Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Еще про администрирование прав в XP

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
epros
Гость





СообщениеДобавлено: Пт Янв 14 2005 23:37    Заголовок сообщения: Еще про администрирование прав в XP Ответить с цитатой

Все же я не могу врубиться в этот предмет.

Тут я недавно словил вредную spyware и при мониторинге операций с реестром обнаружил некий подозрительный процесс, который от имени текущего пользователя лазит в настройки интернет. Я, ессно, захотел его возможности ограничить с целью посмотреть, что из этого будет. Ну, залез в этот раздел реестра, посмотрел разрешения - они все оказались унаследованными от корневого раздела - HKCU. Я это наследование отменил, а потом взял, да и исключил текущего юзера из списка доступа (а у него был полный доступ). Процесс после этого получил ACCESS DENIED, но и я, увы, вошедший под именем того же пользователя, ничего уже не мог сделать с этим разделом. В том числе - не мог установить разрешения обратно.

Хм, ладно, мы и как администраторы можем войти. Но вот прикол: если regedit запускается от администратора, то мне виден уже совсем другой раздел HKCU - принадлежащий этому юзеру (администратору). А соответствующий раздел первого юзера, ессно, не виден. К счастью, в разрешениях оставался полный доступ администраторам, так что я просто временно включил первого юзера в группу "администраторы", запустил regedit от его имени и все там исправил. А если бы не так? Что делать с такой странной логикой администрирования прав, когда можно навсегда закрыть себе какой-нибудь доступ без всякой возможности восстановления?
Вернуться к началу
4u3u



Зарегистрирован: 24.01.2003
Сообщения: 997
Откуда: Moscow

СообщениеДобавлено: Сб Янв 15 2005 03:59    Заголовок сообщения: Ответить с цитатой

Вопрос тут не в администрировании, а в структуре реестра. Советую прочитать что-нибудь по этому поводу. Коротко, HKCU - это ссылка на одну из ветвей реестра из раздела HK_USERS, где хранятся разделы реестра всех пользователей. HKCU ссылается на ветку текущего пользователя.

Что касается прав доступа к элементам реестра (то же относится и к разрешениям NTFS), то ничего странного тут нет. Представь себе, что тебе дано право приказать охраннику на входе в свой офис не пускать ни под каким предлогом кого угодно. В том числе и тебя. Вот ты и воспользовался этим правом. А Администратор, он просто еще и начальник охраны :)
Или еще лучше: у тебя есть ключ от квартиры. Так вот представь что ты его выкинул. Ничего странного что ты не можешь попасть к себе домой. А у администратора есть мастер-ключ. Да еще наручником к руке пристегнутый :)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
nkls



Зарегистрирован: 15.12.2002
Сообщения: 11

СообщениеДобавлено: Вс Янв 16 2005 09:51    Заголовок сообщения: Ответить с цитатой

То что тебе не виден раздел это не беда. Ты можешь загрузить его как ветвь, внести исправления. Только не забудь выгрузить.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
epros
Гость





СообщениеДобавлено: Вс Янв 16 2005 17:39    Заголовок сообщения: Ответить с цитатой

Ага, действительно, когда запускаю регедит от администратора, то в HKCU вижу только раздел администратора, а в HKU - раздел того юзера, который в настоящий момент прилогинился. Соответственно, права последнего я могу редактировать. Только вот как найти его раздел я сразу не соображу: он имеет длинный номерной идентификатор, который непонятно как сопоставляется с его логином.

Кстати, как я понял, разделы неприлогиненных юзеров в HKU не видны.
Вернуться к началу
4u3u



Зарегистрирован: 24.01.2003
Сообщения: 997
Откуда: Moscow

СообщениеДобавлено: Вс Янв 16 2005 19:15    Заголовок сообщения: Ответить с цитатой

epros писал(а):
Кстати, как я понял, разделы неприлогиненных юзеров в HKU не видны.


Это потому что они хранятся в файлах C:\Documents and Settings\%username%\ntuser.dat и подгружаются при логине пользователя.

Длинный номер - это SID - security identificator. Это по нему система распознает разные аккаунты. Для сопоставления SID и имен пользователей существуют разные утилиты. Например, sid2user:
http://www.jsiinc.com/SUBB/tip0500/rh0519.htm
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
epros
Гость





СообщениеДобавлено: Вт Янв 18 2005 14:14    Заголовок сообщения: Ответить с цитатой

Спасибо, понял.
А как можно подгрузить раздел неприлогиненного пользователя из его ntuser.dat, чтобы что-нибудь сделать с его правами
Вернуться к началу
Гость






СообщениеДобавлено: Вт Янв 18 2005 15:12    Заголовок сообщения: Ответить с цитатой

http://www.petri.co.il/edit_registry_settings_for_users_other_than_myself.htm
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...