Toon posts:

[XP] gpedit: users aanpassen heeft effect op admin-account?*

Pagina: 1
Acties:
  • 158 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoi, ik wil mijzelf gaan verdiepen in het beheerders gedeelte van XP, maar ik kom er niet uit. zodra ik via "gpedit.msc" de restrictie aangeef in gebruikersconfiguratie --> beheersjablonen, en dan bepaalde zaken in,- uitschakel, dan zijn deze restrictie ook van toepassing op mij eigen account. Dit terwijl in computer beheer staat dat ik lid ben van de groep "Administrators"


wat doe ik verkeerd?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
een administrator is ook een user..

verder is dit eerder langsgekomen: [rml]Deeper in "[ XP] gpedit.msc per gebruiker instellen"[/rml]

A wise man's life is based around fuck you


Verwijderd

Euh, dat lijkt mij redelijk normaal... toch ?

Ik ben ook administator op mijn eigen PC (duh :/) en gebruik ook geregelt was policies om dingen uit te zetten omdat ik dat gewoon gemakkelijk vind.

Zoals die "ballontips" enzo ... het zijn ten slotte "computer settings" en "user settings". Een Admin is ook een user lijk me ...

  • Ecl!pS
  • Registratie: Juni 2004
  • Laatst online: 20-09-2024
ben je toevallig lid van een groep waar je die restrictie op zet? omdat dan de restrictie altijd voor gaat. dus je kan dan nog zo fijn administrator zijn, maar in een andere groep die bijvoorbeeld niet in een bepaalde map mag, mag jij er ook niet in

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Ecl!pS schreef op 15 oktober 2004 @ 20:16:
ben je toevallig lid van een groep waar je die restrictie op zet? omdat dan de restrictie altijd voor gaat. dus je kan dan nog zo fijn administrator zijn, maar in een andere groep die bijvoorbeeld niet in een bepaalde map mag, mag jij er ook niet in
zeg weet jij wel waar we het hier over hebben :? we hebben het over policy's niet over security op ntfs niveau

A wise man's life is based around fuck you


  • G33rt
  • Registratie: Februari 2002
  • Laatst online: 22-06-2022
Titeledit :)

toegang geblokkeerd óók voor administrator ==> [XP] gpedit: users aanpassen heeft effect op admin-account?

  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

When you set local policies they also apply to the local administrator.
Workaround is give the local administrator no read on the following directory c:\windows\system32\grouppolicy\

zo van www.datacrash.net geplukt.. en dat staat hier ook menig maal op GOT/WOS. je moet jezelf denieen op deze map..

Verwijderd

Topicstarter
Ik heb zo'n beetje alle mogelijke opties wat betreft hierboven geprobeerd, maar helaas geen enkele verandering. Hoe kan een systeembeheerder dit nu wel goed of zo goed mogelijk regelen?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Verwijderd schreef op 16 oktober 2004 @ 01:26:
Ik heb zo'n beetje alle mogelijke opties wat betreft hierboven geprobeerd, maar helaas geen enkele verandering. Hoe kan een systeembeheerder dit nu wel goed of zo goed mogelijk regelen?
dit zou echt moeten werken hoor, zo doe ik het namelijk ook als ik een pc heb die niet in een AD domain hangt

systeembeheerders hebben liever dat hun pc's in een domain hangen ipv stand-alone, das namelijk dan veel makkelijker te beheren ;)

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Voor alle duidelijkheid:

Ik heb drie mogelijkheden om een map te defeniëren:

- Vink aan (VA)
- Vink uit (VU)
- Vink uit, maar uiteindelijk toch zichtbaar in het grijs (VG)

IK heb de volgende mappen:

C:\WINDOWS\system32\GroupPolicy / (VG)
C:\WINDOWS\system32\GroupPolicy/gpt.ini

C:\WINDOWS\system32\GroupPolicy\adm / (VG)

C:\WINDOWS\system32\GroupPolicy\Machine / (VG)

C:\WINDOWS\system32\GroupPolicy/User / (VG)


IK heb a.d.h.v. bovenstaande instellingen geen toegang tot bepaalde venster waarover ik de restricties heb gezet.

Iemand die hulp kan bieden ?

Verwijderd

Topicstarter
Ik ben een uurtje te vroeg voor een "kick", maar dat zal me wel vergeven worden hoop ik ?

Ik heb overigens nog steeds het zelfde probleem !

  • mutsje
  • Registratie: September 2000
  • Laatst online: 23-04 19:36

mutsje

Certified Prutser

je moet gewoon DENY voor local administrators geven.
Dit houd in dat je daarna geen policies meer kan editten.... en wil je ze daarna editten zul je jezelf full control weer moeten geven. Mocht je dit vergeten kun je het altijd nog remote doen :)

Verwijderd

Topicstarter
Kun je dit misschien iets duidelijker uitleggen, want wat ik tot nu toe geprobeerd heb werkt niet

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 17 oktober 2004 @ 12:16:
Kun je dit misschien iets duidelijker uitleggen, want wat ik tot nu toe geprobeerd heb werkt niet
Duidelijker dan dit voorbeeldje kan het denk ik niet...

Afbeeldingslocatie: http://www.alt-92.net/zooi/rechten.jpg

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Lijkt mij heel erg makkelijk. Het enigste probleem is, dat ik niet weet waar ik dit scherm vandaan haal

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 00:37
Als je met de GPMC werkt kun je toch bij Security Filtering alleen gebruikers die de policy moeten krijgen aanwijzen. Het makkelijkst is een groep te maken met alleen 'normale' gebruikers.

Ik zelf maak altijd een aparte OU met daarin alle gebruikers, computers én policies en laat de adminstrator expres in de standaard OU staan. Ik maak altijd wel een extra administrator die wél in de nieuwe OU valt.

Verwijderd

Topicstarter
Hebben we het hier eigenlijk allemaal wel over XP SP2, want ik kom termen / oplossingen tegen die ik met geen mogelijkheid te zien krijg op het scherm.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Verwijderd schreef op 17 oktober 2004 @ 16:13:
Hebben we het hier eigenlijk allemaal wel over XP SP2, want ik kom termen / oplossingen tegen die ik met geen mogelijkheid te zien krijg op het scherm.
wat zie je precies niet :? het tabje security :?

dan moet je even simple filesharing uitzeten..

* Zwelgje check het OS... ah XP pro, ja dan kan dat :P

A wise man's life is based around fuck you


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Leuk bedacht.

Verhaal gaat alleen niet door aangezien GPMC alleen installeert op een XP SP1 (of hoger) die in een AD domain hangt.
zwelgje schreef op 17 oktober 2004 @ 16:15:

* Zwelgje check het OS... ah XP pro, ja dan kan dat :P
:D

[ Voor 26% gewijzigd door alt-92 op 17-10-2004 16:30 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 00:37
BackSlash32 schreef op 17 oktober 2004 @ 16:29:
Leuk bedacht.

Verhaal gaat alleen niet door aangezien GPMC alleen installeert op een XP SP1 (of hoger) die in een AD domain hangt.
Oh, ging het over XP Pro O-).

  • BacardiBreezer
  • Registratie: September 2003
  • Laatst online: 19-06-2005

BacardiBreezer

Breezing Bacardi ?

Ik heb niet alle reply's gelezen.... maar:

Beste optie was destijds omdat ik er veel mee getest heb om te kijken wat je er allemaal mee kon, hoe kon omzeilen en wat de admin qua profile mee deed:

Installeer een server en zet daar de policy's :)

[ Voor 5% gewijzigd door BacardiBreezer op 17-10-2004 17:49 ]

Jij bent misschien belangrijk, maar ik ben aardig ;)


Verwijderd

Topicstarter
Dus als ik het kort mag samenvatten is XPSP2 niet geschikt voor een systeem waar 2 accounts op aangemaakt zijn.

1) met volledige toegang tot alle bestanden, mappen, programma's, etc.....
2) met toegang tot datgene wat door het amin account is vastgesteld.

Wanneer dit zo is: BRAVO MR. G. !

  • Dennis
  • Registratie: Februari 2001
  • Laatst online: 00:37
Misschien met een programma zoals Full Control van Bardon?

  • mikenl
  • Registratie: November 2000
  • Laatst online: 17-11-2023

mikenl

BMW 730i

Verwijderd schreef op 17 oktober 2004 @ 18:44:
Dus als ik het kort mag samenvatten is XPSP2 niet geschikt voor een systeem waar 2 accounts op aangemaakt zijn.

1) met volledige toegang tot alle bestanden, mappen, programma's, etc.....
2) met toegang tot datgene wat door het amin account is vastgesteld.

Wanneer dit zo is: BRAVO MR. G. !
Inderdaad. Er is alles aan gedaan om het zo moeilijk mogelijk te maken zonder $$$$ - software te gebruiken. mogelijkheid blijft natuurlijk de al geopperde Linux-server variant. (Wat natuurlijk een extra pc kost..)

