mei 2000
  • Laatst online: 22-02 18:04

momania

iPhone 30! Bam!

Waarom maak je die users dan geen power user ipv local Administrator :?
Dan kunnen ze wel van alles installeren, maar alle machine policy's (zoals die van removable storage) kunnen ze dan niks mee.

Touwens: een conversie van FAT32 naar NTFS is niet veel werk hoor. En het is nog beter ook ;)

Neem je whisky mee, is het te weinig... *zucht*


  • Freee!!
  • Registratie: December 2002
  • Laatst online: 22-02 11:29

Freee!!

Trotse papa van Toon en Len!

momania schreef op 18 september 2003 @ 15:31:
[...]
Touwens: een conversie van FAT32 naar NTFS is niet veel werk hoor. En het is nog beter ook ;)
Maar je hebt wel voldoende schijfruimte nodig voor de conversie.

The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long

GoT voor Behoud der Nederlandschen Taal [GvBdNT


  • Device Manager
  • Registratie: April 2002
  • Laatst online: 07-06-2024

Device Manager

5.9L diesel 4X4 325pk en 826Nm

Als iemand inderdaad local admin rechten heeft, en je hebt geen w2k domein, is er weinig over denk ik. FAT32 helpt ook niet echt.

Zelfs de oplossing om in alle PCs eens een USB key te stoppen, en daarna de registry aan te passen, kan door een local admin weer aangepast worden als deze persoon een beetje handig is.

<a href=http://www.tweakers.net/gallery/53099/sys>Mijn systeem</a>


Verwijderd

Topicstarter
Inderdaad, en daar zit ik dus ook vast momenteel.
Maar dat ze lokale admin zijn maakt niet uit, elke pc wordt genoeg in de gaten gehouden of ze zelf prutsen. Tot de migratie, die normaal begin volgend jaar zou moeten beginnen, vind ik het dan ook te gek om dit nu nog allemaal aan te gaan passen. En geloof mij, als het niet aan twee software-pakketten lag, die hun fout zelf toegeven hebben en er druk aan het werk zijn, zouden de mensen hier echt geen lokale admin-rechten hebben.

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 00:33

The Eagle

I wear my sunglasses at night

Mijn idee: hardware oplossing. DWZ: men neme een tangetje en knippe de USB connectors door. Probleem opgelost. (wel knap veel werk als we het hier per ongeluk over een stuk of 2000 werkstations hebben ......)
Aan de andere kant kan ik me echt niet voorstellen dat dat niet te disabelen zou zijn, dus er moet volgens mij wel een manier zijn om dit softwarematig te doen.

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Verwijderd

ja das een leuke voor de evt aanwezige scanners en printers, danwel overige usb hardware

  • RammY
  • Registratie: Oktober 2001
  • Laatst online: 04-02 17:24

RammY

Dát!

Je kunt het ook anders doen... Wat is er op tegen om een USB Stick te gaan gebruiken... Als je het probleem bij de bron aanpakt.... Gaat het om software? Blokkeer je het installeren van software... zelfde geld bij muziek e.d.

Deze advertentieplaats is te huur!


  • Freee!!
  • Registratie: December 2002
  • Laatst online: 22-02 11:29

Freee!!

Trotse papa van Toon en Len!

RammY schreef op 18 September 2003 @ 15:49:
Je kunt het ook anders doen... Wat is er op tegen om een USB Stick te gaan gebruiken... Als je het probleem bij de bron aanpakt.... Gaat het om software? Blokkeer je het installeren van software... zelfde geld bij muziek e.d.
Installeren is één ding, dat is alleen maar vervelend en kan nog gemakkelijk genoeg tegen gegaan worden. Veel erger is dat andere gebruik, namelijk het opslaan (en meenemen) van bedrijfsgevoelige informatie en dergelijke.

The problem with common sense is that sense never ain't common - From the notebooks of Lazarus Long

GoT voor Behoud der Nederlandschen Taal [GvBdNT


Verwijderd

Topicstarter
Het gaat vooral omwille van de vraag van hogerhand naar het verstrengen van security naar buiten af. Firewall is beetje feller dichtgeknepen, alleen bepaalde personen hebben nog inet-access, floppy is gedisabled, cd-rom is zo goed als nergens aanwezig, en nu wilt men dus ook het potentiële gevaar van de usb-sticks en harde schijven vermijden.

En inderdaad, de USB-poorten moeten dus wel nog werken aangezien er een berg aan card-readers, scanners, etc... gebruikt worden.
Een oplossing waarbij ik manueel elke WS moet afgaan is trouwens zoiezo niet ter sprake omwille van het aantal :-)

Elke WS wordt script-matig na elke reboot volledig gechecked, volledige inventaris en de grootste settings worden terug aangepast. Ze mogen tot dan dus nog gerust lokaal prutsen, na elke reboot is dat toch terug ongedaan, en ik krijg genoeg waarschuwingen als er iemand aan het spelen is.
Pagina: 1