Domain Win2K3 : gros trou de sécu et pb ntbackup

Domain Win2K3 : gros trou de sécu et pb ntbackup - Windows & Software

Marsh Posté le 03-09-2005 à 09:32:33    

Bonjour,
 
J'ai deux problèmes bêtes avec un 2K3 SBS.
 
- Une machine dispose d'un compte toto local avec un mot de passe, membre de administrateur. Sur le serveur et donc le domaine, le même compte avec le même pass, avec des droits d'utilisateur. Souci, quand l'utilisateur se loggue sur la session locale sur son poste, il a les droits d'admin sur le domaine et peut donc acceder à des partages privés sur lesquels le groupe administrateurs.mondomaine ou le compte admin.mondomaine possèdent des droits. Si j'enlève les droits du compte admin.mondomaine, je me fais effectivement jeter.
 
Faut-il, à la base, empecher les utilisateurs de faire des sessions locales de ce genre, ou puis-je virer les droits admin sur la sécurité des partages sans souci avec NTbackup ou d'autres services windows ?
 
 
- La sauvegarde ntbackup configurée via la gestion de serveur cherche à utiliser un média MiniQIC et non Travan, du coup, erreur systématique de media non monté. Puis-je modifier un script ou la tache quelque part ou dois-je créer une tache planifiée manuellement pour spécifier dans la ligne de commande le bon media ?
 
Merci.


Message édité par Slyde le 05-09-2005 à 00:37:06

---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 03-09-2005 à 09:32:33   

Reply

Marsh Posté le 03-09-2005 à 20:44:43    

4 vues [:w3c compliant]


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 04-09-2005 à 13:42:53    

:/


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 04-09-2005 à 13:50:38    

Pourquoi tes users ont des comptes d'admin du domaine ?
Change leur droit dans la console d'AD et ton problème sera résolu.
 
S'il faut qu'ils soient admin sur leur machine ajoute les en admin locaux ou ajoute le groupe INTERACTIVE en admin local

Reply

Marsh Posté le 05-09-2005 à 00:35:10    

Jef34 a écrit :

Pourquoi tes users ont des comptes d'admin du domaine ?
Change leur droit dans la console d'AD et ton problème sera résolu.
 
Erm, comme indiqué ils ne font pas parti du groupe admin sur le domaine. C'est leur compte, de nom identique, en local sur leur machine qui a les droits d'admin. Et c'est en se loggant en local sur cette session qu'ils peuvent acceder à tous les partages sur le domaine.
 
S'il faut qu'ils soient admin sur leur machine ajoute les en admin locaux ou ajoute le groupe INTERACTIVE en admin local
 
A priori pas besoin, en + c'est la base de mon problème [:tinostar]


 


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 05-09-2005 à 06:49:49    

Donc tu veux dire que sur le controlleur de domaine, il existe un compte Admin qui a le meme nom et le meme mot de pass que le compte local admin sur les workstations de ton réseau. c'est ca ?

Reply

Marsh Posté le 05-09-2005 à 11:40:05    

Non :/
 
prennons le cas d'une session toto avec un mot de passe soleil
 
Sur un poste sur le réseau, il existe en LOCAL une session toto/soleil. Elle a les droits d'admin local.
 
Sur l'AD, il existe une session toto/soleil, membre des users, pas des administrateurs de ce domaine.
 
Si l'utilisateur se loggue sur le domaine avec son compte toto, les droits sont utilisés correctement.
 
Si l'utilisateur se loggue en local avec son compte toto, qui je le repête, est un compte d'admin LOCAL, il a accès à tous les partages du domaine qui sont cconfigurés pour n'être accessibles qu'aux administrateurs DU DOMAINE ! [:le kneu]


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 05-09-2005 à 11:53:10    

Donc dans AD un compte
DOMAIN\toto avec son password, membre de Users
 
Un ordinateur WORKSTATION1 du domaine DOMAIN
Il se logue dessus.
Tout ce passe bien.
 
Maintenant ton user se logue en local (tu entends bien par là un compte local donc pas du domaine)
WORKSTATION1\tata
 
Et il se trouve alors que ce user WORKSTATION\tata a le droit d'accéder à des partages d'admin.
 
J'ai bien compris ?

Reply

Marsh Posté le 05-09-2005 à 12:13:34    

oui, sauf que tata s'appelle toto, le compte local admin et le compte user sur le domaine ont le même nom et pass, et à priori c'est ça qui gène.
 
Je pourrais leur virer ces comptes locaux de force, c'est une solution, mais j'aimerais bien comprendre la 'logique' qui autorise l'accès d'un admin d'une machine locale à des partages accessibles uniquement à des admins du domaine. Parce que si je vire le groupe admin de l'ACL, je me fais bien jeter.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 05-09-2005 à 12:18:09    

Faudrait voir comment ta mis en place tes groupes O_o

Reply

Marsh Posté le 05-09-2005 à 12:18:09   

Reply

Marsh Posté le 05-09-2005 à 12:27:00    

t'es sur que t'as bien mis le groupe "admins du domaine" et pas le groupe "administrateurs" sur tes partages ?

Reply

Marsh Posté le 05-09-2005 à 12:29:00    

Et bien effectivement le problème est connu.
 
Si tu utilises un compte local  
User : toto
Password : toto
 
Un compte AD
User : toto
Password : toto
 
Ben le user local pourra accéder à des ressources AD.
 
Il faut éviter cette similitude.

Reply

Marsh Posté le 05-09-2005 à 12:29:57    

oui ca me parait louche, le compte AD/toto n'ayant clairement pas le meme SID que le compte admin local Worstation1/toto


Message édité par sennastien le 05-09-2005 à 12:30:17

---------------
ビブリボン | Memoro de la Stono | まかんこうさっぽう

Reply

Marsh Posté le 05-09-2005 à 12:30:35    

Jef34 a écrit :

Et bien effectivement le problème est connu.
 
Si tu utilises un compte local  
User : toto
Password : toto
 
Un compte AD
User : toto
Password : toto
 
Ben le user local pourra accéder à des ressources AD.
 
Il faut éviter cette similitude.


:heink:  :ouch:


---------------
ビブリボン | Memoro de la Stono | まかんこうさっぽう

Reply

Marsh Posté le 05-09-2005 à 12:30:57    

t'es sur jef?

Reply

Marsh Posté le 05-09-2005 à 12:32:30    

les autorisations se base sur les SID, donc jvois pas comment y'aurai de pb O_o
en même temps je ne procède jamais ainsi*

Reply

Marsh Posté le 05-09-2005 à 12:35:40    

Jef34 a écrit :

Et bien effectivement le problème est connu.
 
Si tu utilises un compte local  
User : toto
Password : toto
 
Un compte AD
User : toto
Password : toto
 
Ben le user local pourra accéder à des ressources AD.
 
Il faut éviter cette similitude.


 
Oui mais au niveau du domaine il devrait avoir les droits du compte toto en question, qui est simple user, et la a priori il a les droits admins.

Reply

Marsh Posté le 05-09-2005 à 12:38:11    

zupstyle a écrit :

les autorisations se base sur les SID, donc jvois pas comment y'aurai de pb O_o
en même temps je ne procède jamais ainsi*


 
C'est plus compliqué que ça : quand t'es pas loggué avec un compte du domaine (ou sur une machine hors-domaine) et que tu veux te connecter a par exemple des partages sur un serveur, de maniere transparente pour l'utilisateur le serveur demande une authentification a la machine cliente, qui par défaut va renvoyer les login/mdp de la session en cours, et si ils correspondent a un utilisateur du domaine, ben t'auras acces au choses pour lesquels cet utilisateur a des droits sans rien avoir a faire de plus.

Reply

Marsh Posté le 05-09-2005 à 12:40:51    

yep pollo mais ce que je capte pas c'est qu'il ait des droits d'admin alors que sur le domaine il est simple user O_o

Reply

Marsh Posté le 05-09-2005 à 12:48:08    

Ca par contre c'est pas normal effectivement.

Reply

Marsh Posté le 05-09-2005 à 13:07:49    

zupstyle a écrit :

t'es sur jef?


 
Ah ben je confirme que ça marche et que c'est emmerdant [:slyde]  
 
J'ai du tester avec le groupe de sécu 'admins du domaine' et 'administrateurs', c'est pareil ça passe avec les deux.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 05-09-2005 à 13:09:27    

et pour mon supair NTbackup qui me colle un miniQIC au lieu du Travan, je fais la tache à la main via les taches planifiées ?


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le 05-09-2005 à 14:00:27    

Effectivement, comme dit plus haut. C'est normal que le user ait accès.
 
Par contre les droits d'admin.. strange.
 
Tu peux nous filer les ACL sur les partages en question ?
 
Démarrer, exécuter, cacls nomdurépertoire
 
Vérifie les autorisations de partages.

Reply

Marsh Posté le 05-09-2005 à 15:59:17    

Je zieutterais quand je passerais sur le serveur dans la semaine.
 
De mémoire, l'utilisateur, SYSTEM, administrateurs, CREATEUR PROPRIETAIRE.


---------------
Le topic du QLRR et FIRE - Knowledge is power. Power corrupts. Study hard, become evil.
Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed