|
Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 8 и 8.1 » Доступ - [решено] Пользователь удаляет папки администратора |
|
Доступ - [решено] Пользователь удаляет папки администратора
|
Пользователь Сообщения: 133 |
Профиль | Отправить PM | Цитировать
Всем привет.
Подскажите плиз по косякам с правами. Создаю в корне системного диска папку и файл под админом. Затем под пользователем удаляю файл - не удаляется, а вот папка удаляется без проблем, хотя права на папку и файл вроде стаятся одинаковые. Пользователь только в группе Пользователи. Скрины прилагаю. Спасибо заранее. |
|
Отправлено: 23:00, 04-12-2014 |
Пользователь Сообщения: 133
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
Цитата:
Цитата Blast: Цитата:
Цитата:
Цитата:
И плиз не начинайте холи воры. Это моя ось и вопрос не в том правильно ли давать возможность юзеру писать в корень системного дистка и удалять рутовские папки, а в том что я этого не хочу и спрашиваю как это сделать. А вы поднимаете тут холи воры. Цитата Blast: Цитата:
И как я уже говорил не подниайте холи воры. Подскажите плиз как сделать что бы создаваемые папки рутовские не читались и уж тем более не удалялись юзерами и что бы это было по дефолту, а не надо было лезть в админы и править права каждой папке. Создаваемые папки не наследуют часом права партишена ? |
|||||
Последний раз редактировалось Лео_не_помню@fb, 08-12-2014 в 11:46. Отправлено: 11:37, 08-12-2014 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Сообщения: 25151
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Лео_не_помню@fb:
В остальном вам уже рассказали как работает система разрешений и как разграничить права. Хотите создавать папки с определённым набором разрешений - используйте PowerShell - будет так же интересно и эффективно как в никсах. Отвечать не обязательно, от темы отписался - аллергия на демагогию. |
|
------- Отправлено: 12:01, 08-12-2014 | #22 |
Пользователь Сообщения: 133
|
Профиль | Отправить PM | Цитировать Blast, а в никсах уже от рута нельзя в GUI создавать папки и получать по дефолту корректные права ? о_О
Я уже писал что не хочу юзать костыли типа PowerShell (я молчу про неудобство и время , затрачиваемое на такую рутину), я хочу что бы по дефолту созданная папка рутом не давала юзеру прав туда смотреть и тем более удалять, я не знаю откуда у вас представление о нормальности удаления рутовских объектов юзером - это нормально. Неужели Виндовс 8.1 настолько убога что не позволяет дефолтными правами рулить ? |
Отправлено: 12:02, 08-12-2014 | #23 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Цитата Vadikan:
- в реестре было прописано значение "shell=explorer.exe" - поиск исполняемых файлов начинался не в %PATH%, а в корне системного диска - дефолтные разрешения позволяли пользователям писать в корень системного диска Как вы понимаете, заканчивалось это помещением своего, особого explorer.exe в корень.. и быстрым повышением привилегий до Администратора. Если говорить за современные системы, то многие программы любят ставиться по умолчанию в корень системного диска. Наследуемые по умолчанию разрешения позволяют пользователям дописывать свои файлы в эти папки, в том числе исполняемые. На курсах хакеров я демонстрирую упражнение повышения привилегий до SYSTEM: https://www.htbridge.com/advisory/HTB23108 Дальше имеется ряд организационных нюансов, когда пользователь начинает сохранять данные в корне диска, а не в перенаправленном на сервер профиле, что приводит к отсутствию взаимозаменяемости рабочих станций и потере этих данных при переинсталляции. Далее, привычка работать с незамусоренной корневой папкой позволяет быстро и безболезненно внедрить SRP. В общем, всё так сразу и не упомнишь. |
|
------- Отправлено: 13:42, 08-12-2014 | #24 |
(*.*) Сообщения: 36549
|
Профиль | Сайт | Отправить PM | Цитировать WindowsNT, примеры из 2000 неактуальны, т.к. в современных клиентских ОС пользователи не могут создавать файлы в корне диска, только папки.
