12. januar 2006 - 17:38Der er
9 kommentarer og 1 løsning
Anonym admin adgang igennem sysvol?
Hej!
På min skole kører vi med winxp klienter, samme med nogle win 03 servere. Server 2, som den kaldes indeholder hver elev og læres personlige mappe, som klienten opretter forbindelse til ved logon, selvf via et logon script.
Åbner med roden til server 2, altså \\server_2\ for man adgang til roden, deri ligger alle de personlige mapper, nogle printere og sysvol mappen.
De personlige mapper kan man ikke åbnes, uden password (adgang nægtet)
\\server_2\sysvol\ kan godt åbnes, her mener jeg man bør password beskytte mm, roden til det bibliotek. Man kan deri åbne dvs login scripts og sikkerhed politikker servere deler. De kan (selvf) ikke ændres uden admin logon.
Well, af ren nygerighed har jeg kigget rundt i hvad der var åbnet og ikke i roden til server 2 - hvor jeg også kom min vej forbi sysvol.
Nu er systemet så brudt ned, grundet at en skulle have opnået anonym admin adgang - der står i server loggen at jeg har åbnet \sysvol - ikke noget mærkeligt i det.
Men da vores såkaldte IT-Ekspert kan se jeg har kunnet finde ud af at opnå adgang til en mappe, der ligger fritilgængelig - mener han at jeg derfra skulle have haft mulighed for at oprette denne anonyme admin adgang.
Nu må jeg så ikke bruge vores EDB system mere - da de ikke kan bevise jeg fik det til at bryde ned vil de ikke kræve erstatning - jeg må bare ikke bruge det mere (flot)
Nu vil jeg da bare gerne vide om det de mistænker mig for at have gjort så også var muligt: Kan man opnår anonym admin adgang til en windows server 2003 igennem en sysvol mappen? Der var oprettet en mapping af sysvol til min profil - derfor mener de at jeg kunne have gjort det der igennem, er muligheden der?
i mine øre lyder det mere som at jeres "it ekspert" mere vil undgå at der spørges om hvordan det kunne, og så har fundet sig en syndebuk, hvir vedkommende mente det var dig, så havde noget grundlag for at kene dette, ville han også uden problemer kunen bevise det var dig, men af en eller anden årsag vælger han ikke at gøre dette, det tyder på han ikke har helt styr på sikkerheden, og det kom så til at gå ud over dig istedet for at melede ud at han ikke er opgaven værdig.
OK. Han sagde det somom at man igennem sysvol uden noget problemer "a piece of cake" kunne opnå denne anonyme admin adgang. Jeg fundere nu bare over om det nu også ville være så let som påstået, men kan jo ikke ændre i det filer der lå i mappen - og at få adgang til Windows 03 servers AD og tilladelser, mener jeg jo nu ikke er så nemt som sagt.
det er noget sludder, hvis det er SÅ nemt så er det fordi han er en skovl til at sætte fil rettigheder, og ikke aner det mindste om brugen af NTFS´s muligheder for netop filrettigheds styring.
Jeg vil give Screem ret.... Det lyder umiddelbart ikke som om jeres IT-Ekspert er særlig meget ekspert...
Ikke desto mindre så hvis du ikke har gjort det så burde du jo heller ikke stræffes, hvad med at tage en stilfærdig samtale med ham (hvis det da kan lade sig gøre) også forklare ham at du blot så den mappe og du kunne da ikke se noget forkert i at kigge i den, du var nysgerrig hvilket man er af natur, så du skulle da se hvad du kunne...
Nu arbejder jeg selv et sted hvor der også er elever der hele tiden skal prøve grænser af, sådan er unger... de skal se hvor meget de kan hvad de kan splitte ad, ikke for at være onde blot for at se hvad de kan og hvis de kan meget så kan de jo prale overfor kammeraterne... DERFOR er det IT-afd. opgave at holde systemet så sikkert som overhovedet muligt, og det du fortæller der lyder jo ikke umiddelbart ret sikkert.
morten_leth det er heller ikke nemt for den IT ansvarlige og komme og sige bagefter, der er en udefra der har hacket sig adgang, det kan bare ikke passe at nogen er SÅ frække at gøre sådan noget, så det er nok en intern medarbejder der har skiftet vores hjemmeside ud, og derefter nægte alle ansatte adgang *GGGG*
Screem, det kan vi nok være enige om, men du må sgu give mig ret i... at unger de prøver grænser af hele tiden, og finder de ud af at de kan gøre lidt mere end alle andre... så prøver de sgu...
Og nej, det er ikke nemt for en IT ansvarlig at skulle gå op til ledelsen, sige.... hmm.. ja.. jeg kan sgu ikke finde frem til hvem det er... Men det kan jo heller ikke passe at man så for at rede sin egen røv skyder skylden på en uskyldig.. (måske, det er der jo så i bund og grund ikke nogen der ved....)
morten_leth vi er helt enige, men er ens domæne sat korrekt op, så har man ikek amnge muligheder for at prøve / rode med ting man ikke skal have lov til *S* (men det ved du jo hvis du er vant til at rode med active directory)
Har du ret i... og det er jo også derfor jeg mener det skriger til himlen hvis de har haft muligheder for at ændre i det... ;)
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.