Zur Verdeutlichung: Ich möchte die erweiterte Berechtigung "Berechtigungen ändern" entfernen, da sie auch dann, wenn Sie Berechtigungen von einer Gruppe (in diesem Fall Administratoren) entfernen, icacls
die Zieldatei bearbeiten oder löschen kann, von niemandem in der Gruppe geht nach wie vor in Dateieigenschaften und bearbeiten kann die Berechtigungen selbst zurück zu geben Voll oder ändern oder Dingsbums.
Ich möchte bei Fragen wie "Warum möchten Sie diese Berechtigungen von den Administratoren des Computers entfernen?" Es reicht also zu sagen, dass ich SYSTEM mit Vollzugriff überlassen habe und alles, was ich brauche, über einen Dienst verwalte, der als LOKALES SYSTEM ausgeführt wird, sodass im Grunde immer noch Zugriff auf die Datei besteht, aber auf die Art, wie auf sie zugegriffen werden muss.
Ich kann in der iCacls
Syntax einfach nichts finden, was es mir erlaubt, die 'Erweiterten' Berechtigungen zu ändern. Dort befindet sich das Element ' Berechtigungen ändern' .
quelle
Antworten:
Ja, es ist genau dort auf dem
icacls /?
Hilfebildschirm:Dies sind die generischen Namen für alle angezeigten "erweiterten" Berechtigungen. "Berechtigungen ändern" heißt "DAC schreiben", da damit die diskretionäre Zugriffssteuerungsliste geschrieben / geändert werden kann.
In den beigefügten Beispielen wird diese Berechtigung ausdrücklich erwähnt:
Sie können das Gegenteil des obigen Beispiels tun und
/deny
ihnen explizit die WDAC-Berechtigung erteilen.Beachten Sie jedoch, dass das Berechtigungsschema zwei Sicherheitsnetze enthält:
Der Eigentümer der Datei kann seine Berechtigungen jederzeit ändern, indem er alle Berechtigungseinträge zum Verweigern des Schreib-DAC umgeht. Wenn Sie nicht möchten, dass Administratoren sich zusätzliche Berechtigungen erteilen können, stellen Sie sicher, dass die Datei nicht im Besitz von Administratoren ist (z. B. setzen Sie ihren Besitzer auf SYSTEM).
Administratoren erhalten das SeTakeOwnershipPrivilege und können jederzeit den Besitz einer Datei ändern, ohne die Berechtigungseinträge "Schreibberechtigten verweigern". Wenn Sie nicht möchten, dass Administratoren dies tun können, sind sie Administratoren und besitzen bereits das gesamte System.
quelle