WinFuture-Forum.de: Programme Als Eingeschränkter Nutzer - WinFuture-Forum.de

Zum Inhalt wechseln

Nachrichten zum Thema: Sicherheit
  • 2 Seiten +
  • 1
  • 2

Programme Als Eingeschränkter Nutzer WinXP


#1 Mitglied ist offline   b0toxXP 

  • Gruppe: aktive Mitglieder
  • Beiträge: 421
  • Beigetreten: 09. Mai 04
  • Reputation: 0
  • Geschlecht:Männlich
  • Wohnort:Mainz/Neuruppin

geschrieben 06. Februar 2006 - 18:57

Hi,

also ich habe mal ne kleine frage :(

Ich habe WinXP Home + SP2 installiert.

Nun möchte ich aus sicherheitsgründen dauerhaft als Eingeschränkter Nutzer arbeiten, jedoch benötigen manche Programme (so zum Beispiel Lexware Financial Office Pro) Admin Rechte.

Ich wusste dafür mal einen Parameter den ich auf z.B. einer Desktopverknüpfung von Lexware hinzugefügt habe. Jedoch ist mir dieser entfallen ... :) ich weiß aber das ein verweiß ins Systemverzeichnis von Windows mit bei war oO

Jedenfalls lief es dann so ab ... das sich dann beim erstmaligem Starten des Programmes als eingeschr. Nutzer eine Console Öffnete und ich das Admin Passwort eingeben musste, anschließend gings dann immer automatisch ;D

Würde mich tierisch freuen wenns jemand wüsste :)

Gruß

B0toxXP

Habe die Lösung eben selbst gefunden :)

Danke an alle die ihren Kopf anstrengten :-p

Und hier die Lösung:

Eine Verknüpfung auf das Programm erstellen
- Eigenschaften der Verknüpfung öffnen
- Beim Ziel folgendes eingeben
%systemroot%\system32\runas.exe /savecred /user:administrator programmpfad

z.B.
%systemroot%\system32\runas.exe /savecred /user:administrator "C:\Program Files\Ahead\Nero\nero.exe"

Der Parameter /savecred dient dazu, dass nur beim ersten Start des Programms die Eingabe des Passworts notwendig ist, danach bleibt es gespeichert und muss nicht erneut eingegeben werden.
Windows Live Mail: 3 Einladungen
Windows Live Messenger: 26 Einladungen (wenn die denn noch gebraucht werden?!)
GoogleMail: 99 Einladungen
Mabber: 10 Einladungen
0

Anzeige



#2 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 06. Februar 2006 - 19:44

Wenn du das Admin-Passwort speicherst, dann kannst du dir auch gleich wieder Adminrechte geben...

Wie wär's, wenn du
1. mal Filemon und Regmon anstrengst, um herauszufinden, welche Berechtigungen das Programm benötigt?
2. statt Passwortspeicher-Orgien mal lieber Process Token Impersonations nimmst?
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#3 Mitglied ist offline   valeron 

  • Gruppe: aktive Mitglieder
  • Beiträge: 581
  • Beigetreten: 13. Oktober 05
  • Reputation: 0
  • Geschlecht:Männlich
  • Interessen:Computer

geschrieben 07. Februar 2006 - 11:22

@Rika:
heißt das es bringt garnichts als eingeschränkter nutzer zu arbeiten wenn man auch nur einem programm adminrechte einräumt; oder bringt das insgesammt doch mehr sicherheit und ist nur
ein kleiner risikofaktor?
0

#4 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. Februar 2006 - 20:34

Zitat

heißt das es bringt garnichts als eingeschränkter nutzer zu arbeiten wenn man auch nur einem programm adminrechte einräumt;

Das ist nicht das Problem. Das Problem ist, daß du an einer gewissen Stelle (wenn auch automatisiert) das Admin-Passwort an den zugehörigen Dienst (SecondaryLogon) übergibst - es also lesbar ist, insbesondere von Malware oder böswilligen Benutzern.

Die Alternative ist halt Process Token Impersonation. Dort sorgt ein Dienst, der bereits mit Adminrechten läuft, daß das Programm mit Adminrechten gestartet wird, sobald der Benutzer ein Signal gibt - natürlich nur mit Whitelist, versteht sich. Windows kann das zwar, hat aber keine GUI dafür - da nimmt man dann z.B. "PolicyMaker Application Security".

Generell ist's aber so, daß du so etwas erst dann in Betracht ziehen solltest, wenn das Programm sich partout nicht mit Benutzerrechten zum Laufen bekommen lässt. Zu diesem Zwecke sollte man halt überprüfen, welche Berechtigungen das Programm benötigt.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#5 Mitglied ist offline   dante 

  • Gruppe: aktive Mitglieder
  • Beiträge: 238
  • Beigetreten: 24. Februar 05
  • Reputation: 0

geschrieben 07. Februar 2006 - 21:15

Kann es sein, dass "PolicyMaker Application Security" Windows XP Prof bzw. gpedit voraussetzt? Bekommnämlich kein Snap-In hin bzw. kann das Prog nicht starten.

dante
0

#6 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. Februar 2006 - 21:28

Eigentlich nicht.
Wie schon gesagt: Erst versuchen, mit Filemon und Regmon herauszufinden, was das Programm benötigt und, wenn akzeptabel, die entsprechenden Berechtigungen einräumen.
Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#7 Mitglied ist offline   dante 

  • Gruppe: aktive Mitglieder
  • Beiträge: 238
  • Beigetreten: 24. Februar 05
  • Reputation: 0

geschrieben 07. Februar 2006 - 21:40

Dann bekomm ichs wohl nicht hin :P
Um überhaupt Reg- oder Filemon zum laufen zu bekommen wärs halt net schlecht.

dante
0

#8 Mitglied ist offline   Rika 

  • Gruppe: aktive Mitglieder
  • Beiträge: 11.533
  • Beigetreten: 11. Juni 03
  • Reputation: 2
  • Geschlecht:Männlich

geschrieben 07. Februar 2006 - 21:48

Remon und Filemon brauchen natürlich Adminrechte. Aber bitte nur temporär und nicht mit gespeichertem Passwort. Oder halt mit PolicyMaker. :-)
Idealerweise benutzt man dann auch einfach nur die SecondaryLogon-Funktion in der Verknüpfung und nicht runas.

Jedenfalls solltest du damit das Programm idR zurechtgebogen bekommen. Ich kann dir ja bei der Auswertung der Logfiles behilflich sein, wenn du's nicht alleine hinbekommst.

Dieser Beitrag wurde von Rika bearbeitet: 07. Februar 2006 - 21:49

Konnichiwa. Manga wo shitte masu ka? Iie? Gomenne, sonoyouna koto ga tabitabi arimasu. Mangaka ojousan nihongo doujinshi desu wa 'Clamp X', 'Ayashi no Ceres', 'Card Captor Sakura', 'Tsubasa', 'Chobits', 'Sakura Taisen', 'Inuyasha' wo 'Ah! Megamisama'. Hai, mangaka gozaimashita desu ni yuujin yori.
Eingefügtes Bild
Ja, mata ne!

(For sending email please use OpenPGP encryption and signing. KeyID: 0xA0E28D18)
0

#9 Mitglied ist offline   Sina 

  • Gruppe: aktive Mitglieder
  • Beiträge: 615
  • Beigetreten: 15. Mai 05
  • Reputation: 3
  • Geschlecht:Weiblich

geschrieben 08. Februar 2006 - 12:49

Lese sehr interessiert mit, denn es gibt eine Menge Programme, die Adminrechte benötigen - weshalb ja vermutlich so viele Leute auch mit einem Adminkonto unterwegs sind und nicht mit einem eingeschränkten Benutzerkonto – aber was ist

Beitrag anzeigenZitat (Rika: 07.02.2006, 21:48)

Remon und Filemon
?

