Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Учетные записи

Модерирует : KLASS, IFkO

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

maxichello

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Дано: комп домашний под управлением WinXP Pro SP3 на сборке Zver.
Сейчас в системе есть только один пользователь(Admin), который судя по всему является учеткой встроенного администратора.
Задача минимум: ограничить в правах данную учетную запись, сделав пользовательской. Создать вторую и дать ей админские полномочия. Реально или нет? (Как?) Достаточно будет двух записей: Админ и Юзер, или нужен также "встроенный" Админ? %)
Задача максимум: плюс к задаче минимум - переименовать личные папки (Documents and Settings) из имени Admin в другое любое пользовательское имя.

Всего записей: 8 | Зарегистр. 22-06-2005 | Отправлено: 18:08 29-01-2010
VasylLive



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте!
 
Ответ: Фулл Максимум! Ггггг....
 
Чтобы скрыть отдельных пользователей в окне приветствия, запустите редактор реестра и перейдите в раздел HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList. Теперь создайте новый параметр DWORD, назовите его так же, как имя пользователя, и укажите в качестве значения ноль. Например, если нужно скрыть пользователя Petr, создайте параметр Petr со значением 0. После этого имя Petr не будет появляться в окне приветствия Windows.
 
Первое, на что надо обратить внимание - какая файловая система используется. Если тебе действительно важна безопасность, то выбор один - NTFS. И не верь всяким там супер-пупер хацкерам и другому подобному народу, утверждающему, что FAT - это сила, а NTFS - отстой. NTFS более надёжная, позволяет расставлять параметры доступа практически любому файлу. А NTFS5 поддерживает ограничение по квотам (можно ограничивать папку на занимаемое ей место). Теперь о том, как перейти с FAT на NTFS и при этом не потерять данные. Во-первых, при установке Win' 2000\XP это можно сделать автоматически - в соответствующий момент ответив утвердительно на соответствующий вопрос. Можно преобразовать FAT16 (или FAT32) в NTFS и позже - воспользовавшись командой CONVERT. Синтаксис этой команды такой:  
 
convert [диск] /fs:ntfs [/v]  
 
где V - параметр, позволяющий не гадать при следующей перезагрузке системы, идет конвертация или нет, а видеть соответствующие сообщения о происходящем процессе на экране. Кроме встроенных средств Windows, для преобразования FAT в NTFS можно воспользоваться замечательной программой Partition Magic, позволяющей к тому же при необходимости выполнить и обратное преобразование - из NTFS в FAT, и тоже без потери данных.  
 
По умолчанию задавать параметры безопасности нельзя. Для того, чтобы это было возможно, лезем в Панель управления-> Свойства папки-> Вид и убираем галочку напротив "Использовать простой общий доступ к файлам". Здесь же выбираем "Показывать скрытые файлы и папки".  
 
Настройки в панели управления:
 
Лезем в Панель управления->Администрирование->Локальная политика->Локальные политики->Параметры безопасности. В появившемся списке слева находим строчку: "Переименование учётной записи администратора". Дважды кликаем по ней и вводим что-нибудь другое. Так же поступаем и с учётной записью гостя. Ищем строку "Состояние учётной записи 'Администратор'". Если ты хочешь всё время использовать другое имя, нежели изменённое имя администратора - выключаем эту опцию. Обязательно выключаем учётную запись 'Гость' (Guest) (по умолчанию она уже отключена, но на всякий пожарный надо самому в этом убедиться!). Ищем что-то типа "Уровень аутентификации LAN Manager" и выбираем "Использовать NTLMv2\отклонять LM&NTLM". Это для того, чтобы избавится от недостатка LM-hash, который сохраняет твой пароль для входа в систему таким образом, что "разламывает" пароль (если он длиннее 7-и символов) на две части: одна часть длинной 7 символов, другая всё, что осталось. Десятизначный пароль взламывать труднее, чем два пароля длиной 7 и 3 символа.  
Ищем "Не показывать имя последнего пользователя" и изменяем параметр на "Включён"(в англ. винде это "Interactive logon: Do not display last user name"). Эта штука нужна для того, чтобы при входе в систему не показывалось имени последнего залогиневшегося юзера. Также можно изменить максимальный срок действия паролей. Изменяем "Очищать файл подкачки при завершении работы" на "Включён". А теперь в списке слева выбираем: Локальные политики->Назначение прав пользователя. Справа ищем:  
Доступ к компьютеру из сети. Если ты не используешь NETBIOS для доступа к твоему компу из сети - выкидывай всех.  
Отказ в доступе к компьютеру из сети. Опять же: не нужен NETBIOS-доступ к твоему компу из сети - выбираем всех, кого можно.  
Отклонить локальный вход. Кого выберешь здесь тот не сможет войти в твой комп локально (для тех кто в танке: локальный вход - это вход, который производится, когда ты включаешь комп и входишь в систему). Смотри не переборщи: если выберешь всех - никто не сможет войти в твой компьютер локально (даже администраторы). Лично я выкинул только группу "Гости".  
Принудительное удалённое завершение. Выкидываем из этого списка ВСЕХ!  
Все остальные настройки, в которых по умолчанию в параметрах вписана группа Администраторы (Administrators) настраиваются так, чтобы по возможности сама эта группа там не фигурировала: нужны администраторы - выбирай их имена, а не всю группу.  
В правом списке лезем в "Локальные политики->Аудит". Здесь настраиваются те параметры, которые должны регистрироваться в журналах системы. Можно выбирать успех и/или отказ. Особо много не выбирай, ибо систему нагружает (по большому счёту домашним пользователям регистрация в журналах особа не нужна). Всего три журнала: безопасности, приложений и системный. Доступ к ним осуществляется через Панель управления-> Администрирование-> Просмотр событий.  
Снова лезем в правый список и ищем "Политики учётных записей->Политика паролей". Здесь можно настраивать по вкусу. Рекомендую включить опцию "Пароль должен отвечать требованиям сложности". В каталоге справа находим "Политика блокировки учётной записи". Пороговое значение блокировки устанавливаем на 3, блокировка учётной записи - на 30 минут. Это значит, что если кто-то пытался получить доступ к какой-то учётной записи, и три раза подряд ему было отказано в доступе, то учётная запись (имя пользователя), к которой была попытка получения доступа, будет заблокирована на 30 минут, в течение которых доступ к учётной записи даже с правильным паролем запрещён.  
 
Реестр:
 
Что ж, теперь наведём порядок в реестре. Лезем в HKLM\SYSTEM\CurrentControlSet\ LanmanServer\Parametrs и ищем параметр AutoShareWks и присваиваем ему значение 0. Если такового параметра нет - нужно создать его. Этот параметр отвечает за авто создание расшаренных ресурсов. Если тебе нужно использовать расшаренные ресурсы и к ним нужен удалённый доступ, лучше создать нужные ресурсы вручную.  
Идем в HKLM\SYSTEM\CurrentControlSet\ Control\Lsa и создаём параметр типа REG_DWORD с названием restrictanonymous (возможно, он уже создан) и присваиваем ему значение 2. Это надо сделать для запрещения NULL-session: это когда можно присоединиться к компу для запроса различной инфы (например, НЕТБИОС имя компьютера, имя рабочей группы) без ввода имени пользователя и пароля (поэтому и нул-сешшн). Пароль и логин к инету лучше не сохранять, т.к. его можно будет вытащить специальными утилитами. По умолчанию в системе выбрано запоминать логин и пароль, но даже если галочку убрать, логин сохраняется (а пароль уже нет). Чтобы это исправить лезем в HKLM\System\CurrentControlSet\ Services\Rasman\Parameters и создаём параметр типа REG_DWORD с названием DisableSavePassword и присваиваем ему значение 1. Я ещё рекомендую вырубить RPC (Процедура удалённого вызова) из-за того, что толку он неё немного, а комп однозначно становится более уязвимым (вспомни недавние баги в RPC!). Вырубаем: HKEY_LOCAL_MACHINE\Software\ Microsoft\OLE – измените значение EnableDCOM к N. Параметры вступят в силу после перезагрузки.  
К реестру возможен удалённый доступ (при условии, что известно имя пользователя и пароль того юзера, права которого позволяют изменять реестр). Чтобы выборочно ограничить доступ к реестру удалённо и локально выбираем один из главных разделов, жмём правую кнопку и выбираем "Разрешения" здесь изменяем группы. ОБЯЗАТЕЛЬНО оставь СИСТЕМУ (SYSTEM). Вместо группы "Администраторы" (Administrators). Лучше выбирать имена админов. Жмем "Дополнительно". В появившемся окне ставим галочку напротив "Заменить разрешения для всех дочерних объектов заданными здесь разрешениями, применимыми к дочерним объектам". Так нужно сделать со всеми главными разделами. В этом же окне можно задать параметры аудита реестра. Если удалённый доступ к реестру вообще не требуется можно его вырубить: лезем в Панель управления->Администрирование-> Службы. Здесь находим Удалённый доступ к реестру (Remote Registry), дважды щёлкаем по нему и указываем тип запуска как "Отключено".  
 
Назначение доступа к файлам\папкам:
 
Нужно правильно распределить: каким юзерам в какой католог можно залезать (возможно в файловой системе NTFS). Для этого: щёлкни правой кнопкой на нужном файле\каталоге\диске и выбери "Свойства". Теперь ищи вкладку "Безопасность". Здесь два окошка: группы пользователей и их текущие права на данный ресурс. Редактируй его как считаешь нужным (ты ведь уже должен знать кому куда можно залезать, а кому нет!).  
 
И напоследок:
 
Следует подумать о проверке своей системы сканером безопасности. Сейчас их достаточно много. Лично я - "домашний пользователь" (мой комп не является никаким веб-сервером и т.д.) Поэтому я выбрал сканер Retina: он позволяет не только проверить систему на известные уязвимости, но и профиксить их одним нажатием на кнопку (если уязвимость связана с настройками системы!).  
Не забывай вовремя ставить заплатки. Истина гласит: нужно ставить заплатки сразу после их появления, а не когда очередной червь начнёт доставать!  
Не забывай посещать security-сайты.
 
Еще в Windows 2000 и XP есть такое понятие, как "административные шары", которые в случае FAT32 доступны вообще любому желающему в сети, так что не надо даже никаких дыр в самой системе использовать.  
Поэтому систему нужно обязательно ставить на NTFS, причем диск не конвертировать из FAT в NTFS, а сразу форматировать в NTFS при установке системы.  
 
И конечно же поставь файрвол - тот же Outpost.  
Но лучше всего для защиты от атак не выставлять винду в интернет вообще, а поставить между виндовым компом и инетом отдельный аппарат-шлюз с NAT и файрволлом. Есть готовые небольшие аппараты, предназначенные для этого, а можно собрать такой шлюз самому - вполне хватит какого-нибудь старого пенька с двумя сетевыми платами (одна смотрит в нет, другая во внутреннюю сетку) под управлением FreeBSD или Linux.

Всего записей: 209 | Зарегистр. 25-12-2008 | Отправлено: 21:10 29-01-2010 | Исправлено: VasylLive, 21:16 31-01-2010
maxichello

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет.
Мне это напомнило Ответы"Мэил.ру.
Много и не по делу.

Всего записей: 8 | Зарегистр. 22-06-2005 | Отправлено: 06:29 30-01-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
maxichello

Цитата:
Задача минимум: ограничить в правах данную учетную запись, сделав пользовательской.

Нереально, система не позволит. Можно заблокировать встроенную запись, ну, а также, используя некоторую хитрость, её удалить (но последнее вряд ли будет правильно). Блокируйте учётку админа (но в безопасном режиме под ней всё одно можно будет зайти в систему), можете изменить её пароль на какой-нибудь невообразимый (правда, всегда остаётся возможность его сбросить).

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 08:22 01-02-2010 | Исправлено: BVV63, 08:27 01-02-2010
maxichello

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Эмм, не понял для чего создавать невообразимый пароль...
Даже создав запасного админа не позволит?
Я всего лишь хотел сделать  себя в правах пользователем для защиты от вирусов например. Выходит нужно настраивать себя на перенос всех моих программ и прочих причендалов в другую учетку...

Всего записей: 8 | Зарегистр. 22-06-2005 | Отправлено: 08:41 02-02-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
maxichello

Цитата:
Эмм, не понял для чего создавать невообразимый пароль...

А чтоб никто под учёткой не смог зайти .

Цитата:
Даже создав запасного админа не позволит?

Да, не позволит. Но, как я уже писал, учётку можно грохнуть (если Вы в душе экстремал ).

Цитата:
Выходит нужно настраивать себя на перенос всех моих программ и прочих причендалов в другую учетку...

Угу. Стоило с самого начала создать другую учётку.

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 10:01 02-02-2010
ayanamy

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Встроенные учётные , вроде, можно отключить.
предварительно создав новые, с разными правами.

Всего записей: 4 | Зарегистр. 09-11-2009 | Отправлено: 10:22 02-02-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ayanamy

Цитата:
Встроенные учётные , вроде, можно отключить.

Заблокировать, точнее говоря. Никто и не спорит.

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 11:08 02-02-2010
Ostov

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет! Проблемки такие.  
1) Помимо администраторской есть учетная запись "Гость" в XP SP3, которая соответственно содержит много различных файлов. Свободного места на диске С в записи "Администратор" сейчас стало мало (1,5 Гб), а гостевая и её файлы стали не нужны.  
Как удалить файлы ненужной учетной записи? Сделал бы сам, но не решаюсь, т.к. был уже опыт - надоело переустанавливать Винду из-за моей некомпетентности.
2) В меню загрузки есть две операционные системы. Одна больше не нужна. Из меню удалить лишнюю понятно как, но сомневаюсь в том, удалятся ли файлы самой Винды или я изменю лишь только меню? Если не удалятся, то как удалить?





кросс-постинг запрещён
Настоятельно светую прочитать правила. Целиком.

Всего записей: 3 | Зарегистр. 02-02-2010 | Отправлено: 15:00 02-02-2010 | Исправлено: vu1tur, 09:39 03-02-2010
VasylLive



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 
1) Помимо администраторской есть учетная запись "Гость" в XP SP3, которая соответственно содержит много различных файлов. Свободного места на диске С в записи "Администратор" сейчас стало мало (1,5 Гб), а гостевая и её файлы стали не нужны.  
Как удалить файлы ненужной учетной записи? Сделал бы сам, но не решаюсь, т.к. был уже опыт - надоело переустанавливать Винду  

?????  
 
Заходишь по этой учетной записью и удаляешь! И вообще какие Вы файлы имеете в виду???
 
 

Цитата:
 
2) В меню загрузки есть две операционные системы. Одна больше не нужна. Из меню удалить лишнюю понятно как, но сомневаюсь в том, удалятся ли файлы самой Винды или я изменю лишь только меню? Если не удалятся, то как удалить?  

????
 
Обоснуйте конкретно, а то все телепаты вымерли!!!
 

Всего записей: 209 | Зарегистр. 25-12-2008 | Отправлено: 01:27 03-02-2010 | Исправлено: VasylLive, 01:30 03-02-2010
Wu Tang



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Интересует один занятный момент по учетным записям.
Есть на компе с winxp одна учетка, например с пассом.
Так вот если, использовать отображение пользователей при входе, и при выборе нажать 2 раза ctrl alt delete и вписать имя учетки администратор, то вход нормально осуществится.
Это что дырка своего рода, как исключить такой вход?

----------
Всему свое время и каждому свой час!
Хочешь жить - умей вертеться!

Всего записей: 4231 | Зарегистр. 15-10-2007 | Отправлено: 23:52 18-09-2010
Neon2

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wu Tang, поставить пароль на эту встроенную учётку.

Всего записей: 9725 | Зарегистр. 21-10-2005 | Отправлено: 00:00 19-09-2010
Wu Tang



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Neon2
Получается загагулина какая-то.    
При установке винды на встроенную пасс не поставишь, в винде под своей учеткой не поставишь.
Только если вот с такими маневрами войти в нее и поставить.
 
 
Добавлено:
Ан нет, нашел как поставить в винде пасс на нее.
Теперь другой вопрос, можно ли эту учетку удалить без последствий?

----------
Всему свое время и каждому свой час!
Хочешь жить - умей вертеться!

Всего записей: 4231 | Зарегистр. 15-10-2007 | Отправлено: 02:47 19-09-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wu Tang

Цитата:
Теперь другой вопрос, можно ли эту учетку удалить без последствий?

Встроенную учётку-то ? Ну, вообще-то можно (но не необратимо). Какая, говорите, система? Ага, XP. Там просто. Выполните (имея админские привилегии) "AT <время> /Interactive Regedit.Exe", где <время> - ближайшее время. Редактор реестра запустится в контексте безопасности локальной системы и станут доступны все ключи реестра. Под ключом [HKLM\Security\SAM\Domains\Account\Users\Names] будут ключи с именами учётных записей, включая встроенные. Удаляйте на выбор . Правда, точно так же их можно в дальнейшем и вернуть.

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 11:55 20-09-2010 | Исправлено: BVV63, 11:57 20-09-2010
Wu Tang



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BVV63
AT <время> /Interactive Regedit.Exe
Время вписал, вывело - добавлена новая задача с кодом 1 и все ничего не появилось..

----------
Всему свое время и каждому свой час!
Хочешь жить - умей вертеться!

Всего записей: 4231 | Зарегистр. 15-10-2007 | Отправлено: 22:35 20-09-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wu Tang
Под XP и под 2K3 (в интерактивной сессии) прекрасно работает (впрочем, под NT4 и 2K тоже). Начиная с Висты - нет. Чёрт знает, может M$ какое обновление выпустила для блокировки этой возможности. А время в правильном формате задаёте?
Ну, вот ещё один способ посложнее, специально для Висты+ его изобрёл. Станьте владельцем папки "%SystemRoot%\System32\Config" (впрочем, в XP по умолчанию Вы и так владелец, при условии, что имеете админские привилегии), после чего дайте себе все права на неё. Затем в редакторе реестра станьте владельцем/дайте права на ключ [HKLM\Security] вместе со всем его содержимым (после первого шага это станет возможным). Ну, а дальше, как я описывал выше...

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 05:36 21-09-2010 | Исправлено: BVV63, 05:44 21-09-2010
Wu Tang



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BVV63
А может все же проще run control userpasswords2 и там удалить?

----------
Всему свое время и каждому свой час!
Хочешь жить - умей вертеться!

Всего записей: 4231 | Зарегистр. 15-10-2007 | Отправлено: 05:42 21-09-2010 | Исправлено: Wu Tang, 05:42 21-09-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wu Tang
Проще. Дополнительные учётки так и нужно удалять. Встроенные - система не позволит.

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 05:45 21-09-2010 | Исправлено: BVV63, 05:46 21-09-2010
Wu Tang



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
BVV63
Мда?
Я отключил встроенную администратор вот как:
net user Администратор /active:no

----------
Всему свое время и каждому свой час!
Хочешь жить - умей вертеться!

Всего записей: 4231 | Зарегистр. 15-10-2007 | Отправлено: 16:07 21-09-2010
BVV63



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Wu Tang
Так вроде бы речь шла об удалении учётных записей, а не об их блокировке.

Всего записей: 3542 | Зарегистр. 17-08-2009 | Отправлено: 06:12 22-09-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Операционные системы » Microsoft Windows » Учетные записи


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru