Verknüpfungserstellung Verbieten
#1
geschrieben 26. Oktober 2007 - 10:16
Ich habe folgendes Problem, in unserer Win 2003 Terminalserverumgebung können die User auf ihren Home Laufwerken über Datei->Neu Verknüpfungen erstellen, dies soll aber verhindert werden da sie sonst über diesen Weg auf die Kommandozeile zugreifen können, alle Wege auf die Kommandozeile zugreifen zu können sind deaktiviert. Die Eingabeaufforderung ist per Richtlinie gesperrt. Trotzdem können User wenn sie eine neue Verknüpfung erstellen, und dort Command eingeben auf die Kommandozeile zugreifen, und das soll verhindert werden.
Problem hierbei ist, ich finde keinen Weg die Verknüpfungserstellung zu deaktivieren!
Kann mir wer helfen?
Ich bedanke mich im vorraus.
Gruß
Anzeige
#2
geschrieben 26. Oktober 2007 - 10:31
Oder:
Ab Windows 2000 kann man für jeden Benutzer festlegen, ob er die Kommandozeile ausführen darf: Unter HKCU \ Software \ Policies \ Microsoft \ Windows \ System legen Sie einen neuen Eintrag an mit den Namen "DisableCMD" als Datentyp REG_DWORD (ggf. Windows und System auch erstellen). Sie können hier jetzt folgende Werte setzen: 0 oder Schlüssel nicht Vorhanden Anwender kann CMD.EXE ausführen 1 Anwender kann CMD.EXE nicht ausführen, das System kann aber noch Batch-Dateien ausführen 2 Anwender kann keine CMD.EXE ausführen und das System darf auch keine Batch-Dateien mehr starten
Quelle: http://www.gaijin.at/manxpsec.php#cmd
Species!
Dieser Beitrag wurde von species bearbeitet: 26. Oktober 2007 - 10:34
#3
geschrieben 26. Oktober 2007 - 10:45
Ausführen Berechtigung per GPO entziehen, die sollte eh kein User haben...
Das Problem ist jetzt nur, dass wenn du findige User hast, die sich mit Hilfe einer neuen Verknüpfung ne BAT Datei machen können und dann trotzdem auf der Kommandozeile arbeiten können...
Also ne Möglichkeit explizit das erstellen von Verknüpfungen zu verbieten kenne ich nicht... Bist du mal die GPOs durchgegangen?
Gruß
QuentinT
MSI P45 Neo2 FR
8 GB Take MS DDR 800 Mhz
1* Samsung 250 GB S-ATA II --> Single
2* Samsung 500 GB S-ATA II --> RAID 1
1024 MB MSI HD3450 passiv
BeQuiet 520 Watt Blackline
OS: Windows 7 Ultimate x64
#4
geschrieben 26. Oktober 2007 - 10:48
#5
geschrieben 26. Oktober 2007 - 13:32
Danke, allerdings haben die links leider nicht geholfen, die User können noch immer Command ausführen.
@QuentinT
Die GPOs bin ich durchgegangen, die User haben keine einzige Möglichkeit ausser über Verknüpfung erstellen auf die Kommandozeile zu kommen. Ausführen etc ist alles entfernt.
Um nochmal das Problem genauer zu beschreiben
User drückt im Explorer Datei -> Neu -> Verknüpfung erstellen
Dort im ersten Fenster tippt er "Command" ein.
Windows selber vervollständigt schon den Namen der Verknüpfung als "Eingabeaufforderung"
Darüber schaffen es die user dann auf die Kommandozeile zu kommen, und blöderweise kann man das nicht mit rechten oder den Registries verhindern.
Eine Möglichkeit Bei dem Untermenü Neu, das Verknüpfung erstellen zu löschen finde ich nicht.
Es gäbe zwar die Möglichkeit Den Menüpunkt Datei komplett zu entfernen, wäre aber in unserem Fall nicht ratsam da die User keine rechte Maustaste haben.
Gibt es vielleicht noch andere Wege?
[EDIT]
Mir ist grade aufgefallen dass wenn ich eine CMD verknüpfung erstelle, diese geblockt wird.
Erstelle ich eine COMMAND Verknüpfung, kann man uaf der dos konsole arbeiten
Dieser Beitrag wurde von tehcap bearbeitet: 26. Oktober 2007 - 13:38
#7
geschrieben 29. Oktober 2007 - 15:34
#8
geschrieben 30. Oktober 2007 - 20:44
cmd.exe
wenn ich bei mir per rechtsklick auf die command.com unter sicherheit die Benutzer rausschmeisse, können die zwar eine verknüpfung erstellen, sie aber nicht mehr ausführen.
werden die batch startscripte mit cmd o. command ausgeführt?
weil interessant noch das gefunden
http://www.administrator.de/index.php?cont...n+|+erstellen+|
Dieser Beitrag wurde von abferber bearbeitet: 30. Oktober 2007 - 21:04
#9 _buzzlightyear_
geschrieben 01. November 2007 - 09:25
#10
geschrieben 07. November 2007 - 13:52
@abferber
Danke für den Link, der Registry Eintrag hat geholfen

Hilfe
Neues Thema
Antworten
Nach oben




