Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / включение \ отключение USB Storage для разных групп юзеров / 16 сообщений из 16, страница 1 из 1
13.05.2010, 20:55
    #36626704
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
Вроде уже изжеванная тема а не все получилось как, может че упустил ?

Задача: запретить использовать флэшки обычному юзеру и разрешить их для админа
Локальная машина, WinXP rus sp2 или sp3, без сети

Делаю как написано тут: http://support.microsoft.com/kb/823732/
1. для флэшек уже проинициализированных в системе, в реестре меняю значение ключа
запрет флэшек:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor] "Start"=dword:00000004
разрешение флэшек:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UsbStor] "Start"=dword:00000003
запихнул в reg файлы и вызываю их из батников которые соответственно прописаны в качестве сценария входа каждого пользователя. ЭТО ЧУДНО РАБОТАЕТ

2. для флэшек ранее не вставлявшихся комп:
для следующих файлов:
%SystemRoot%\Inf\Usbstor.pnf
%SystemRoot%\Inf\Usbstor.inf

группе Пользователи: запрет
группе Администраторы: полный доступ
учетке SYSYTEM: запрет

в результате ни админ ни юзер не может опознать новую флэшку...
оставляю юзеру запрет на файлы а учетке system разрешаю их чтение и изменение - в результате И АДМИН И ЮЗЕР опознают новую флэху и чудно с ней работают (((

как это побороть ?
может можно как то давать права или забирать их на файлы при логине?
...
Рейтинг: 0 / 0
13.05.2010, 21:08
    #36626727
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
Рекомендую посмотреть в сторону таких программ:
FileControl, DeviceLock , Zlock, Port Locker.
Встроенными системными средствами придется долго и нудно. Эти программы намного упрощают и экономят время.
...
Рейтинг: 0 / 0
13.05.2010, 21:11
    #36626737
k-nike
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
LelikBolek,

Может потому что Администратор входит в группу пользователи? Попробуйте лучше на конкретном пользователе или конкретной группе как написано в приведенной ссылке.
...
Рейтинг: 0 / 0
13.05.2010, 21:13
    #36626740
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
С0ВЕСТЬРекомендую посмотреть в сторону таких программ:
FileControl, DeviceLock , Zlock, Port Locker.
про DeviceLock читал и нравится, но пока задача стоит попытаться сделать своими силами.
осталось то вроде немного додумать..
а то начальство покупать софт не хочет, все как всегда: сделать надо но быстро и бесплатно (((
...
Рейтинг: 0 / 0
13.05.2010, 21:16
    #36626747
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
k-nikeLelikBolek,

Может потому что Администратор входит в группу пользователи? Попробуйте лучше на конкретном пользователе или конкретной группе как написано в приведенной ссылке.

Администратор - только в группе Администраторы
Юзер - только в группе Пользователи
это проверено и не раз

смущает что при логине под пользователем доступ в файлам
%SystemRoot%\Inf\Usbstor.pnf
%SystemRoot%\Inf\Usbstor.inf
получается идет под учеткой System, т.к. запрет на эти файлы группе Пользователи никак не влияет... если для system Доступ есть - работает, если для system запрет то и всем запрет (и Админу тоже)
как так ?
...
Рейтинг: 0 / 0
13.05.2010, 21:17
    #36626749
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
LelikBolekС0ВЕСТЬРекомендую посмотреть в сторону таких программ:
FileControl, DeviceLock , Zlock, Port Locker.
про DeviceLock читал и нравится, но пока задача стоит попытаться сделать своими силами.
осталось то вроде немного додумать..
а то начальство покупать софт не хочет, все как всегда: сделать надо но быстро и бесплатно (((
ХР со встроенными средствами работает не очень.
Лучше раскрутить начальство, ведь вопрос стоит обо защите информации!!!
...
Рейтинг: 0 / 0
13.05.2010, 21:18
    #36626750
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
под "Администратор" имеется в виду не встроенная учетка Администратора, а отдельный юзер "Admin" входящий только в группу Администраторы
...
Рейтинг: 0 / 0
13.05.2010, 21:19
    #36626753
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
С0ВЕСТЬ
Лучше раскрутить начальство, ведь вопрос стоит обо защите информации!!!
я понимаю что это лучше.. оно пока не крутится, давайте не будем счас об этом.. и так мозоль больная ..
...
Рейтинг: 0 / 0
13.05.2010, 21:21
    #36626761
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
LelikBolekкак так ?
Кстати, для решения таковой проблемы мне на ум давно пришла мысль - написать свою программулину, скачал книженцию по работе с USB-драйвами. Но там столько материала было много, а у меня времени мало, что было решено перейти на программу стороннего производителя. Через некоторое время это никому и не стало нужным, все запустилось :(
Короче, мне потом сэкономилось много времени.
...
Рейтинг: 0 / 0
13.05.2010, 21:22
    #36626762
С0ВЕСТЬ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
LelikBolekС0ВЕСТЬ
Лучше раскрутить начальство, ведь вопрос стоит обо защите информации!!!
я понимаю что это лучше.. оно пока не крутится, давайте не будем счас об этом.. и так мозоль больная ..
Хозяин барин (с)
Good luck.
...
Рейтинг: 0 / 0
13.05.2010, 21:27
    #36626771
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
вот еще нарыл:

Итак, по шагам (разумеется, нужно обладать правами локального администратора):
Win+R (аналог Пуск -> Выполнить), regedit.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR]. Этот ключ хранит информацию о всех когда-либо подключенных USB-носителях.
Даем себе полный доступ на USBSTOR (правая клавиша мыши -> Разрешения, отметить пункт Полный доступ у группы ВСЕ).
Удаляем все содержимое USBSTOR.
Подключаем одобренную фэшку, убеждаемся в том, что она определилась. Внутри USBSTOR должен появиться ключ типа Disk&Ven_JetFlash&Prod_TS4GJF185&Rev_8.07 (F5 для обновления списка).
Опять ПКМ на USBSTOR, Разрешения. Убираем Полный доступ у группы ВСЕ, право на чтение оставляем.
Те же самые права нужно назначить пользователю SYSTEM, но напрямую это сделать не получится. Сначала нужно нажать кнопку Дополнительно, убрать галку Наследовать от родительского обьекта…, в появившемся окне Безопасность сказать Копировать. После очередного нажатия на ОК права пользователя SYSTEM станут доступны для изменения.
Для закрепления эффекта нажимаем кнопку Дополнительно еще раз и отмечаем пункт Заменить разрешения для всех дочерних объектов… Подтверждаем выполнение.

Чего же мы добились в итоге?
Разрешенная флешка подключается и отключается без проблем. При попытке же несанкционированного подключения Windows определит устройство, но установить его не сможет


правильно ли я понимаю что запретив Юзеру доступ к ключу [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR]
я не дам ему проинициализировать новую флэшку.. при том что админ это сделать сможет.. (и это все при наличии прав на файлы Usbstor.pnf и Usbstor.inf для учеток system и юзер и админ) ?
...
Рейтинг: 0 / 0
13.05.2010, 21:32
    #36626777
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
но ведь если инициализация новой флэшки идет по system то запрет на изменение ключа
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR] для юзера ничего не даст т.к. он изменитя под учеткой system , а если для и system запретить изменение то и админ не определит новую флэху ?? ((((
...
Рейтинг: 0 / 0
13.05.2010, 21:35
    #36626789
Relic Hunter
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
LelikBolek,

Мож службу, которая отвечает за подключение USB, перебить под Админа? А?
...
Рейтинг: 0 / 0
14.05.2010, 00:41
    #36627024
LelikBolek
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
Relic Hunter
Мож службу, которая отвечает за подключение USB, перебить под Админа? А?
Прошерстил свои службы на компе, из подходящих по смыслу нашел только с названием "Съемные ЗУ".
Но она у меня вообще остановлена, а флэхи работают без проблем. А ведь скрытых служб вроде не бывает. Так что или смотрю в экран и вижу фиган вместо нужной службы или это не тот путь ...
...
Рейтинг: 0 / 0
14.05.2010, 08:06
    #36627144
vizit73
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
LelikBolekно ведь если инициализация новой флэшки идет по system то запрет на изменение ключа
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR] для юзера ничего не даст т.к. он изменитя под учеткой system , а если для и system запретить изменение то и админ не определит новую флэху ?? ((((

Так и нефиг юзеру флехи определять. Это привилегия Администратора.
Ну для начала в том что нарыто желательно для 100% работоспособности изложенной концепции надо дополнительно отобрать права "Полный доступ" у учётки SYSTEM на ветку [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USB] иначе со второго подключения флешка будет работоспособна. А данная концепция даёт возможность подключения только заранее оговоренных флешек к компу под любым пользователем. Чем плохо? Если админу надо определить новую флешку, надо провернуть: возврат разрешений на ветки реестра -> подключение новой флешки -> запрет разрешений на ветки реестра, файлы %SystemRoot%\Inf\Usbstor.pnf,
%SystemRoot%\Inf\Usbstor.inf вообще трогать неприходится.
Кстати, отобрав права на ветку [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USB] пользователь вообще нифига по USB не подключит нового ни принтера, ни фотокамеры, ни телефона... ибо НЕФИГ )
...
Рейтинг: 0 / 0
14.05.2010, 09:06
    #36627210
Толстый Лысый Админ
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
включение \ отключение USB Storage для разных групп юзеров
антивирь каспера - контроль устройств
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / включение \ отключение USB Storage для разных групп юзеров / 16 сообщений из 16, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]