Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Scripting


Alles zum Thema System Administration Scripting — Q & A zum Thema Scripting: Batch, VBS, WMI, PowerShell


Antwort
     
Themen-Optionen
Alt 09.12.2011, 07:06   #1
Newbie
 
Offline
Registriert seit: 07-2011
Beiträge: 55
Powershell auf Client PC bedenklich?

Hallo zusammen,

nachdem ich jetzt mein erstest 'richtiges' Powershell-Skript fertiggestellt habe und es so funktioniert wie es soll, hab ich mich riesig gefreut!
Nun meine Frage:
Ist es bedenklich, dass auf einem Client PC die Windows Powershell installiert ist?!
Der Standardnutzer kann die Powershell von seinem Arbeitsplatz ja starten. Jetzt ist die Frage ob jemand mit genug Kentnissen Abfragen bzw. Cmdlets starten und auswerten kann, die nicht im Sinne des Admins wären.

Zum Netzwerk:
- Wir haben eine Domäne, die die Nutzer via GPO in ihrem Handeln einschränkt
- 95% der Rechner arbeiten mit Windows XP; die restlichen sind mit Win7
Prof
ausgestattet.
- Jeder Nutzer ist mit seinem Domänenkonto in der lokalen Gruppe der
Hauptbenutzer aufgenommen.
    Mit Zitat antworten
Alt 09.12.2011, 07:17   #2
Board Veteran
 
Offline
Registriert seit: 12-2008
Beiträge: 4.674
Welche Comandlets wären das?

Mit der Powershell hat man genauso viel machen, wie die Benutzerrechte es zulassen.
    Mit Zitat antworten
Alt 09.12.2011, 08:37   #3
Newbie
 
Offline
Registriert seit: 07-2011
Beiträge: 55
Ein Beispiel wäre Get-WMIObject -win32_xyz
Hiermit lässt sich ja bekanntlich eine WMI Abfrage durchführen. Ich weiß allerdings nicht, in wiefern der Nutzer damit an Informationen gelangen kann, die für ihn nicht bestimmt sind.

Die WMI Abfrage ist auch nur ein Beispiel.
Mein Gedanke ist: Wenn der Nutzer WMI Abfragen durchführen kann, wer weiß was er sonst noch mit der Powershell anstellen kann (an den GPO's vorbei)


Gruß Micha
    Mit Zitat antworten
Alt 09.12.2011, 09:21   #4
Senior Member
 
Offline
Registriert seit: 06-2011
Ort: Hamburg
Beiträge: 488
wmi Queries kann der User auch mit wbemtest oder VBS machen. Wie schon erwähnt, erhält der User beim Ausführen eines PS-Scripts (oder VBScript oder .bat-File) eben nur genau die Rechte, die er eh schon hat. Und jaja, es gab mal vor x Jahren ein Win XP Bug mit dem ein Standarduser per "at" sich System Rechte beschaffen konnte.

Wenn du einen Fall hast, der für dich bedenklich ist, dann sperrst du Powershell, VBS und / oder .bat.

cheers, Daniel

Signatur
MCTS: ConfigMgr 2007
MCITP EA / SA / EDA
ITIL v3 Foundation

    Mit Zitat antworten
Alt 09.12.2011, 09:23   #5
Board Veteran
 
Offline
Registriert seit: 12-2008
Beiträge: 4.674
Wenn der User per Powershell WMI abfragen stellen kann kann er das auch ohne.

Welche WMI Abfragen sind denn so gefährlich, dass diese nicht von Usern abgefragt werden dürfen?

Wenn du das nicht willst, musst du WMI so konfigurieren, dass die User keine WMI Abfragen stellen darf.

Die Powershell umgeht keine Rechte.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Orvell Monitoring rechtlich bedenklich? MarcZ Windows Forum — Security 2 25.03.2010 09:46
EXCH - 2003 Berechtigungen unheimlich /stark bedenklich TheUnholyOne MS Exchange Forum 9 03.06.2008 13:39
Vista - PowerShell schaedld Windows Vista Forum 2 30.04.2007 09:26


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:16 Uhr. Seite generiert in 0,031 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang