Jump to content

daabm

Expert Member
  • Gesamte Inhalte

    5.670
  • Registriert seit

  • Letzter Besuch

Alle erstellten Inhalte von daabm

  1. Ich kenn da aus ferner Vergangenheit so ne Daumenregel, die sich bewährt hat: Ab 3 Installationen muß es automatisch gehen. Klingt wenig, stimmt aber.
  2. Klar ist das Kerberos. Mit dem Admin-Kennwort, das Du beim Join eingibst (oder dem Offline-Join-File bei Prestaging) hat der Computer ein Secret, um einen Secure Channel aufzubauen, und dann geht auch Kerberos.
  3. Der Computer wurde mal neu gestartet, seit er in der OU ist?
  4. Ahem - grad mal geschaut, "Turn off the store" gibt es für User und Computer... Hast Du beides geprüft?
  5. Korrekt. Mit Vista hat MS diese Profilordner-Versionierung eingeführt (damals V2), weil das in weiten Teilen nicht mehr wirklich kompatibel war zu XP.
  6. daabm

    Proxy Pac und Windows 10

    Olaf, das hilft nicht viel - es ist jeweils "speziell". Offiziell ja eine einfache JScript-Funktion, aber der Teufel steckt im Detail.
  7. Jede "einfache" Ausgabe eines Objekts (und $table ist ein Objekt) gibt per Default vordefinierte Eigenschaften aus - und fast nie sind das alle...
  8. Doch, kann er. Für den Join braucht's kein NTLM.
  9. Wo ich das grad noch mal so lese: Da ist wohl doch Loopback aktiviert - oder Du hast ein grundsätzliches Verständnisproblem beim Anwenden von GPOs. Vererbung blockieren ist halt Vererbung blockieren. Screenshots aus der GPMC wären jetzt echt hilfreich.
  10. daabm

    Proxy Pac und Windows 10

    Dunkle Erinnerung - da gab es mal ein Problem mit der Größe... Wirklich testen kannst Du das nicht, nur ausprobieren.
  11. Du erwartest hier hoffentlich nicht wirklich engagierte Hinweise zum Weiterbetrieb von XP (Anders formuliert: Tot ist tot...)
  12. Nein, das ist noch nicht wirklich verständlich. Was willst Du denn als Ergebnis haben? Ein Printscreen vom Suchergebnis "Seeungeheuer" Seite 1 und 2 - da reicht die URL, das hat Nils schon geschildert. Das HTML-Ergebnis kriegt man auch irgendwie weiterverarbeitet. Die Frage ist, was will man mit nem Screenshot von Seeungeheuer-Suchergebnissen? Also was willst Du WIRKLICH erreichen?
  13. Mir war klar, daß Du das sagst - das ergab sich schon aus dem Eingangs-Post, und ich kann es sogar verstehen. Du kannst ja mal mit Heise/Mitsubishi/Stadtverwaltung abc/Krankenhaus xyz Kontakt aufnehmen, die aber alle "nur" nen Krypto-Trojaner hatten. Golden Ticket ist eine andere Hausnummer, da weiß der Angreifer so ungefähr alles, was er wissen wollte. Wenn er ganz cool war, hat er Euch (bzw. dem Kunden) nen PWFilter auf den DCs untergeschoben und damit ungefähr alle Kennwörter im Klartext abgegriffen. Das standardisierte Vorgehen von MS ist m.W. genau dieses: Rebuild from scratch. Mir ist völlig klar, daß ich das bei uns auch nicht machen wollte. Das wäre ein Super-GAU. Aber mental bin ich darauf vorbereitet, daß es passieren kann.
  14. Vielleicht wäre jetzt der richtige Zeitpunkt, mal die Aufgabe exakt zu beschreiben. Ich glaube, Dein schon vorhandener Lösungsansatz ist nicht der "beste"...
  15. Ja, gibt es: Löschen und from scratch... Wenn der Angreifer gut ist, kann er sich so verstecken, daß Du ihn nie findest. Gibt genügend Stellen, die auch erfahrene Admins nicht auf dem Schirm haben - alleine schon die ganzen Autoruns, die Dir Sysinternals anzeigt. Dann noch WMI Event Sinks usw... As said: From scratch.
  16. Alles richtig gemacht eigentlich. Jetzt noch Loopback Merge einschalten, und die Laufwerke werden verbunden Was ICH aber machen würde: Zielgruppenadressierung nicht auf "User ist Mitglied von Gruppe", sondern "Computer ist Mitglied von Gruppe". Und pro Raum machst Du eine Gruppe, in der die Computer drin sind.
  17. ...oder wenn Du das schon per GPP verteilst: Beschäftige Dich doch mal mit der Zielgruppenadressierung
  18. Da gibt's ganz viele Möglichkeiten... Als Einstieg: https://stackoverflow.com/questions/22496847/installing-a-driver-inf-file-from-command-line
  19. Das wenn ich noch genau wüßte... Heruntergefahren, wieder hochgefahren, das war's eigentlich. Aber das App-Zeug hat ja eh ein Eigenleben :-D Ja. Nur Account einrichten, und es reicht zum Lesen und Antworten. Und auf dem 2. Gerät nicht mal einrichten, einfach per Sync alles da. Ist schon praktisch. Outlook gibt's auch, aber bis das immer offen ist
  20. Jan... ver | find "18363" > nul && goto :EOF
  21. Du bist nah dran - aber irgendwie auch Lichtjahre weg Zugriff auf persönliche Daten macht man nicht über servergespeicherte Profile, sondern über sogenannte Homesets und Ordnerumleitung Das Mapping klappt nur, wenn der User auf den Share auch mindestens Leserechte hat Die Mappings per GPO unterstützen Zielgruppenadressierung - die macht man also alle in die gleiche GPO für "Authentifizierte Benutzer" im Sicherheitsfilter. Die einzelnen Mappings bekommen dann eine Zielgruppenadressierung auf die entsprechende Gruppe Laufwerkmappings verschwinden i.d.R. nicht von selber, die mußt Du über entsprechende gegenläufige Einstellungen explizit entfernen (Eine Zuordnung mit Aktion "aktualisieren", wenn in Gruppe - eine andere "Löschen", wenn nicht in Gruppe) GPOs wirken nicht auf Gruppen, sondern auf User und Computer. Wo die Gruppen sind, ist egal. Wenn es Computersettings sind, muß die GPO auf die OU des Computers wirken, bei Usersettings auf die OU des Users Google hilft Dir bestimmt, entsprechende Tutorials zu finden. Und wenn Du dann konkrete (!) Fragen hast, dann helfe ich gerne weiter.
  22. Ich kapier's auch nicht. "Herunterfahren" ist ein Recht, das man vergeben kann - haben "Benutzer" normalerweise. "Neustarten" ist kein Recht, weil das nur eine Kombination von "Herunterfahren" (= vergebbares Recht) und "Hochfahren" (= kann immer jeder) ist. Wenn es damit zu tun hätte, dürfte /s auch schon die UAC triggern... Hast Du einen Supportvertrag? Dann würde ich mal MS fragen... Oder vorher nochmal ausprobieren: Commandline, "shutdown /r" - kommt da wirklich UAC? Und prüf mal genau die Eigenschaften der Shortcuts - was exakt steht da so an Parametern drin?
  23. Die Rückmeldungen und Tipps waren ja eher überschaubar - aber egal: Ich hab NICHTS gemacht, jetzt geht's wieder... Elendes APP-Subsystem... ?
  24. Die Tipps hab ich durch, und ich hab ja kein Problem mit der Store App, sondern mit der Mail App Die Mail App hat unter Packages nicht mal ein Verzeichnis - zumindest gibt es da nichts, in dem der String "Mail" enthalten wäre (case insensitive)... :-(
  25. Der Kunde hat hoffentlich nen Proxy - da wirst dann mit 445 nicht durchkommen, und das ist auch gut so. Wie @Zahni schrub - WebDav über SSL.
×
×
  • Neu erstellen...