Daniel Schröter's Blog
  • Home
  • About
  • Impressum
KEEP IN TOUCH

Wiederherstellen der Benutzerberechtigungen (secedit)

Mrz14
2008
Kommentieren Geschrieben von Daniel

Problem: Sobald man ein Image erstellen möchte von einem Computer und den PC vorher nicht aus der Domäne genommen hat, kann es dann vorkommen sobald man ein Rechner mit dem Image aufsetzt, keine Treiber oder ähnliches installieren kann. Dann hilft nur noch dieser Befehl:

Zurücksetzen des kompletten Systems (Dateisystem, Registry, Benutzerberechtigungen) auf Urzustand, nach Setup

secedit /configure /db %temp%\temp.sdb /cfg “%systemroot%\security\templates\setup security.inf”

sollte dieser nicht funktionieren einfach:

secedit /configure /DB secedit.sdb /CFG C:\windowst\inf\defltwk.inf

ausprobieren.

Zurücksetzen der Default NTFS Berechtigungen auf dem Systemlaufwerk auf die Ursprungswerte des Setups. Kann auch benutzt werden, um eine nachträglich von FAT32 zu NTFS konvertierte Partition mit den passenden Sicherheitseinstellungen auszustatten.

für eine XP Workstation:

secedit /configure /db %temp%\temp.sdb /cfg %systemroot%\inf\defltwk.inf /areas filestore

für einen 2003 Server, dort ändert sich der letzte Namensanteil der Sicherheitsvorlage (*sv.inf anstelle von *wk.inf):
secedit /configure /db %temp%\temp.sdb /cfg %systemroot%\inf\defltsv.inf /areas filestore

Erklärungshinweise zum oberen Befehl:

-

secedit ist der MS eigene Security Editor, der dir es ermöglicht Berechtigungen zu überprüfen und u.A. anhand von definierten Vorlagen zu vergleichen, bzw. auch diese Vorlagen anzuwenden.
-

/configure – die Anweisung dessen, was zu tun ist => “Konfigurieren” … und nicht vergleichen oder anderes …
-

/db braucht man, um den aktuellen Zustand in eine Datenbank zu schreiben, damit das System weiß wo Änderungen zu erfolgen haben. Zuerst wird eine Analyse des IST-Zustandes durchgeführt, erst danach kommt die Konfiguration.
- temp.mdb inkl. Pfad der Dateiname und Speicherpfad der mit /db angegebenen Datenbank … könnte auch c:\irgendeinVerzeichnis\Dieter.mdb sein
- die defltwk.inf ist die “Default Workstation Informationsdatei” Während der Installation eines Systems muss die Setup Routine ja wissen, welche Berechtigungen auf welche Datei und/oder der Registry geschrieben werden müssen. Diese Informationen bekommt das Setup aus der defltwk.inf
- /areas, jetzt geht es nur noch um welchen Bereich der Berechtigungen die neu gesetzt werden sollen. In diesem Fall “filestore”… der Dateibereich.
Weitere Optionen für den Bereich AREA:

SECURITYPOLICY Umfasst Kontorichtlinien, Überwachungsrichtlinien, Ereignisprotokolleinstellungen und Sicherheitsoptionen.
GROUP_MGMT Umfasst Einstellungen für eingeschränkte Gruppen
USER_RIGHTS Umfasst Zuweisungen von Benutzerrechten
REGKEYS Umfasst Berechtigungen in der Registrierung
FILESTORE Umfasst Berechtigungen im Dateisystem
SERVICES Umfasst Einstellungen für Systemdienste

Aktualisierung und erneute Anwendung der aktuellen Sicherheits- und Gruppenrichtlinien:

2K/Benutzer: secedit /refreshpolicy user_policy /enforce

2K/Computer: secedit /refreshpolicy machine_policy /enforce

XP/Benutzer: gpupdate /target:user /force /wait:0

XP/Computer: gpupdate /target:computer /force /wait:0

Hauptsyntax und Möglichkeiten die secedit bietet.

