-
Gesamte Inhalte
5.554 -
Registriert seit
-
Letzter Besuch
Alle erstellten Inhalte von daabm
-
W2K22 - lokales Adminpasswort kann nicht geändert werden.
daabm antwortete auf ein Thema von wznutzer in: Windows Server Forum
Dann sag das nächstens doch gleich mit dazu. Hier geht's genau um Passwortrichtlinen, also genau um die Ausnahme... -
W2K22 - lokales Adminpasswort kann nicht geändert werden.
daabm antwortete auf ein Thema von wznutzer in: Windows Server Forum
Negativ. Kennwortrichtlinien, die an der Domäne verknüpft sind, verarbeitet ausschließlich der PDC-Emulator. Kein sonstiger DC, kein Member. "net accounts" ist auf nem Member die schnellste Möglichkeit, die aktive PW-Richtlinie zu prüfen. -
GPO Kontrolle / Logging / Check
daabm antwortete auf ein Thema von Quirk18231 in: Windows Server Forum
Wenn ein Account in der Delegierung "Lesen" und "Anwenden" hat, taucht er automatisch im Sicherheitsfilter auf. Der ist nur eine Convenience-Anzeige für die effektiven ACLs, da taucht alles auf, was halt "Read/Apply" hat. Was ist jetzt nochmal das aktuelle genaue Problem? -
Richtlinien für Softwareeinschränkungen werden nicht angewendet
daabm antwortete auf ein Thema von basstscho in: Windows 11 Forum
Microsoft setzt auf AppLocker, vielleicht solltest Du das auch tun SRP hat quasi kein Logging. AppLocker hat immerhin eigene Eventlogs. -
NTLM raubt mir den Nerv bzw. deren Ausnahmen
daabm antwortete auf ein Thema von Weingeist in: Windows Forum — Security
Da bin ich leider raus - ich kenne SMB-Relays nur vom Hörensagen Brauchen tun wir sowas gottseidank nicht. Wobei Dir das vermutlich nicht mal hilft, weil ja die Authentifizierung immer noch ein Problem ist - die SMB-Relays, die ich bisher wahrgenommen habe, waren wegen unterschiedlicher Versionen. -
NTLM raubt mir den Nerv bzw. deren Ausnahmen
daabm antwortete auf ein Thema von Weingeist in: Windows Forum — Security
Hersteller wechseln. Klingt b***d, ist aber so. Oder ein SMB-Relay davorsetzen (Raspi z.B. ). -
GPO Kontrolle / Logging / Check
daabm antwortete auf ein Thema von Quirk18231 in: Windows Server Forum
Musst Du aktivieren, per default wird da nichts protokolliert: https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/enabling-group-policy-preferences-debug-logging-using-the-rsat/ba-p/395555 -
Nachdem nix ein war, schalte ich auch nix aus, der Kühlschrank läuft eh immer 🍺
-
Loopback aktiviert...
-
welches Buch/ e-Book / Webseite ist empfohlen zu folgenden Security Fragen?
daabm antwortete auf ein Thema von andrew in: Windows Server Forum
Punkte wären mir egal, ich will Kröten/Asche/Konto voll -
Domain Administrator deaktivieren oder aktiviert lassen?