Who the *&#@ is PEER and why does he reset my connection all the time ?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
Verwijderd schreef op 17 oktober 2004 @ 18:44:
Dus als ik het kort mag samenvatten is XPSP2 niet geschikt voor een systeem waar 2 accounts op aangemaakt zijn.

1) met volledige toegang tot alle bestanden, mappen, programma's, etc.....
2) met toegang tot datgene wat door het amin account is vastgesteld.

Wanneer dit zo is: BRAVO MR. G. !
Bill Gates is al een tijdje niet meer de hoogste baas bij MS hoor :z

Steve Ballmer is dat...

A wise man's life is based around fuck you


Verwijderd

Topicstarter
zwelgje schreef op 17 oktober 2004 @ 18:59:
[...]Bill Gates is al een tijdje niet meer de hoogste baas bij MS hoor :z

Steve Ballmer is dat...
Heeft iemand het nummer van Steve, dan vertel ik hem even dat er een aantal dingen niet goed zijn.

  • BacardiBreezer
  • Registratie: September 2003
  • Laatst online: 19-06-2005

BacardiBreezer

Breezing Bacardi ?

Verwijderd schreef op 17 oktober 2004 @ 21:19:
[...]


Heeft iemand het nummer van Steve, dan vertel ik hem even dat er een aantal dingen niet goed zijn.
Heb je zijn doorkiesnummer op de zaak niet dan ?

Jij bent misschien belangrijk, maar ik ben aardig ;)


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 17 oktober 2004 @ 18:44:
Dus als ik het kort mag samenvatten is XPSP2 niet geschikt voor een systeem waar 2 accounts op aangemaakt zijn.

1) met volledige toegang tot alle bestanden, mappen, programma's, etc.....
2) met toegang tot datgene wat door het amin account is vastgesteld.

Wanneer dit zo is: BRAVO MR. G. !
Laat ik het anders zeggen:

XP Professional SP2 is niet geschikt voor mensen die er niet mee overweg kunnen.

(goh wat doen al die probleem topics hier toch allemaal...)

[ Voor 10% gewijzigd door alt-92 op 17-10-2004 23:42 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 17 oktober 2004 @ 18:44:
Dus als ik het kort mag samenvatten is XPSP2 niet geschikt voor een systeem waar 2 accounts op aangemaakt zijn.

1) met volledige toegang tot alle bestanden, mappen, programma's, etc.....
2) met toegang tot datgene wat door het amin account is vastgesteld.
Nou dat zie je verkeerd - je bent uiteraard vrij erin om zelf de restricties in de registry te zetten op jouw restricted account.

Als je bedoelt dat er geen lokale filtering is op gebied van user-groepen wat betreft policies, dan heb je gelijk ja :)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

zwelgje schreef op 17 oktober 2004 @ 16:15:
wat zie je precies niet :? het tabje security :?

dan moet je even simple filesharing uitzeten..

* Zwelgje check het OS... ah XP pro, ja dan kan dat :P
tenzij hij op FAT32 ( :X ) draait...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
BackSlash32 schreef op 17 oktober 2004 @ 23:23:
[...](goh wat doen al die probleem topics hier toch allemaal...)
problemen........ hoezoe problemen?

Ik denk trouwens dat het hele pc gebeuren nog een paar maanden aanhoudt, en dan zal de rage wel over zijn.

Weet iemand aan wie ik een brief voor M$$$$ MS moet richten ?

Modbreak:Hou nou eens op met dat kinderachtige gedoe joh? Dit is de meteen de laatste waarschuwing hierover - ik blijf niet bezig :/

[ Voor 17% gewijzigd door elevator op 17-10-2004 23:50 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wil je nu eens kappen met flamen en gewoon antwoord geven op de vraag welk filesystem je draait?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
elevator schreef op 17 oktober 2004 @ 23:32:
[...]Nou dat zie je verkeerd - je bent uiteraard vrij erin om zelf de restricties in de registry te zetten op jouw restricted account.
Maar dan kan een user deze ook weer verwijderen uit het register, en dat zal toch niet de bedoeling wezen in deze.

Afbeeldingslocatie: http://www.voetbalinspakenburg.nl/ver.png

[ Voor 8% gewijzigd door Verwijderd op 17-10-2004 23:44 ]


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 17 oktober 2004 @ 23:41:
Maar dan kan een user deze ook weer verwijderen uit het register, en dat zal toch niet de bedoeling wezen in deze.
over welke registry hive heb je het?
CURRENT_USER kun je zelf bij.
HKLM wordt een ander verhaal.


[edit]

Mooi plaatje, maar daar staat geen relevante info in.

[ Voor 10% gewijzigd door alt-92 op 17-10-2004 23:47 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
BackSlash32 schreef op 17 oktober 2004 @ 23:43:
[...]

over welke registry hive heb je het?
CURRENT_USER kun je zelf bij.
HKLM wordt een ander verhaal.

Mooi plaatje, maar daar staat geen relevante info in.
Het totale register is beheersbaar wanneer je toegang wilt met een beperkt account, dus ook HKLM.

NTFS, trouwens

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 17 oktober 2004 @ 23:41:
Maar dan kan een user deze ook weer verwijderen uit het register, en dat zal toch niet de bedoeling wezen in deze.
Nee - ook de registry kent zogenaamde ACL's - en als jij iemand verbied om registry keys te veranderen dan zal die dat ook niet kunnen.

Group Policies zijn namelijk niet meer dan een aantal (niet-)permanente registry wijzigingen die afgeschermd zijn voor de user door middel van policies :)

Het OS is dus niet de beperking - enkel de grafische user interface kent wat beperkingen, en de kunde en creativiteit van die z'n beheerder natuurlijk ;)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 17 oktober 2004 @ 23:50:
Het totale register is beheersbaar wanneer je toegang wilt met een beperkt account, dus ook HKLM.
Niet waar.
Leesrechten, ja.
Schrijfrechten zeker niet overal.
Probeer maar eens met een beperkt account software als Office te installeren of hardware (HKLM again) te verwijderen/installeren.
NTFS, trouwens
Mooi. Eenvoudig bestanden delen uitzetten en je hebt je tabblad "beveiliging".

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
elevator schreef op 17 oktober 2004 @ 23:52:
[...]

Nee - ook de registry kent zogenaamde ACL's - en als jij iemand verbied om registry keys te veranderen dan zal die dat ook niet kunnen.

Group Policies zijn namelijk niet meer dan een aantal (niet-)permanente registry wijzigingen die afgeschermd zijn voor de user door middel van policies :)

Het OS is dus niet de beperking - enkel de grafische user interface kent wat beperkingen, en de kunde en creativiteit van die z'n beheerder natuurlijk ;)
Maar dan kom je weet treug op het oude verhaal, dat je dan ook als admin beperkt wordt en ook geen toegang meer hebt tot het register. Een hele simpele is het verbergen van het configuratie scherm wat dan ook voor mij niet meer toegankelijk is

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

http://support.microsoft.com/default.aspx?scid=293655

Die is er ook voor 2003 overigens:

http://support.microsoft.com/default.aspx?scid=325351

dezelfde methodiek kan je ook gebruiken voor XP.

[ Voor 19% gewijzigd door alt-92 op 18-10-2004 00:00 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Ik denk niet dat je volledig doorhebt wat voor een kracht, flexibiliteit en mooi stukje techniek een moderne Windows versie is - en daarmee zorg je ervoor dat je in wat je wil jezelf een beetje voorbijdraaft wat betreft kennis niveau.




In Windows kent bijna elk object een zogenaamde ACL - een Access Control List. Dat is simpelweg een lijstje waarbij staat wie wat mag. Je kan het zo gek niet verzinnen in Windows of het heeft een access control list (zo kan je bijvoorbeeld op een printer individueel per user of per groep definieeren wie jobs mag wissen, wie mag printen en meer van dat soort onzin).

Naast file handles, printers, folders, files en dergelijke hebben ook registry keys een permissie systeem. Je kan dus individueel per key zeggen wie toegang heeft (en wat hij dan wel niet mag) tot de registry.

Nu komt daarbij dat de 'HKCU' niet voor niks het woordje 'Current' heeft - het is namelijk de user die op dat moment ingelogd is. Dat betekent dat als jij ingelogd bent - jij een andere 'HKEY_CURRENT_USER' hebt dan als een andere user ingelogd is. Dat betekent ook dat als jij de permissies (ACL) aanpast van jouw eigen user, deze geen effect hebben op de HKEY_CURRENT_USER van een andere user.

Je komt hier echter tot hetzelfde punt als al eerder aangegeven - je zal door middel van ACL's moeten gaan bepalen, wie, wat mag. Je kan dat gaan doen door de eerder genoemde tip van het 'Deny' "recht" geven (het deny recht overruled alle andere rechten) op de policy bestanden, of je kan mijn manier proberen.

Welke je ook probeert - je zal meer van het systeem moeten proberen af te gaan leren anders ga je jezelf erg in de problemen (kunnen) brengen :)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

picnic dus :+


problem in chair not in computer

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1