Большинство программ ставится в Program Files, а остальные администратор в корень ставить не должен - для этого есть Program Files. Если пользователи сами ставят программы в корень диска, они с тем же успехом поставят их в профиль и смогут дописать что угодно. Остальное к безопасности отношения вообще не имеет, как я понимаю. |
------- Отправлено: 13:53, 08-12-2014 | #25 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Цитата WindowsNT:
|
|
Отправлено: 14:40, 08-12-2014 | #26 |
(*.*) Сообщения: 36549
|
Профиль | Сайт | Отправить PM | Цитировать Iska, в 8.1 это точно не работает, а что было >10 лет назад, для этой темы значения не имеет.
|
------- Отправлено: 16:09, 08-12-2014 | #27 |
Ветеран Сообщения: 1496
|
Профиль | Отправить PM | Цитировать Ну, во-первых, зачастую разницы нет, папка это с файлами пользователя или чисто файлы. Атака HTB23108 реализуется через папку.
Во-вторых, речь идёт не только о системном диске. На других разделах сохранять файлы или папки прямо в корень пользователям я тоже не даю. Такова выработанная систематика работы. И вообще-то, в описанной в нашей теме проблеме речь идёт о папке. Цитата Vadikan: администратор в корень ставить не должен » И вот тут мечты разбиваются о холодный бетон реальности — некоторые программы иначе, как из корневого каталога, не работают. И таких программ относительно много, к сожалению. Во-вторых, существует много рабочих сред, где программу устанавливает разработчик, доводы администратора не слушая. В третьих, об этом и говорится в вопросе нашей темы — человек создал папку в корне диска, а разрешения доступа не отрегулировал, полагаясь на некое ошибочное умолчание. Он полагал, что штамп владельца гарантирует неприкосновенность объекта безопасности, но это не так. Видимо, ему следует вручную отрегулировать разрешения, чтобы добиться желаемого. Ну и, конечно же, доступность данных также является частью информационной безопасности .) Размещение данных в корне системного диска рабочей станции (а не в отведённых для этого местах) увеличивает риски потери данных при невнимательном управлении, отказе аппаратуры (диска), а также порождает риски несанкционированного доступа. Последний риск реализовался у автора темы. Так или иначе, автор должен либо вручную регулировать разрешения доступа, если он хочет писать в корень, либо ситуация требует записи в корень; либо писать в другое место. Но вообще я предлагаю делать и то, и другое: и места выбирать правильно, и разрешения по-любому проверять. Начало поиска в корне системного диска было в дальнейшем пропатчено. Однако, как показывает практика, знание истории бывает очень даже полезным, причём не только в ИТ. |
------- Отправлено: 16:15, 08-12-2014 | #28 |
(*.*) Сообщения: 36549
|
Профиль | Сайт | Отправить PM | Цитировать WindowsNT, спасибо за лекцию. Вам осталось только дать конкретные инструкции ТС, чтобы мы могли закрыть тему.
|
------- Отправлено: 17:34, 08-12-2014 | #29 |
Пользователь Сообщения: 133
|
Профиль | Отправить PM | Цитировать WindowsNT, если позволите задам вопрос в лоб.
Что сделать что бы изменить на любом (включая системный) диске по умолчанию создаваемые права, а конкретно я хочу что бы папка создавалась с правами как в никсах, то есть юзер тужа заглянуть не может, удалить тем более не может. В корне диска С и D создаются папки с разными правами, это наследуется от свойств диска ? Как это исправить ? |
Отправлено: 12:40, 09-12-2014 | #30 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Доступ - Один пользователь (как сделать одного администратора?) | keltkelt | Microsoft Windows 7 | 7 | 17-12-2013 09:58 | |
[решено] Пользователь имеющий локальные права администратора? | Diesel315 | Microsoft Windows NT/2000/2003 | 13 | 24-11-2010 16:36 | |
Ошибка - [решено] Не удаляет файлы и папки созданные Windows 7 | Atilla_Gothic | Microsoft Windows 2000/XP | 2 | 30-11-2009 15:30 | |
Разное - Один пользователь с ограниченными правами, как получить права администратора | Little Tart | Microsoft Windows Vista | 28 | 01-02-2008 09:57 | |
Пользователь с правами администратора | treiber | Microsoft Windows 2000/XP | 2 | 06-03-2007 20:13 |
|