powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / как сделать аналог Домена?
25 сообщений из 31, страница 1 из 2
как сделать аналог Домена?
    #34444756
Александр Третьяков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Что есть. Сеть 30 компов на всех Windows 2000Prof. Без домена.
Нужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями.
Я в курсе это можно сделать в домене, ставить домен не собираемся. Самбу тоже :).
Пароль можно менять через скрипты, командную строчку и т.д.
Возможно у кого-то есть уже готовые скрипты или программы.

Как вариант может быть клиент-серверная программа. клиент вытягивает пароли админа с сервера и меняет их на компе.

Кто что посоветует?
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34445014
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
батник, запускаемый с машины админаpsexec \\pc1 -d net user administrator password-for-administrator
psexec \\pc2 -d net user administrator password-for-administrator
psexec \\pc3 -d net user administrator password-for-administrator
..
psexec \\pc4 -d net user administrator password-for-administrator
Если пока пароли разные, то придется прописать авторизацию (-u username -p password) на удаленной машине.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34452895
Александр Третьяков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
спасибо за ответ
как вариант psexec может быть. Имеет один недостаток, если ты меняеш пароль, то все компьютера должны буть включены.

А можно ли как-то достать хеш пароля пользователя на одном компе и переписать этот хеш пароля на другой? Для того чтобы пользователь мог зайти и там. Помнить про SID пользователя нету смысла. Главное пароли, я написал про хеш пароля чтобы не было проблем с "секретностью паролей".
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453250
Фотография k-nike
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями.

А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453272
GeT
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
k-nike Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями.

А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять.
Видимо произошла дискредитация пароля.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453322
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
k-nike Александр ТретьяковНужно централизировано управлять паролями администраторов. Тоесть в одном месте поменял и поменялось везде. И только паролями.

А зачем это вообще надо? Обычно пароли админов никому не даются, следовательно не надо их постоянно менять.
Стандартное правило. Т.е. считается, что за заданный срок (скажем, полгода) кто-то из совокупности пользователей мог воспользоваться оплошностью админа/подсмотреть ввод с клавиатуры/воспользоваться не закрытой вовремя уязвимостью/перехватить хеш с помощью ноута и сниффера + перебрать все варианты с пом. LC4/мало ли еще что.
Да по идее пароль админа надо регулярно менять по тем же самы причинам, по которым меняют пароли пользователям...
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453471
Lamazoid
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ставим R-админ на вфсе компоты или ему подобное и намениваем пароли
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453504
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LamazoidСтавим R-админ на вфсе компоты или ему подобное и намениваем пароли не догнал... в чем сокровенный смысл этого действа?
Т.е. сначала везде ставим RAdmin, а потом вручную всем меняем?
Автора не устраивает даже автоматическая замена с сервера, т.к. не факт, что все машины будут включены.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453559
Черепах
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр Третьяковспасибо за ответ
как вариант psexec может быть. Имеет один недостаток, если ты меняеш пароль, то все компьютера должны буть включены.

А можно ли как-то достать хеш пароля пользователя на одном компе и переписать этот хеш пароля на другой? Для того чтобы пользователь мог зайти и там. Помнить про SID пользователя нету смысла. Главное пароли, я написал про хеш пароля чтобы не было проблем с "секретностью паролей".

Создай шару на сервере и помести туда предложенный скрипт.
А для всех машин укажи автозапуск этого скрипта при включении, с проверкой, допустим, по времени (чтобы постоянно не исполнялся).
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453575
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ни в коем случае, там же пароль в открытом виде. Все, у кого скрипт будет исполняться, смогут слазать и посмотреть, что там.
А подмена хеша пароля... не думаю, что это возможно :)
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453606
Черепах
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrrни в коем случае, там же пароль в открытом виде. Все, у кого скрипт будет исполняться, смогут слазать и посмотреть, что там.
А подмена хеша пароля... не думаю, что это возможно :)

С чего это??? Скрипт на машинах исполняется от учётки админа, и соответственно шарить надо по-человечьи.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453644
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453700
Черепах
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrrа как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать

Завести "левую" учётку на каждой машине с "диким" паролем, добавить в local administrators, настроить "прозрачную" аутентификацию на серваке, и от этой учётки менять пароль. Нет?
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453762
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Черепах rrrrrrrrrrа как он запустится от имени админа? Входит-то на машину пользователь, а не админ. А домена у него нет, чтобы скрипт для машины, а не для пользователя писать

Завести "левую" учётку на каждой машине с "диким" паролем, добавить в local administrators, настроить "прозрачную" аутентификацию на серваке, и от этой учётки менять пароль. Нет? В принципе можно создать везде учетку админа с "диким паролем", вбить каждому в планировщик запуск единожды в сутки от имени этой учетки запуск батника с
Код: plaintext
net adminname password
из сетевой шары, доступной только этому "дикому админу", на том и успокоиться.
Но имхо проще на постоянно включенной машине запускать батник c
Код: plaintext
psexec \\pcname net adminname password
(можно также из планировщика).
Опять-таки, вы решаете проблему смены пароля локального администратора , который менять неудобно, созданием другого локального администратора, пароль которого меняться не будет вообще :)
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453785
Черепах
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrr... вы решаете проблему смены пароля локального администратора , который менять неудобно, созданием другого локального администратора, пароль которого меняться не будет вообще :)

Ты вроде сам выше писал:

rrrrrrrrrr...[Стандартное правило. Т.е. считается, что за заданный срок (скажем, полгода) кто-то из совокупности пользователей мог воспользоваться оплошностью админа/подсмотреть ввод с клавиатуры/воспользоваться не закрытой вовремя уязвимостью/перехватить хеш с помощью ноута и сниффера + перебрать все варианты с пом. LC4/мало ли еще что.

Теперь примени это к НЕоперативной админской учётке, с "диким" паролем (символов так 30)!:)
Хотя я не утверждаю, что предложенное решение - предел мечтаний.
В любом случае, автору решать.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34453829
Фотография rrrrrrrrrr
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это же не все причины для смены. Вы постулируете, что пароль очень большой длины, которым редко пользуются, не требует периодической смены. Многие сочтут это спорным, хотя - не знаю, может быть.

Насчет RAdmin'а... есть такая возможность :) надо установить его всем (ставится по сети в два счета), причем авторизацию использовать парольную, а не интегрированную Windows. После этого нужно удалить/отключить учетки ВСЕХ администраторов без исключения.
При необходимости входа под админом достаточно в сеансе telnet сессии RAdmin'a ввести последовательно:
net user Administrator Password /add
net localgroup Administrators Administrator /add
(тут есть региональные нюансы - надо знать, как называется группа админов на целевом ПК)
... и на компьютере появляется администратор, под которым можно войти и поработать. Потом его можно удалить (хоть локально, хоть телнетом).
Проблемы возникнут при попытке войти администратором в безопасном режиме, но есть же WinPE :)
Смена же пароля r_server'а на порядок проще, решается импортом в реестр (можно даже открыть ветку на запись для пользователя) того самого хеша пароля. По нему нельзя определить пароль r_server'а.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34454078
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
rrrrrrrrrrЭто же не все причины для смены. Вы постулируете, что пароль очень большой длины, которым редко пользуются, не требует периодической смены. Многие сочтут это спорным, хотя - не знаю, может быть.

Насчет RAdmin'а... есть такая возможность :) надо установить его всем (ставится по сети в два счета), причем авторизацию использовать парольную, а не интегрированную Windows. После этого нужно удалить/отключить учетки ВСЕХ администраторов без исключения.
При необходимости входа под админом достаточно в сеансе telnet сессии RAdmin'a ввести последовательно:
net user Administrator Password /add
net localgroup Administrators Administrator /add
(тут есть региональные нюансы - надо знать, как называется группа админов на целевом ПК)
... и на компьютере появляется администратор, под которым можно войти и поработать. Потом его можно удалить (хоть локально, хоть телнетом).
Проблемы возникнут при попытке войти администратором в безопасном режиме, но есть же WinPE :)
Смена же пароля r_server'а на порядок проще, решается импортом в реестр (можно даже открыть ветку на запись для пользователя) того самого хеша пароля. По нему нельзя определить пароль r_server'а.
проблемы будут и при отсутствии сети, а хэш пароля так выставлять не советую, тк пароль может определиться и даже не тот, но рабочий ... сами знаете почему ...

имхо самое тупое и простое решение: защедуленный батник на сервере (ну или сервис написать с работой по таймеру) с удалённой сменой пароля ... работает под уётными данными сменяющегося админа, т.е. кампутер где сменился пароль просто будет футболить команду ... мона и проверку по списку делать "всех - не всех" и уведомлять админа по почте ...

зы: 30 компутеров - не то кол-во, чтобы голову ломать ... имхо ваще надёжнее и здоровЕе ножками ... :)
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34457573
Александр Третьяков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
оставлять пароль в скрипте открытым это не вариант... у нас несколько админов (8 человек :) ) и не хочеться чтобы твой пароль кто-то видел.

R-admin имеет нюанс... пароль на вход один, если кто-то из админов уволился или пароль подсмотрели то надо этот пароль менять везде или везде тебя поломали :).

что нарыл на даный момент.

1. Пишется прога-сервис которая запущена на одной машине-сервере и стягивает список админов и их хеш-пароли с этого сервера.
2. Пишеться прога, которая на клиентских машинах под встроенным админом с паролем 50 символов (его знает только главный админ :) ) запускаеться, подключаеться к серверу и через сокет стягивает оттуда хеши-паролей и список админов.
3. Если есть новый админ добавляет его, если админа нет удаляет его, если пароль поменялся то меняет хеш пароля.

Что имеем и где проблема
1. Как получить список админов системы - елемендарно через АПИ достаем все
2. Как получит хеш-пароль админа... тут заминка
3. Как заменить хеш-пароль админа ... тут заминка

На чем остановился :)
открываем раздел реестра крутому админу
HKEY_LOCAL_MACHINE\SAM\
там есть раздел
HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users\
ветки 000001F4 и т.д. это пользователи
в них есть подпараметр
V='00000000...' в нем есть хеш пароля, и не только там есть много чего. Нужно только знать смещение.... а какое смещение это вопрос... попробую подбором подобрать. Была мысль Тупо этот параметр по сети перекидывать но только... в нем зашит SID пользователя, а SID на каждой машине свой.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34457594
Александр Третьяков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
в догонку источники

http://%5Dhttp://paullee.ru/sam1.html%5B/url]
http://]http://www.beginningtoseethelight.org/ntsecurity/index.php
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34457596
Александр Третьяков
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ошибка в прошлом топике нормальные ссылки

http://paullee.ru/sam1.html
http://www.beginningtoseethelight.org/ntsecurity/index.php
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34458495
Черепах
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ты знаешь, с такими решениями проще DC поднять на хиленькой машинке:)
В чём суть задачи-то? Какую ты цель преследуешь?
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34458645
Фотография velfimov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр ТретьяковЧто есть. Сеть 30 компов на всех Windows 2000Prof. Без домена.
...
Кто что посоветует?
Возможно буду оригинален. Но на такое количество компов можно купить Windows Small Busines Server 2003. Его цена начинается от 500 смелочью баков. Собствено цена вопоса смехотворна. Зато сделаете всё по уму и не надо будет изголятся.
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34459848
Вопрос. А собственно пользователи на этих машинах какими правами обладают?

velfimovВозможно буду оригинален. Но на такое количество компов можно купить Windows Small Busines Server 2003. Его цена начинается от 500 смелочью баков. Собствено цена вопоса смехотворна. Зато сделаете всё по уму и не надо будет изголятся.
На скока помню формально (мементо мори и о Поносове) надо будет докупать лицензии. Цена несколько ( :-) ) поднимется.

ЗЫ. Ну и конечно 8 админов на 30 машин...
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34459895
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ЧерепахТы знаешь, с такими решениями проще DC поднять на хиленькой машинке:)
... и 7 из 8ми админов останутся без работы
%)
...
Рейтинг: 0 / 0
как сделать аналог Домена?
    #34460159
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Александр Третьяковоставлять пароль в скрипте открытым это не вариант... у нас несколько админов (8 человек :) ) и не хочеться чтобы твой пароль кто-то видел.
На 30 компов 8 админов!!! Какая же заплата у них?
Не хотите покупать W2k3, поставьте любой *nix и Samba на нем.
А вообще-то, у меня гемор начинался уже с 10-ти компьютеров в группе...
...
Рейтинг: 0 / 0
25 сообщений из 31, страница 1 из 2
Форумы / Windows [игнор отключен] [закрыт для гостей] / как сделать аналог Домена?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]