Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1371 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Poste de travail

  [OK] Donner des droits d'admin automatiquement

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[OK] Donner des droits d'admin automatiquement

n°96722
zownierd
Posté le 04-06-2012 à 16:05:22  profilanswer
 

Bonjour,
 
J'ai une petite problématique sous la main.
Dans mon entreprise, nous avons un logiciel utilisateur qui nécessite des droits d'administrateur afin de tourner correctement. (d'où l'impossibilité de mettre des restrictions : tous les utilisateurs sont administrateurs de leur poste)
J'ai déjà vu sur un poste de l'université un cmd qu'on lançait, qui possédait des droits d'exécution d'administrateur. Le programme était compilé, les informations de connexion n'étaient pas disponibles en l'ouvrant au notepad.
En gros j'aimerais, avec un peu de prog (j'imagine que c# serait le plus facile), fabriquer un lien vers une application, le lien authentifiant automatiquement en Administrateur.
--> en gros il y a dans le programme : "run c:\programme.exe as administrator with username==plop && password==plop"
Je voudrais savoir si quelqu'un a déjà eu une idée comme celle-là, qu'il puisse donner un ou deux conseils par ou chercher, si je me plante pas de direction ... :)
 
Merci !


Message édité par zownierd le 08-06-2012 à 14:35:38
mood
Publicité
Posté le 04-06-2012 à 16:05:22  profilanswer
 

n°96730
bicoun
Et non pas Bicounet !!!
Posté le 04-06-2012 à 16:50:47  profilanswer
 

Tu dois parler de la commande runas.


---------------
Pixel mort -> .
n°96736
statoon54
Posté le 04-06-2012 à 17:40:25  profilanswer
 

C'est évidemment pas recommandé.

 

Es-tu sur que ton application ne peux pas tourner en mode utilisateur?
La plupart du temps cela nécessite simplement d'augmenter les permissions ntfs pour les utilisateurs afin d'écrire dans le répertoire d'installation de l'appli par exemple.

 

Le mieux pour vérifier tout cela est de monitorer avec ProcMon les accès refusés lors du lancement de l'application.

Message cité 1 fois
Message édité par statoon54 le 04-06-2012 à 17:40:36
n°96744
Quich'Man
No Fat...
Posté le 05-06-2012 à 08:27:16  profilanswer
 

+1 pour procmon, il te dira exactement où ca bloque

n°96763
bardiel
Debian powa !
Posté le 05-06-2012 à 12:22:09  profilanswer
 

+1 pour un équivalent à runas, en scripter.
J'utilise psexec dans du script compilé en AutoIT pour ne pas que le mot de passe admin circule trop facilement.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°96768
skoizer
tripoux et tête de veau
Posté le 05-06-2012 à 13:54:09  profilanswer
 

+1 pour statoon54
il y a toujours un moyen, l'utilisation d'un compte admin pour tourner est une aberration, sinon appeler l'éditeur.


---------------
je veux tout, tout de suite, et gratuitement ! miladiou !
n°96769
n0b0dY92
Posté le 05-06-2012 à 13:58:04  profilanswer
 

Y a rien de pire effectivement, c'est comme décidé de lancer par défaut sur un serveur Unix toutes les commandes en sudo... Imagine qu'un petit malin désassemble ton prog et arrive à traduire le password admin...


---------------
«.. Je m'impose un tel contrôle qualité que je suis devenu un produit avec zéro défauts ! ../... »
n°96788
bardiel
Debian powa !
Posté le 05-06-2012 à 16:59:27  profilanswer
 

n0b0dY92 a écrit :

Y a rien de pire effectivement, c'est comme décidé de lancer par défaut sur un serveur Unix toutes les commandes en sudo... Imagine qu'un petit malin désassemble ton prog et arrive à traduire le password admin...


Bah par rapport à mon cas, c'était pour lancer de la commande bien particulière, avec devcon et psexec.
Après je ne dis pas que c'est "la" solution, il y a un risque potentiel effectivement. Mais c'est déjà mieux que de donner les droits à tout le monde et sur tous les programmes.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°96796
phil255
Posté le 05-06-2012 à 19:34:36  profilanswer
 

statoon54 a écrit :

C'est évidemment pas recommandé.
 
Es-tu sur que ton application ne peux pas tourner en mode utilisateur?
La plupart du temps cela nécessite simplement d'augmenter les permissions ntfs pour les utilisateurs afin d'écrire dans le répertoire d'installation de l'appli par exemple.
 
Le mieux pour vérifier tout cela est de monitorer avec ProcMon les accès refusés lors du lancement de l'application.


+1 sur procmon
 
note : voir aussi les droits sur le registre.
 
Je bosse dans une boite avec 350 PC , on a une 20 de grosse appli et plein de petites. On migre de XP à W7 actuellement. Sur XP installé avant mon arrivé tout le monde était admin. La sur 7 on a déployé plus de 200 postes et plus personnes ne l'est.
Pour les appli on a regardé avec procmon et repéré les dossiers et les éléments du registre qui posaient problème.

n°96797
couak
Posté le 05-06-2012 à 20:14:32  profilanswer
 

bardiel a écrit :

+1 pour un équivalent à runas, en scripter.
J'utilise psexec dans du script compilé en AutoIT pour ne pas que le mot de passe admin circule trop facilement.


sous AutoIT tu as la commande RunAs
Ne pas oublier "d'obstenfuquer" après la compilation pour rendre difficile la décompilation

mood
Publicité
Posté le 05-06-2012 à 20:14:32  profilanswer
 

n°96799
bardiel
Debian powa !
Posté le 05-06-2012 à 21:12:03  profilanswer
 

RunAs n'a pas fonctionné dans mon cas [:spamatounet] (pourtant dernière version d'AutoIT)
Néanmoins avec psexec on s'en sort facilement.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°96803
couak
Posté le 06-06-2012 à 00:21:58  profilanswer
 

marrant moi ca a toujours fonctionner, la seule astuce avec la fonction RunAs est d'utiliser la variable @ComputerName à la place du domaine si on veut se logguer avec un utilisateur local

n°96812
bardiel
Debian powa !
Posté le 06-06-2012 à 09:51:28  profilanswer
 

Bah avec moi ça ne fonctionnait pas, devcon n'en voulait pas.
Après à l'époque j'avais pas envi de m'enquiquiner 107 ans pour un truc qui devait durer 3 mois, alors j'ai fait "osef ça fonctionne avec psexec et un Run [:zest:1] "


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°96871
zownierd
Posté le 07-06-2012 à 09:13:29  profilanswer
 

plop merci pour toutes ces réponses :)
Au final j'ai trouvé un petit programme : cpau.exe qui permet de faire tourner un programme avec des droits différents.
 
Le bat contient ça
cpau -file \\serveur\scripts\script.txt -dec -profile
On pourra même le compiler en .com il me semble
 
Et le fichier script.txt qui contient le programme et les logins sont cryptés, le fichier commence par :
365357205311BF5325113354D46114112112112107107114105104107102101103100B76102C76A73...
Ce ne sont pas nos utilisateurs qui réussiront à cracker ca.
Au pire, le compte que nous utiliserions pour lancer le programme n'a que des droits sur les machines locales, aucun sur les serveurs, l'AD.
 
 

n°96872
skoizer
tripoux et tête de veau
Posté le 07-06-2012 à 09:14:57  profilanswer
 

merci pour le retour d'info, c'est intéressant à savoir.


---------------
je veux tout, tout de suite, et gratuitement ! miladiou !
n°96921
phil255
Posté le 07-06-2012 à 19:00:56  profilanswer
 

PErso il m'a fallut entre 10 et 30 minutes par appli pour connaitre les clés de registre et les dossiers à autoriser avec procmon, et ca évite de mettre les mdp dans un script même crypté.
 
Bon étant donnée que ton compte n'a que des droits locaux cela reste un risque acceptable.
 
Comment sont cryptés les mdp ? algorithme réversible sans clé ?

n°96922
nebulios
Posté le 07-06-2012 à 19:13:12  profilanswer
 

cpau.exe : appli compatible XP/2003
Le développement semble s'être arrêté en 2005...
 
J'irai jamais mettre ça en prod. La manière propre (= analyser pourquoi l'appli a besoin de droits d'admin et y remédier) me paraît la plus pertinente.


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Poste de travail

  [OK] Donner des droits d'admin automatiquement

 

Sujets relatifs
RES AM - Droits d'administrateurDroits NTFS : Surprise
Droits de sélection groupe AD 2003 inter-domaineQuestion FTP: comptes multiples et droits d'accès
[2003 server] Droits sur dossier[Résolu] Droits NTFS et groupes utilisateurs
NETOPIA 3386 et VPN PPTP qui se monte automatiquement[RESOLU] Pbs de droits administrateur sur mon compte
Droits sous-dossiersL'Admin réseau, que peut-il voir de nos surfs ?
Plus de sujets relatifs à : [OK] Donner des droits d'admin automatiquement


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR