Alla fyndtips från mellandagsrean

Så ska Windows skydda administratörskonton

Permalänk
Melding Plague

Så ska Windows skydda administratörskonton

Ny inställning aktiverar autentisering för att utföra funktioner med höjd behörighet.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Ha!.. Då vet jag vad jag ska göra nästa gång jag hjälp någon med deras dator, igen. 😂

Visa signatur

CPU: I9 10900KF -Kylare: Arctic Freezer 360 - Moderkort: ASRock Velozita Z590 PG.
GPU: RTX 3070TI @2 st 120mm cf-v12hp hydro dynamic fläktar. 👍
RAM: 32GB DDR4 3466 MHz Ballistix Elite. HÅRDDISK: 4 st SSD, 2 Mekaniska.
MONITOR:1 Xiaomi MI 34"- 3440x1440 144Hz MONITOR:2 Optix MAG274R 27" 1080p 144Hz MONITOR/Tv:3 LG 47lv355n-ZB 47". Nätagg: Corsair Newton R2 1000W. Allt i ett Cooler Master CM Storm Stryker.

Permalänk
Medlem

Lite splittrad kring denna funktion. Å ena sidan är det förstås mycket bättre för säkerheten, men å andra sidan är det så mycket som kräver admin i Windows jämfört med Linux att det snabbt kommer bli irriterande att hela tiden behöva skriva in PIN-kod.

Visa signatur

Ryzen 9 5950X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk

Det hela var så mycket enklare förr i tiden, men nya hot kräver nya åtgärder.
Man kan vara lokal administratör men ändå ha begränsat behörighet, vissa inställningar finns på GPO.

För mig blir det lite flummigt i GPO vad man vill att en lokaladmin ska få göra utan denna höjda behörighet och vad den ska få göra när den höjs. Men det blir säkert bra.

Permalänk
Medlem

Har de tagot bort det dolda admin-kontot som inte ens skyddades av lösenord som standard? Tills de åtgärdat det känns alla andra säkerhetsskydd mot folk med fysisk tillgång till datorn relativt tandlöst..

Permalänk
Medlem
Skrivet av DevilsDad:

Har de tagot bort det dolda admin-kontot som inte ens skyddades av lösenord som standard? Tills de åtgärdat det känns alla andra säkerhetsskydd mot folk med fysisk tillgång till datorn relativt tandlöst..

Nej, det finns kvar, men för att aktivera det dolda admin-kontot så måste man ha admin tillgång.

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem

Ytterligare en sak som bara blir jobbigt.

Visa signatur

gotta go fast

Permalänk
Medlem

Man får ju flashbacks av när Windows Vista introducerade UAC. 😅

Visa signatur

| Corsair Obsidian 1000D | AMD Ryzen 9 5950x med Corsair iCue H170i Elite Capellix | Asus ROG Crosshair VIII Extreme | G.Skill Trident Z Royal, 4x16GB 3600MHz C16 | ROG Strix LC GeForce 3090 Ti OC Edition 24GB | 1x Seagate FireCuda 520 1TB, 1x Seagate FireCuda 520 2TB, Seagate FireCuda 530 2TB, 1x Seagate Ironwolf 16TB HDD | Corsair H1500i | XG27AQM|

Permalänk
Medlem

Microsoft är admin. Själv får man bara vara sudo. lol!

Visa signatur

r_wateralpha 0.3

Permalänk
Medlem
Skrivet av Hipshot:

Ytterligare en sak som bara blir jobbigt.

Är inte speciellt jobbigt i Linux att köra sudo.
Lättja ska inte gå före säkerhet, men för all del det är ju valbart om det inte är viktigt.

Permalänk
Medlem
Skrivet av jnsson:

Nej, det finns kvar, men för att aktivera det dolda admin-kontot så måste man ha admin tillgång.

Vilket görs på 5 sekunder mha chntpw Undrar hur många som är skyddade mot detta?

Borde inte TrustedInstaller kunna göra motsvarande direkt från Windows? Dvs nollställa lösenorden helt på samtliga lokala konton.

