Jump to content

Ausführen von bestimmten Datein verhindern


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Zusammen

 

Gibt es eine Möglichkeit (am besten per Policy) das ausführen von bestimmten Dateien auf Member Servern zu verhindern?

 

Es geht darum zu verhindern, dass z.b dcpromo auf einem Member Server ausgeführt werden kann. Dias auch wenn der Account, unter welchem der entsprechende Befehl ausgeführt wird, über lokale Administratorenrechte auf dem System verfügt.

 

Danke

Grüsse

Link zu diesem Kommentar

Es gibt ja keine Admin-Accounts für User, diese können aber Gruppen der Administratoren oder Domänen-Admins angehören. Nun, "eigentlich" sollte eine Aufnahme von Unqualifizierten oder nicht wirklich mit solchen administrativen Aufgaben Betrauten vermieden werden.

 

Manchmal erscheint das aber nicht möglich, es erscheint meist aber nur so. Vielfach gibt es andere Möglichkeiten das Notwendige zu regeln.

 

Interessant wäre jetzt zu wissen, warum andere in die Gruppen aufgenommen werden (müssen?), ob diese Leute tatsächlich administrative Aufgaben zu erledigen haben oder ob es aus Gründen des Ausführen einer Anwendung scheinbar notwendig ist.

Link zu diesem Kommentar

ja korrekt, es gibt keine eigentlichen administrator accounts. es geht hier um useraccounts, welche auf den entsprechenden systemen in der lokalen administratoren gruppe eingetragen sind da sie halt einfach diese rechte benötigen. ich möchte hier jetzt nicht näher darauf eingehen. leider kann ein jeder, der auf einem member server administrator ist, diesen auch promoten. zwar nicht in eine bestehenden domain, da er ja nicht zwingend diese rechte besitzt, aber er kann z.b eine neue domain erstellen... bitte keine weiteren fragen über sinn/unsinn darüber ;-) es geht einfach darum die ausführung von dcpromo zu vermeiden.

 

leider geht dies aber nicht mit "Angegebene Windows-Anwendungen nicht ausführen". Diese einstellung verindert nur das starten von entsprechenden anwendungen über den explorer. über eine cmd box lassen sich die anwendungen dann doch wieder starten....

Link zu diesem Kommentar

ja bin ich, habs getestet. steht auch in der description der policy setting das dies so ist...

 

kannst z.b notpad.exe in der liste der "blockierten" programme eintragen. Danach kannst du notepad nicht mehr über start ausführen, oder über aufruf aus dem menu starten. öffnetst du aber eine cmd box und rufst notepad.exe auf, so startet die applikation wieder...

Link zu diesem Kommentar
Du könntest dies über ein GPO mit entspr. Softwareeinschränkungen lösen. Wäre m.E. aber ein schlechter Weg, da der andere (böse) Admin die Einschränkung wieder zurücknehmen kann, so er fit genug ist.

 

Dies scheint aber dennoch die beste Wahl zu sein, da derjenige doch ein wenig "basteln" müsste. Zumindest verhindert man, dass der Server "mal eben" hochgestuft wird.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...