secedit /analyze – reine Analyse des aktuellen System. Vergleich mit definierten Vorlagen um Unterschiede herauszufiltern, z.B.: Vergleich mit der hisecsv.inf, an welchen Stellen weiche meine Konfiguration von der „sicheren“ vordefinierten ab und wie, bzw. wo sollte ich evtl. noch verschärfte Einstellungen vornehmen.

secedit /configure – wie oben in den Beispielen gezeigt, Anwendung und Einsatz eines vorhandenen Templates.

secedit /export – Export der aktuellen Einstellungen. Damit die Möglichkeit diese Konfiguration auf einen anderen System via /import wieder zu implementieren

secedit /import – siehe Export

secedit /validate – Überprüfung der Syntax eines Security Templates

secedit /GenerateRollback – erst ab Windows XP/2003, Erstellung eines „Rollbacks“, wenn man so will ein Backup der aktuellen Einstellungen und die Möglichkeit nach Änderungen diese wieder zurückzusetzen

secedit /refreshpolicy – Anwendung der aktuellen Sicherheits- und Gruppenrichtlinien Benutzer- oder Computerbezogen. Ist in Windows XP/2003 durch gpupdate ersetzt worden.

Hilfe und weitere Syntax und Beispiele über secedit /? In der internen Hilfe des Systems.

Windows 2000: ms-its:C:\WINNT\Help\secedit.chm::/sag_SECEDITHowToTN.htm

Windows 2003: ms-its:C:\WINDOWS\Help\ntcmds.chm::/secedit_cmds.htm

Geposted in Bugs, Win Stuff
Weiterempfehlen: Twitter Facebook Delicious StumbleUpon E-mail
« Dlls entladen ohne Neustart
» Kleines, einfaches C++ Schadprogramm

Zur Zeit keine Kommentare

Hinterlasse eine Antwort Antworten abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert *

*

*

Du kannst folgende HTML-Tags benutzen: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Letzte Kommentare

  • toto bei 5 Euro Gutschein für computeruniverse.net
  • lehmann bei winlogon.exe – Komponente nicht gefunden (XmlLite.dll)
  • Truk bei Youporn Alternativen
  • Uta Dmoch bei winlogon.exe – Komponente nicht gefunden (XmlLite.dll)
  • Katja bei WLAN-Leistung verstärken (N80 bzw alle WLAN-fähigen Smartphones)

Kategorien

  • Allgemein (39)
  • Börse (6)
  • Coding (7)
    • C (1)
    • PHP (4)
  • eBooks (3)
  • Forex Stuff (2)
  • Games (3)
  • General (3)
  • Handy Stuff (4)
  • Hardware (2)
  • Informatives (5)
  • iPhone (1)
  • Lesenswertes (12)
  • Linux Stuff (20)
    • Plesk (7)
  • Mac Stuff (14)
    • Bugs (1)
    • Tipps&Tricks (6)
  • News (1)
  • SAP (1)
  • Security Informations (14)
  • SEO (2)
  • SEO @en (1)
  • Stock market (1)
    • Forex (1)
  • Testberichte (1)
  • Vorlagen (9)
  • Web Stuff (3)
  • Win Stuff (56)
    • Bugs (21)
    • Downloads (4)
    • Tipps&Tricks (28)
  • XXX (1)

RSS

  • Artikel-Feed (RSS)
  • Kommentare als RSS

Tags

abo abzocke auslesen SN Handy authentication verschwunden Chartformationen Charting demekon ag Domains Expert Advisors fishing page Forderung gegen Handy IMEI handy seriennummer Handy sn herrausfinden IMEI aus handy auslesen IMEI auslesen Indikatoren linux linux commands mac office setup assistent Metatrader mysql login office 2008 sp1 office 2008 SP1 bug office setup assistent online abo abzocke online abos outlook sicherheitswarnungen porn routerpws schleife beim sp1 update sp3 bug SP3 IEEE 802.1X Authentication aktivieren sp3 lan authentication Sparschwein ag betrug std routerpasswörtern Technische Analyse Trendanalyse Tube8 tux cmds U+C Rechtsanwälte victim xserv xVideos Zugriff gewählen beim Outlook

EvoLve theme by Theme4Press  •  Powered by WordPress Daniel Schröter's Blog
blog.danielschroeter.de

close