Jump to content

Ideensammlung: Was kann ein Adminaccount alles anrichten?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi,

 

ok also geht es dir um potentielle Gefahren wenn normale User Administrative Rechte auf Ihren Maschinen haben?

 

Vorweg, das Domänenadmin PW bekommt auch ein lokaler Admin nicht einfach so raus. Es sei denn es ist "zufällig" das gleiche :-)

 

Gefahren:

- Der User kann alles mit seinem Rechner und den darauf befindlichen Dateien anstellen

- Generell ist es für Viren und Würmer viel einfacher sich im System einzunisten und gut zu verstecken.

- Administratoren können i. d. R. Virenscanner und Firewalls deaktivieren

- Es können beliebige (illegale?) Programme ohne Abnahme z. B. durch den ISO installiert werden

- Ein lokaler Admin kann sich den Inhalt von (lokalen) Profilen anderer User anschauen

- ein lokaler Admin kann "ausversehen" sein OS ziemlich starkt kaputt machen z. B. durch geniale Tipps von weitläufig bekannten "Fachzeitschriften"

...

Link zu diesem Kommentar

Hi, mal weiter spinnen

 

ein lokaler Admin kann...

 

  • Keylogger installieren und auf das PW des Domänen-Admin warten
  • Am Netzwerk sniffen und Mails, Dateien und (unverschlüsselte Mail-)Paßwörter mitloggen
  • "angepaßte" Druckertreiber installieren, und so Schadcode auf Rechnern ausführen, die übers Netz dort drucken wollen
  • hoffen, daß sein Account auch auf anderen Rechnern lokal existiert
  • Partitionierungen verändern
  • Seinen PC aus der Domäne nehmen und so Gruppenrichtlinien verhindern

 

Aber auch ohne Admin-Rechte kann man sich mit ner Boot-CD die SAM hangeln, und auf gespeicherte Paßwörter abklopfen. Ja, das geht. Nein, das wird hier nicht beschrieben

Also immer schön das BIOS sperren und vorher Boot-From-CD abschalten...:cool:

 

just my 2 Cents

 

Knopfdrücker

Link zu diesem Kommentar
  • 3 Wochen später...
Hallo zusammen,

möchte gern mal eure Kreativität herausfordern.

 

Frage:

Was kann man mit einem Administratoraccount alles machen (oder auch anstellen), das sich sicherheitskritisch auswirkt?

 

Bin gespannt...

Laß mich das mal so beantworten:

Mehr als Du glaubst und jemals selbst auch nur erahnst.

Warum?

Sicherheitseinstellungen sind derart weitreichend und kompliziert, dass selbst Hersteller massive Probleme damit haben. Weshalb sonst gäbe es Mengen an Updates?

Link zu diesem Kommentar

Nun Leute,

grundsätzlich gebe ich euch da ja recht. Aber ein

"ich bin root, ich darf das"

kann ich keinem Mitarbeiter verklickern und schon gar nicht meinem Chef.

Also müssen klare Argumente her, was jemand als ADS-user machen kann, der Adminrechte auf den lokalen PC hat.

 

Sorry, aber so pauschal kann ich das nicht stehen lassen.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...