daabm antwortete auf ein Thema von Dayworker in: Windows Forum — Security
Das muß auch so sein. Wenn beim 1. Change was schiefgeht, hast noch den Fallback auf n-1. Wenn Du das nicht merkst und weitermachst, ist Kerberos kaputt Und grundsätzlich mag ich solche Skripts, die erst mal 250 Zeilen Doku und Hilfe enthalten. Ohne Ironie, ich mag das wirklich! Dazu ist es auch noch technisch sehr gut umgesetzt. Er vermeidet z.B. Test-NetConnection oder Test-Connection, nimmt statt dessen [Net.Sockets.TcpClient]. Und auch da hat er noch das letzte rausgeholt mit BeginConnect() und AsyncWaitHandle.WaitOne() 👍 Schade, daß er die Abhängigkeit zu den Modulen ActiveDirectory und GroupPolicy hat, sonst wär's sogar self contained. -
Allgemeine Frage bzgl. GPO Einstellung User ausschließen
daabm antwortete auf ein Thema von Iselith in: Windows Server Forum
Deny apply reicht. Wie gesagt, mit "deny read" passieren gern mal komische Dinge -
Probleme mit dem Datum in DataTable Objekt
daabm antwortete auf ein Thema von grbennemsi in: Windows Forum — Scripting
Ich weise mal behutsam darauf hin, daß Datatables (falls das als Return-Typ in der SQL-Query verwendet wird) von PS automatisch in Arrays konvertiert werden. Ansonsten sind mir hier zu viele unklare Leerzeichen im Spiel -
Allgemeine Frage bzgl. GPO Einstellung User ausschließen
daabm antwortete auf ein Thema von Iselith in: Windows Server Forum
Um das mal zu präzisieren: "Deny Read" sollte man tunlichst vermeiden. Sonst kommt die GPO Core Engine nämlich so aus dem Tritt, daß gar keine GPOs mehr angewendet werden... Ja, sollte so nicht sein, ist aber so. -
GPO Kontrolle / Logging / Check
daabm antwortete auf ein Thema von Quirk18231 in: Windows Server Forum
Abgesehen davon - GPOs "laufen" nicht, sie werden "angewendet". CSEs dagegen laufen tatsächlich (aka "werden ausgeführt"), und die machen dann die eigentliche Arbeit. So gesehen - Logging aktivieren, nachschauen. Wenns einfach sein soll: http://sysprosoft.com/policyreporter.shtml -
Der Tag geht, die Nacht kommt 🥃
-
Problem Akzentfarbe Windows 10 Kiosk Mode
daabm antwortete auf ein Thema von Gast010 in: Windows 10 Forum
Was ist das für eine Software, und was genau macht die, um diesen "Kiosk Mode" einzuschalten? -
DNS Weiterleitung externer DNS Namen funktioniert manchmal nicht bei Windows DNS Server Nutzung
daabm antwortete auf ein Thema von Wolke2k4 in: Windows Server Forum
DNS ist (leider meistens) unverschlüsselt - in einem NW-Trace auf dem jeweiligen DC solltest Du genau sehen, was er bekommt und was er dann wohin schickt. Vielleicht kommst aber auch mit dem DNS Debug Logging weiter (in dnsmgmt.msc in den Servereigenschaften zu finden): -
Domain Administrator deaktivieren oder aktiviert lassen?
daabm antwortete auf ein Thema von Dayworker in: Windows Forum — Security
Ja, krbtgt war eines unserer Audit-Findings. Haben wir bisher auch vernachlässigt... Bzgl. -500 ist glaub alles gesagt -
Die Tagschicht ist rum, die Nachtschicht beginnt
-
Domain Administrator deaktivieren oder aktiviert lassen?
daabm antwortete auf ein Thema von Dayworker in: Windows Forum — Security
Ok, und wo ist das noch relevant? Ich hab noch nie einen Forest gesehen, in dem nicht jeder DC auch GC war - aber ich lasse mich gerne aufklären, warum man das noch machen sollte -
Auf geht es in den Abend - ich hab die Kaffeemaschine abgeschaltet und den Bierkühler hochgefahren :-D
-
Modem, Router, Firewall, VPN
daabm antwortete auf ein Thema von lukas2002 in: Windows Forum — Security
Die Fritte kann WireGuard - ok, aktuell erst in der Laborversion 7.39, die es für die 7490 noch nicht gibt. https://avm.de/fritz-labor/frisch-aus-der-entwicklung/neues-und-verbesserungen/unterstuetzung-von-wireguard-fuer-den-einfachen-aufbau-von-vpn-verbindungen/ Aber die 7490 dürfte eh schon in die Jahre gekommen sein, ich würde da auch wegen Wifi 6 auf eines der neueren ax-Modelle updaten. Ansonsten wie @Nobbyaushb schreibt. -
Test heute negativ 👍 Morgen hol ich mir mein Genesenenzertifikat. Danke für den Kaffee 😘
-
Welche Checkbox? Oder gibt es das nur für Mods?