"Maverick31" <Maverick31@discussions.microsoft.com> a écrit dans le message
de news:CF4E1639-24FA-45D9-96B0-91C32F482107@microsoft.com...
> Bonjour,
> je suis actuellement en licence professionnelle d'informatique et je
> cherche
> Ã* savoir comment fonctionnent (en détail) sous Windows XP et Vista les
> politiques de restriction des applications.
>
> J'ai vu avec quelques recherches que sous Windows XP, il existe un
> logiciel
> (Dropmyrights) qui Ã* l'air en fait de modifier le SID (Security
> Identifier)
NON!
Le SID n'est JAMAIS modifié !
La seule façon de changer de SID, c'est de ... réouvrir une session sous un
autre compte !
Je fais bien sûr abstraction de l'outil de Mark RUSSINOVICH "NewSID" qui a
pour but de remplacer la racine de tous les SID d'une machine dans le cas
d'un clonage p.ex.
> de l'administrateur et de lui restreindre ses droits lorsqu'il lancerait
> l'application qu'il a sélectionnée.
> Je voudrais savoir plus en détail comment celÃ* fonctionne sous Windows XP.
Il y a abaissement des "privilèges", c'est tout !
Avec utilisation des fonctions "OpenProcessToken","AdjustTokenPrivileges", "
LookupAccountSid",... (de la dll "ADVAPI.DLL")
> Sous Windows Vista, cela a l'air d'être un peu le contraire, nous avons un
> administrateur qui en fait va se voir attribuer certains droits d'accès Ã*
> la
> demande, on lui donne donc des privilèges, mais comment est-ce que ça
> fonctionne?
Sous XP et avant, par défaut un compte administrateur a tous les privilèges
ou presque
(il faut éventuellement lui attribuer "SeBackupPrivilege",
"SeRestorePrivilege", "SeTcbPrivilege","SeDebugPrivilege")
Sous VISTA, hormis le compte Administrateur (SID se terminant par 500), tous
les autres comptes ont moins de privilèges.
(mais peuvent se les attribuer)
A l'aide d'un outil que je viens de compiler ("GetPriv.exe"
http://cjoint.com/?mpr71UGaN8) j'ai comparé les privilèges que j'ai sous XP
et sous VISTA (avec le même compte appartenant aux admins)
(j'ai listé ci-dessous uniquement les différences)
LUID 6 SeMachineAccountPrivilege
Désactivé sous XP
Absent sous VISTA
LUID 7 SeTcbPrivilege
Désactivé sous XP
Absent sous VISTA
LUID 10 SeLoadDriverPrivilege
Activé sous XP
Désactivé sous VISTA
LUID 17 SeBackupPrivilege
Activé sous XP
Désactivé sous VISTA
LUID 18 SeRestorePrivilege
Activé sous XP
Désactivé sous VISTA
LUID 25 SeUndockPrivilege
Activé sous XP
Désactivé sous VISTA
LUID 33 SeIncreaseWorkingSetPrivilege
Absent sous XP
Désactivé sous VISTA
LUID 34 SeTimeZonePrivilege
Absent sous XP
Désactivé sous VISTA
LUID 35 SeCreateSymbolicLinkPrivilege
Absent sous XP
Désactivé sous VISTA
--
May the Force be with You!
La Connaissance s'accroît quand on la partage
----------------------------------------------------------
Jean-Claude BELLAMY [MVP] -
http://www.bellamyjc.org