Annars är utilman.exe också rollgt att exploita

Edit: Ang Windows Hello, så saknar min Dell XPS 13 all form av biometrisk inloggning, så enbart PIN är ett alternativ.

Permalänk
Medlem

Microsoft hade ett jättebra access-system i NT från början, men rev ner det i NT 4.0 för att få bättre kompabilitet med gamla illa kodade Win 3.11-program. De har tillbringat tiden sen dess med att försöka bygga upp det igen.

Skrivet av DevilsDad:

Har de tagot bort det dolda admin-kontot som inte ens skyddades av lösenord som standard? Tills de åtgärdat det känns alla andra säkerhetsskydd mot folk med fysisk tillgång till datorn relativt tandlöst..

Skrivet av jnsson:

Nej, det finns kvar, men för att aktivera det dolda admin-kontot så måste man ha admin tillgång.

Är det LocalSystem ni talar om? För det går inte att logga in i det direkt vad jag vet, man måste logga in som admin först och sedan byta konto.

Visa signatur

5900X | 6700XT

Permalänk
Medlem

Finns en fara med det här. Slentrianmässigt kommer man fylla i den där PIN-koden varje gång något program efterfrågar det. Till slut kommer man inte ha någon större koll på vilket program som triggar detta så ser inte skyddsaspekten i den här lösningen, det blir snarare motsatt effekt. Det blir lite som 'vargen kommer'.

Permalänk
Medlem
Skrivet av mpat:

Microsoft hade ett jättebra access-system i NT från början, men rev ner det i NT 4.0 för att få bättre kompabilitet med gamla illa kodade Win 3.11-program. De har tillbringat tiden sen dess med att försöka bygga upp det igen.

Är det LocalSystem ni talar om? För det går inte att logga in i det direkt vad jag vet, man måste logga in som admin först och sedan byta konto.

Det jag pratar om är denna

Finns under Computer Management -> Local Users and Groups -> Users -> Administrator

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av underd0g76:

Finns en fara med det här. Slentrianmässigt kommer man fylla i den där PIN-koden varje gång något program efterfrågar det. Till slut kommer man inte ha någon större koll på vilket program som triggar detta så ser inte skyddsaspekten i den här lösningen, det blir snarare motsatt effekt. Det blir lite som 'vargen kommer'.

Det är väl samma på Linux i så fall. De har ju alltid haft att man behöver ange lösenord för vissa saker

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Livsnjutare 😎

Lite som FaceID verifiering på iPhone i vissa appar som kan utföra en känslig handling ibland.

Tex visa sparade lösenord eller dolda bilder

Med en Windows Hello kompatibel kamera eller dylikt är detta ingen biggie, utan snarare ganska smidigt. Jag uppskattar funktionen

Visa signatur

Citera eller Svara för respons! •
• Life is a playground {|;^) •

Permalänk
Medlem
Skrivet av jnsson:

Det är väl samma på Linux i så fall. De har ju alltid haft att man behöver ange lösenord för vissa saker

Lite annan användarbas på Linux vs Windows.

Permalänk
Medlem
Skrivet av underd0g76:

Lite annan användarbas på Linux vs Windows.

Med den inställningen kommer det aldrig bli "year of the Linux desktop"

Visa signatur

5700x3D | RTX 3080 | 2 TB M.2 | 32 GB RAM

Permalänk
Medlem
Skrivet av FX9:

Med den inställningen kommer det aldrig bli "year of the Linux desktop"

Year of the Linux Desktop lär inträffa först när Microsoft byter ut sin föråldrade kärna i Windows

Fortfarande näst intill omöjligt att köpa en dator fråm elkedjorna med Linux förinstallerat (om man räknar bort ChromeBooks).

Själv har jag en Dell XPS 13 Developer Edition som kom med Ubuntu, men den tillhör tyvärr undantagen.

Permalänk
Medlem
Skrivet av jnsson:

Det jag pratar om är denna
<Uppladdad bildlänk>
Finns under Computer Management -> Local Users and Groups -> Users -> Administrator

Jaha! Det kontot är det klassiska admin-kontot, och är mest relevant om man har en dator som sitter i en domän. Det kontot har fulla admin-rättigheter lokalt och absolut inga rättigheter alls på domänen. Det är praktiskt ibland.

Om du är skraj för det kontot så skall du nog inte kolla upp vad LocalSystem är. Det är det verkliga root-kontot.

Visa signatur

5900X | 6700XT

Permalänk
Medlem
Skrivet av jnsson:

Det jag pratar om är denna
<Uppladdad bildlänk>
Finns under Computer Management -> Local Users and Groups -> Users -> Administrator

Det räknas väl inte som dolt (bara för att det är inaktiverat)
Då är local_system mer rimligt för du kan inte specificera namnet via lookupaccountname-funktioner, det bara är via SID och därmed är det "dolt".

//edit - %computername%\localsystem kan användas iof när du ska starta tjänster eller sätta rättigheter/behörigheter.

Visa signatur

CPU: I7 4770K Grafik: Poseidon Platinum GeForce GTX 980Ti Moderkort: Asus Maximus VI Hero Z87 RAM: 16Gb Corsair Dominator Platinum CL9 Nätagg: Corsair HX1050 Gold SSD: Corsair Force GT 240Gb SSHD: Seagate Desktop 4TB Låda: Corsair Graphite 600T

Permalänk
Medlem
Skrivet av jnsson:

Det jag pratar om är denna
<Uppladdad bildlänk>
Finns under Computer Management -> Local Users and Groups -> Users -> Administrator

Känner mig gammal när jag alltid gjort så här:

net user administrator /active:yes

I övrigt verkar det vara just det kontot många kör med som standard i sina fultankade versioner av Windows, såsom exempelvis Tiny10 & Tiny11. Guds gåva till botnätverken!

Permalänk
Medlem
Skrivet av walkir:

Känner mig gammal när jag alltid gjort så här:

net user administrator /active:yes

I övrigt verkar det vara just det kontot många kör med som standard i sina fultankade versioner av Windows, såsom exempelvis Tiny10 & Tiny11. Guds gåva till botnätverken!

Körde just det kontot väldigt länge. Nu har jag skapat ett eget men med adminrättigheter såklart. Så kanske ingen skillnad...?

Visa signatur

www.fckdrm.com - DRM år 2025? Ha pyttsan.

Permalänk
Medlem
Skrivet av walkir:

Känner mig gammal när jag alltid gjort så här:

net user administrator /active:yes

I övrigt verkar det vara just det kontot många kör med som standard i sina fultankade versioner av Windows, såsom exempelvis Tiny10 & Tiny11. Guds gåva till botnätverken!

Jasså? Ja, det är inte det bästa o använda det kontot hela tiden. Aldrig använt det kontot vad jag kan minnas iallafall

Skrivet av ELF:

Körde just det kontot väldigt länge. Nu har jag skapat ett eget men med adminrättigheter såklart. Så kanske ingen skillnad...?

Nu har jag aldrig använt det kontot, men ett vanligt adminkonto så får du fråga ja eller nej när appar kräver adminrättigheter. Vet inte om man får frågan med inbyggda adminkonto som är dolt

Visa signatur

Stationär PC: Chassi: Phanteks Enthoo EVOLV ATX MB: MSI B550 Gaming Plus CPU: AMD Ryzen 7 5700X Kylning: Noctua NH-U12S GPU: MSI GeForce GTX 1060 Gaming X 6 GB RAM: Corsair Vengeance LPX Black 32GB 3600MHz NVMe: 2st Kingston A2000 SSD: Intel 520 180GB och Intel 530 240GB HDD: WD Green 1TB, Toshiba 640GB samt fler HDD PSU: Corsair RM750X. Mobila enheter Mina Androidenheter och Dell Latitude 5400. Citera om du vill ha ett garanterat svar från mig

Permalänk
Medlem
Skrivet av ELF:

Körde just det kontot väldigt länge. Nu har jag skapat ett eget men med adminrättigheter såklart. Så kanske ingen skillnad...?

Den stora skillnaden är att samtliga program körs som admin med det inbyggda kontot. Dvs även Explorer.exe vilket kan vara smått förödande. Kör du som vanlig användare med tillfälliga Admin-rättigheter, så behöver du hela tiden godkänna dina val aktivt genom UAC (även om rutan i sig går att konfigurera bort).

Det inbyggda adminkontot är bra om du verkligen är admin och sätter upp ett system, men i övrigt bör det kontot aldrig användas enligt mig.

Om du verkligen behöver högre rättigheter för något, så föredrar jag PowerRun:
https://www.sordum.org/9416/powerrun-v1-7-run-with-highest-pr...

Då kan man köra som TrustedInstaller fast på ett mer kontrollerat sätt Perfekt när Windows vägrar ge dig tillåtelse att radera filer eller läsa kataloger.

Permalänk
Rekordmedlem

Se där, sudo, de lär sig mer och mer från linux samtidigt som de bara går mot ett allt sämre interface, snart kanske win bara är en ful och riktigt användarfientlig linuxversion för cs spelare.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Medlem

Wndows stora problem med säkerhet är sättet dom presentera de olika tjänsterna med, att tjänster LOGGAR IN med olika behörigheter och att avstängde tjänster fortsätter LOGGA IN för att få bekräftelse att tjänsten är avstängd. blir en jäkla kakofoni av inloggningar som blir omöjliga att överskåda. Trusted Installer skulle få högsta prio för att skydda känsliga delar, men det blev ju mer att skydda Microsofts intressen än Datorn. Interna tjänster skulle presenteras under tjänster och LOGGAS under den tjäst som begärt start Säkerhet Underhåll Uppdatering. Tillgång till Datorn Ska Bara Loggas om någon med oklart syfte söker tillgång eller har konto, Och ingen absolut ingen ska kunna Logga In om inte det kontot finns över en lista som användaren delar Datorn med. En enkel kryssruta Privat Dator, skulle genast skicka en signal om att datorn är Privat, Inloggning Avstängd. En USB Nyckel från MS skulle kosta max 200kr och problemen vara ur vägen. Schemaläggare skulle bli tydligare och visas i Inställningar och användare få mer makt över när och Om. Det är tusen saker som sker i det dolda och det gick bra förr i tiden, men inte idag när hoten är lömskare och har andra intressen.

Permalänk
Medlem

@Black(1)cat:
Håller med dig till 98%!

Ännu mer skrämmande med din insikt är att jag tror det är på sin höjd en handfull användare här på SweClockers som har koll på dessa saker. Tänker exempelvis på TrustedInstaller, Schemaläggaren och överallt man är inloggad med sitt Windows-konto.

Nedan är en väldigt off-topic video ang. "Microsoft Sucks at Everything" i förhållande till andra drakar som Google, Meta, Amazon och Apple samt Sony och Nintendo på konsolmarknaden. Ganska underhållande och tyvärr träffar den även väldigt rätt.

Dold text
Permalänk
Medlem

Jo visst men jag försökte ändå minska ner problembilden för att inte bli långrandigt och gå in på Windows överlägsna brist (Registereditorn) som är sanslös och inte ett spår av insikt verkar finnas hos Microsoft. Registret berättar om allt som sker på din dator vilka rättigheter Program egen installerade och Windows CORE register. 2024 och W 11 och Microsoft har fortfarande inte en tjänst värdig namnet som plockar bort registerposter som inte har en avsändare eller som ett Antivirusprogram varnar för Registerposter som ber om rättigheter som kan ses som farliga eller brister i Personskydd? Att Windows CORE Register finns öppet och tillgängligt för program visar på total avsaknad av riskmedvetande! Vi som användare skulle få ett medelande vid installation om vilka poster som läggs till och rätten att neka!

Permalänk
Medlem

Jag kör alltid med UAC inställt på max (pga att det är alldeles för enkelt för malware att kringgå UAC om man kör på någon lägre nivå), så för min del skulle det här inte göra någon större skillnad. Det går ju redan att slå på lösenordstvång för UAC också, men där går gränsen för min del.

Att kräva ett komplett lösenord är osmidigt som fan, därav min hatkärlek till sudo & co. Då är en enklare pinkod oändligt smidigare men fortfarande säkert så det räcker, så det här är ett steg åt rätt håll.

Visa signatur

5950X, 3090