Sina
Herzliche Grüße von Sina deren Englisch leider nicht der Hit ist
0

#10 Mitglied ist offline   Talla 

  • Gruppe: aktive Mitglieder
  • Beiträge: 225
  • Beigetreten: 24. Februar 04
  • Reputation: 0
  • Wohnort:Esslingen

geschrieben 08. Februar 2006 - 13:10

Das sind kleine Programme von http://www.sysinternals.com die dir Datei bzw. Registry zugriffe eines bestimmten Programms anzeigen können, so dass du sehen kannst was für Rechte(z.b. schreibrechte auf bestimmte Dateien usw.) das Programm brauch.

Nen grundsätzliches Problem ist ja, das die meisten Programme(gerade die nicht mehr taufrischen) nur Adminrechte benötigten, weil sie unsauber programmiert sind, und z.b. Einstellungen im eigenen Installationsordner speichern wollen. Nur deshalb ist der Standarduser unter XP auch Admin, weil man sich gefürchtet hat, das die meisten Programme net laufen, bzw. der DAU zu unerfahren ist, um das zu ändern. Mit Vista zieht man das jetzt wohl aber endgültig durch und ist standardmäßig eingeschränkt und da haben dann die Programme die falsch programmiert sind, Pech.
Heimat ist nicht immer dort, wo wir zur Welt kamen - Heimat ist wo wir lieben. *Ehm Welk
0

#11 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.806
  • Beigetreten: 19. August 04
  • Reputation: 1.435
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 08. Februar 2006 - 13:21

@b0toxXP:

Für Nero gibt es ja Nero Burning Rights. Mit dem Teil kann man dann auch einem Eingeschränkten Nutzer Rechte zum Brennen geben.

Und für alles andere kann man auch das Application Compatibility Toolkit verwenden, wobei ich mir momentan nicht sicher bin, ob das mit der Home Version läuft.

Zitat

Nen grundsätzliches Problem ist ja, das die meisten Programme(gerade die nicht mehr taufrischen) nur Adminrechte benötigten, weil sie unsauber programmiert sind, und z.b. Einstellungen im eigenen Installationsordner speichern wollen.

Soetwas kann man z.B. mit dem Application Compatibility Toolkit umgehen. Die Anwendung will zwar nach wie vor in ihrem Installationsordner speichern, darf sie aber nach wie vor nicht, stattdessen wird der Schreibzugriff in einer nachgebildeten Ordnerstruktur innerhalb des Profilverzeichnisses umgeleitet. Die Anwendung bekommt davon aber nichts mit und läuft einwandfrei weiter, auch ohne Adminrechte.
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.
0

#12 Mitglied ist offline   Talla 

  • Gruppe: aktive Mitglieder
  • Beiträge: 225
  • Beigetreten: 24. Februar 04
  • Reputation: 0
  • Wohnort:Esslingen

geschrieben 08. Februar 2006 - 13:24

Beitrag anzeigenZitat (DK2000: 08.02.2006, 13:21)

Soetwas kann man z.B. mit dem Application Compatibility Toolkit umgehen. Die Anwendung will zwar nach wie vor in ihrem Installationsordner speichern, darf sie aber nach wie vor nicht, stattdessen wird der Schreibzugriff in einer nachgebildeten Ordnerstruktur innerhalb des Profilverzeichnisses umgeleitet. Die Anwendung bekommt davon aber nichts mit und läuft einwandfrei weiter, auch ohne Adminrechte.


Aber das ist auch nur Symptome bekämpfen und nicht die Ursache angehen! Gerade viele Hobbientwickler halten sich nicht an solchen Vereinbarungen wo was wie geschrieben werden sollte. Eventuell sollte man da mal mehr aufklären.
Heimat ist nicht immer dort, wo wir zur Welt kamen - Heimat ist wo wir lieben. *Ehm Welk
0

#13 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.806
  • Beigetreten: 19. August 04
  • Reputation: 1.435
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 08. Februar 2006 - 13:34

Gut, das ist richtig, aber man hat damit zumindestens die Möglichkeit, das Problem zu umgehen und die Anwendung dann doch noch ohne Adminrechte zu benutzen.

Allerdings betrifft das Problem nicht nur Hobbyprogrammierer. Es gibt genug kommerzielle Software, welche zwar das Logo "Designed for Windows XP" trägt, aber von %USERPROFILE%\Anwendungsdaten bzw. %USERPROFILE%\Lokale Einstellungen\Anwendungsdaten haben die dennoch nichts gehört. Die Anwendugen wollen munter in ihrem Installationsverzeichnis schreiben und einige sogar in %WINDIR% bzw. %WINDIR%\System32. Das sind dann die Anwendungen, die mich am Meisten nerven. Aber was solls, vielleicht wird es ja mit Vista besser und die Programmierer lernen etwas dazu...
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.
0

#14 Mitglied ist offline   Sina 

  • Gruppe: aktive Mitglieder
  • Beiträge: 615
  • Beigetreten: 15. Mai 05
  • Reputation: 3
  • Geschlecht:Weiblich

geschrieben 08. Februar 2006 - 14:01

@ Talla @ DK2000 herzlichen Dank für Eure Antworten, werde mal Application Compatibility Toolkit und http://www.sysinternals.com ausprobieren.

Beitrag anzeigenZitat (DK2000: 08.02.2006, 13:34)

vielleicht wird es ja mit Vista besser und die Programmierer lernen etwas dazu...

„Die Worte hör` ich wohl, es sei, es fehlt der Glaube“

Sina

EDIT
Wenn man dieses Application Compatibility Toolkit benutzen will, braucht man
(Zitat Anfang) Systemanforderungen
Unterstützte Betriebssysteme: Windows Server 2003, Windows XP, Windows XP Professional Edition Etwa 30 MB Festplattenspeicher für die vollständige InstallationMicrosoft .NET Framework 1.1
Microsoft SQL Server 2000 SP3a oder MSDE 2000 Release A (erforderlich für den Application Analyzer) (Zitat Ende)

Ich habe aber nur Microsoft NET Framework 2.0 und einen SQL Server habe ich meines Wissens schon grad gar nicht, es sei denn, der versteckt sich sonst wo...

Wenn man den Link MSDE 2000 Release A anklickt, kommt das da:

SQL Server 2005 Express Edition: Make it Easy
Watch this demo to see how easy it is to get, learn, and use SQL Server Express.

SQL Server 2005 Express Edition Features
Review the features in SQL Server Express Edition that make it ideal for developers of all levels to get started with creating productive data-driven applications.

How to Obtain SQL Server 2005 Express Edition
Locate licensing information for the different types of licenses available for SQL Server Express Edition.

SQL Server 2005 Express Edition Overview
Learn more about how SQL Server Express is engineered for data-driven applications, client applications that need an embedded database, and basic Web sites.

System Requirements for SQL Server 2005 Express

Ich nehme mal an, das kostet?

Dieser Beitrag wurde von Sina bearbeitet: 08. Februar 2006 - 14:24

Herzliche Grüße von Sina deren Englisch leider nicht der Hit ist
0

#15 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.806
  • Beigetreten: 19. August 04
  • Reputation: 1.435
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 08. Februar 2006 - 14:32

Den SQL Server braucht man ur für den Application Analyzer, den braucht man aber wiederum nicht zwingend für das Toolkit. Für den Hausgebrauch reicht das Modul Compatibility Administrator des Toolkits vollkommen, welches keine SQL Datenbank benötigt.

Beim .NET Framework 1.1 mir da jetzt nicht sicher, ob das 2.0 ausreicht. Müsste aber theoretisch.
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.
0

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0