Avatar billede aiglon Nybegynder
08. oktober 2004 - 22:38 Der er 23 kommentarer og
2 løsninger

Deaktivere administrator konto

Jeg ville gerne deaktivere den lokale Administrator konto på en PC, der kører med Win2k. Men hvordan gør man det? Microsoft skriver, at det ikke kan lade sig gøre:
http://support.microsoft.com/default.aspx?scid=kb;en-us;281140&sd=tech
- men jeg spekulerer på, om der ikke er en workaround, evt. en rettelse i registreringsdatabasen. Kan nogen hjælpe?
Avatar billede bleze Nybegynder
08. oktober 2004 - 22:52 #1
Nej self. kan man ikke det. Du kan sætte et password på og låse den på den måde. Der skal altid være adgang for en administrator så en bruger ikke låser sig selv ude ved at glemme password og en geninst af windows er nødvendig
Avatar billede plx Nybegynder
08. oktober 2004 - 23:01 #2
Du kan nægte administrator i at kunne logge på, hvis det var noget, ved at tilføje ham her (secpol.msc):

local policies > user rights assignment > denly logon locally
Avatar billede plx Nybegynder
08. oktober 2004 - 23:02 #3
bleze, jeg ved nu ikke om det er en selvfølge. Under xp kan du sagtens disable kontoen
Avatar billede aiglon Nybegynder
08. oktober 2004 - 23:25 #4
Ja, det er jo netop det, man kan. Det er klart, at man skal have oprettet en anden bruger med fulde administratorrettigheder, inden man deaktiverer kontoen, men det kan altså lade sig gøre - i XP. Men her går det jo altså på Windows 2000. Jeg er opmærksom på muligheden for at hindre logon for Administrator i brugerrettigheder - men ville gerne undersøge, om der er en mulighed for egentlig deaktivering. (Jeg ønsker altså ikke at fjerne kontoen).
Avatar billede serverservice Praktikant
08. oktober 2004 - 23:28 #5
Du kan da gøre ham til medlem af en anden gruppe som ikke har adgang f.x. Guests, men jeg kan ikke lige forstå hvorfor?
Avatar billede aiglon Nybegynder
08. oktober 2004 - 23:35 #6
Man kan godt melde den den indbyggede konto 'Administrator' ind i gruppen af Gæster, men det kan ikke lade sig gøre at melde den ud af gruppen administratorer - og så er man jo lige vidt.

Det er mest af nysgerrighed, jeg vil undersøge, om deaktivering er mulig.
Avatar billede serverservice Praktikant
08. oktober 2004 - 23:43 #7
->aiglon - det kan man alstå godt i w2000 , muligvis ikke i xp , men brugeren har jo oprettet et 2000 spm.
Avatar billede plx Nybegynder
08. oktober 2004 - 23:50 #8
Er der et specielt formål med, at du vil deaktivere kontoen? Du kan ikke klare det ved at omdøbe den?

dannyboyd, jeg vil da også gerne have opskriften på hvordan du melder den lokale admin ud af administratorgruppen
Avatar billede aiglon Nybegynder
08. oktober 2004 - 23:54 #9
Jo, man kan jo nok omdøbe Administrator - og eventuelt lave en "falsk" Administrator konto med begrænsede rettigheder. Det er nok også det, jeg må gøre. Men som sagt var jeg bare nysgerrig efter en eventuel workaround for rent faktisk at deaktivere. Når det nu kan gøres i XP, forstår jeg ikke helt, hvorfor det er umuligt i W2000.
Avatar billede serverservice Praktikant
09. oktober 2004 - 09:52 #10
ømdøb administrator- gå i "member of" tabben og fjern administratorer - tilføj til guests gruppen , men det skal gøres fra en anden konto med admin rettighed.
Avatar billede plx Nybegynder
09. oktober 2004 - 11:20 #11
at tilmelde administrator til gæstegruppen gør da ikke kontoen mindre værd.

gæst + administrator = administrator
Avatar billede serverservice Praktikant
09. oktober 2004 - 13:22 #12
Jeg skrev jo at du skal fjerne administartoren fra administratorgruppen og tilføje den til guestgruppen , hvorfor er det så svært at forstå?
Avatar billede plx Nybegynder
09. oktober 2004 - 14:17 #13
Har du rent faktisk prøvet din løsning? Windows nægter kategorisk at fjerne den indbyggede administrator fra administratorgruppen..
Avatar billede serverservice Praktikant
09. oktober 2004 - 14:23 #14
ja jeg kan gøre det på min egen pc ved at rename administrator og gå i "member of" og så fjerne ham fra administratorgruppen og tilføje ham til Guests.
Det kræver selvfølgelig at man gør det fra en anden konto med admin rettighed.
Avatar billede serverservice Praktikant
09. oktober 2004 - 14:48 #15
Nej det må i sgu undskylde venner . den godtager det ikke når man vælger ok - så konklusionen må være at det umiddelbart ikke er muligt, sorry. så bare afvis mit svar.
Avatar billede aiglon Nybegynder
09. oktober 2004 - 15:34 #16
Jeg mener altså også, at jeg - efter flere forgæves forsøg - var nået frem til den konklusion, at det er umuligt at udmelde Administrator af gruppen administratorer.
Avatar billede aiglon Nybegynder
09. oktober 2004 - 15:39 #17
Problemet med en indbygget konto, der ikke kan fjernes eller deaktiveres er vel, at en hacker véd, at den er der - og derfor vil prøve at tvinge sig adgang til den, indtil det lykkes. (Smart nok kan Gæst jo heldigvis deaktiveres). Derfor må konklusionen vel også være, at bedste løsning - hvis der ikke kan findes en deaktiveringsmulighed - er at omdøbe kontoen.
Avatar billede plx Nybegynder
09. oktober 2004 - 16:08 #18
Der findes 1001 smutveje i Windows. Så du skal rundt flere steder. Nøjes du kun med at omdøbe, kan en hacker godt finde kontoen alligevel, ved at søge på SID, da denne altid er 500 for administrator.

Men hvis du
* sætter en policy, så kontoen ikke kan bruges fra netværket eller lokalt
* bruger et meget stærkt password
* omdøber kontoen
* disabler enumeration af sam accounts
* - hvad jeg måtte have glemt

så er du da på vej.. :)
Avatar billede serverservice Praktikant
09. oktober 2004 - 16:25 #19
Det som plx beskriver gør du ved at gå i administration- local sec.pol.- local pol. - user rights assignment - "access this computer from network"

tilføj din egen bruger of fjern alle andre incl. administrators.

Det samme kunne du gøre med "load a& unload device drivers" og "Log on locally", men husk at tilføje dig selv ellers kan det faktisk godt lade sig gøre at lukke alle brugere ude fra logon.
Avatar billede aiglon Nybegynder
09. oktober 2004 - 16:54 #20
Jeg har gjort præcis som anført af jer, plx og dannyboyd. Hvordan deaktiverer man enumeration af sam accounts og hvad er fordelen ved også at umuliggøre indlæsning af enhedsdrivere for alle andre end min egen bruger?

Send svar, så deler jeg points mellem jer. Er det OK?
Avatar billede serverservice Praktikant
09. oktober 2004 - 17:01 #21
Rent teoretisk kan andre ikke logge på udefra og køre uheldige driverfiler/opdateringer på maskinen med den indstilling, men vi har ikke rigtigt forstået far starten om det er det du ville - andet end vi har gættet at du vil udelukke andre i at kunne overtage admin kontoen og lave noget på pcén og det er da i pincippet fornuftigt nok.
Avatar billede plx Nybegynder
16. oktober 2004 - 19:08 #22
svar sendt
Avatar billede squashguy Nybegynder
29. oktober 2004 - 19:22 #23
Rent teknisk kan det fakisk godt lade sig gøre, at udmelde den indbyggede admin fra administratorgruppen. Det kræver en tur rundt om registry. Hvis der er interesse, kan jeg godt skrive en guide..
Avatar billede aiglon Nybegynder
01. november 2004 - 21:13 #24
squashguy --> er meget interesseret. Det lyder spændende. Jeg regnede egentlig med, at det kunne lade sig gøre helt at deaktivere kontoen ved at redigere i registreringsdatabasen, men det kan jeg forstå er umuligt. Udmelding af administratorgruppen lyder dog også meget interessant.

Jeg har nu omdøbt administrator konto og forhindret lokal og netværkslogon gennem security policies, som beskrevet ovenfor.
Avatar billede squashguy Nybegynder
02. november 2004 - 12:55 #25
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester