Anmelden und wieder abmelden, wenn ein anderer Benutzer den zuvor gesperrten PC entsperrt - wie funktioniert das?


11

Ich habe auf einigen unserer Office-PCs ein merkwürdiges Verhalten von Windows 7 beobachtet:

  1. Benutzer A meldet sich wie gewohnt in seinem Konto an.
  2. Benutzer A sperrt den PC (über Win + L oder ähnliches).
  3. Benutzer B (egal wer, es muss nur jemand mit einem anderen Benutzerkonto sein) meldet sich dann mit seinen Anmeldeinformationen am selben PC an (entweder direkt am PC oder remote).
  4. Benutzer B meldet sich erneut ab.
  5. Unmittelbar nach der Anzeige des Bildschirms "Abmelden" wird die Sitzung von Benutzer A entsperrt, ohne dass das Kennwort von Benutzer A erforderlich ist.

Dieses genaue Muster funktioniert auf allen betroffenen PCs mit beliebigen Kombinationen von Benutzerkonten. Ich habe von unserem Administrator gehört, dass es sogar funktioniert, Administratorkonten zu entsperren, falls sie jemals auf dem richtigen PC angemeldet bleiben sollten. Es funktioniert jedoch nicht auf einer Reihe neuerer PCs, die wir kürzlich für unser Team bekommen haben.

Ist dieses "Phänomen" bekannt? Ich konnte über Google keine Berichte über ein ähnliches Verhalten finden, daher gehe ich davon aus, dass dies etwas Spezifisches für unsere Büroumgebung sein muss. Welcher Fehler in der Konfiguration von Windows 7 könnte zu einem solchen Verhalten führen?


Einige Hintergrundinformationen:

  • Auf unseren PCs wird Windows 7 Professional 64-Bit ausgeführt. SP1 ist installiert. Sicherheitsupdates werden anscheinend regelmäßig angewendet.
  • Alle Benutzerkonten sind Domänenkonten.
  • Ich habe vor einigen Monaten einen unserer Administratoren über diese Besonderheit informiert, aber da das Verhalten weiterhin besteht, werde ich versuchen, das Problem dringlicher darzustellen (und diesmal auch den für die IT-Sicherheit Verantwortlichen einzubeziehen).
  • Ich bin mir bewusst, dass dies einige Auswirkungen auf die Informationssicherheit hat. (Dies ermöglicht den Identitätswechsel, den Zugriff auf eingeschränkte Netzwerklaufwerke usw.) Zumindest auf meinem PC führt dies jedoch zu ernsthaften Problemen mit meinen Fensteranordnungen, sodass es wahrscheinlich nicht möglich ist, dass jemand es ausnutzt, ohne dass ich es später bemerke. Ich bin sicher, der einzige Grund, warum es noch nicht behandelt wurde, ist, dass es keinen (bekannten) Fall von Missbrauch gab. Außerdem ist ein physischer Zugriff auf den jeweiligen PC erforderlich, um ausgenutzt werden zu können.
  • Ich bin nur ein Benutzer ohne erhöhte Rechte. Ich werde versuchen, alle erforderlichen Informationen bereitzustellen (falls vorhanden), werde aber wahrscheinlich früher oder später eine Einschränkung treffen.
  • Außerdem möchte ich mich entschuldigen, wenn meine Terminologie in Bezug auf die Systemadministration nicht stimmt - ich bin kein Profi. Bitte lassen Sie mich wissen, ob ich meine Formulierung irgendwo verbessern kann.

Registerkarte "Autoruns-Anmeldung" (Microsoft-Einträge sind ausgeblendet): Registerkarte "Anmeldung" von Autoruns (Microsoft-Einträge sind ausgeblendet) Der Bereich "Ausgeblendet" ist ein Skript, das Netzwerklaufwerke abhängig von der Anmeldung zuordnet. Registerkarte "Autoruns-Anmeldung" (es gibt nur Windows-Einträge): Registerkarte "Winlogon" von Autoruns (es gibt nur Windows-Einträge)


Ich vermute wirklich, dass es an einer lokalen Modifikation liegt, unter der Ihr neuer PC-Stapel noch nicht gelitten hat. (Ich erinnere mich nicht an Nachrichtenartikel, in denen Microsoft für diese bestimmte Ausgabe
verprügelt wurde

1
Dies wird auf jeden Fall durch ein Programm eines Drittanbieters verursacht. Geschieht dies mit lokalen Benutzerkonten? Im abgesicherten Modus? Verwenden Sie Autoruns , um alle nicht von Microsoft stammenden Start-Apps zu deaktivieren und das Verhalten zu testen.
Ich sage Reinstate Monica

Auch 1) in Autoruns, was ist auf der WinlogonRegisterkarte? Bitte posten Sie nach Möglichkeit einen Screenshot dieses Registers. 2) Wie lauten die Daten des LastLoggedOnProvider- Werts im Schlüssel, nachdem das Problem aufgetreten ist HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (Wo #ist die Sitzungsnummer, von der es möglicherweise mehr als eine gibt
?

@TwistyImpersonator Autoruns scheint, als würde ich das auch auf meinem privaten PC verwenden wollen - ziemlich geschickt! 1) Auf der Registerkarte "Anmeldung" befinden sich eine Reihe von Einträgen, von denen keiner für mich verdächtig aussieht. Fügt meiner Frage einen Screenshot hinzu. 2) Alle Schlüssel zeigen den gleichen Wert für LastLoggedOnProvider , jedoch zeigt nur der erste Schlüssel meinen Benutzernamen in LoggedOnUsername an, wohingegen alle anderen den Namen meines Kollegen enthalten (den, mit dem ich die Tests durchgeführt habe).
Inarion

@ TwistyImpersonator Bezüglich lokaler Konten: Ich muss das noch testen. Ich kann nichts außer den Einträgen in HKCU deaktivieren, da mir die Berechtigungen dafür fehlen. Müssen unsere IT-Leute dazu bringen, das zu tun.
Inarion

Antworten:


0

Das ist so konzipiert.

Weitere Informationen finden Sie unter Interaktive Anmeldung: Domänencontrollerauthentifizierung erforderlich, um die Arbeitsstation zu entsperren

Hierbei handelt es sich um eine Sicherheitseinstellung, die es dem Benutzer im Wesentlichen dann, wenn sie nicht aktiviert ist, ermöglicht, sich ohne Überprüfung bei einem Domänencontroller anzumelden.

In Ihrem Fall wurde Benutzer A validiert und zwischengespeichert. Benutzer B wurde validiert und als Benutzer A zurückkam, verwendete er den zwischengespeicherten. Wenn diese Einstellung festgelegt ist, sollte eine erneute Authentifizierung beim Domänencontroller erforderlich sein, damit ein Nachteil entsteht. Wenn Sie beispielsweise einen Laptop haben und Ihre Netzwerkverbindung verloren haben, wie stellen Sie zum Entsperren eine Verbindung zum Domänencontroller her? Daher kann es eine "gefährliche" Einstellung sein.


Vielen Dank, der Link war hilfreich für mein allgemeines Verständnis. Weder Ihr Link noch die zugehörigen Google-Ergebnisse weisen jedoch darauf hin, dass zwischengespeicherte Anmeldeinformationen zur automatischen Authentifizierung eines Nutzers verwendet werden (die Eingabe eines Passworts ist nicht erforderlich). Selbst lokal zwischengespeicherte Anmeldeinformationen dienen meines Wissens nur als Vergleich für die Eingaben des Benutzers bei der Anmeldung. Theoretisch sollte es also kein Szenario geben, in dem sich Benutzer B als Benutzer A anmelden kann, unabhängig davon, ob Benutzer A über seine Anmeldeinformationen verfügt zwischengespeichert. Trotzdem passiert es immer noch.
Inarion

Interessant genug entfacht Ihren Kommentar ein Wunder , auf das, was in den verschiedenen Anmeldemethoden unterscheidet von Windows verwendet, für Windows 10 mit Microsoft Windows Credential Provider Integration ersetzt wurde, ein tiefer Tauchgang machen Sie finden CREDENTIAL_PROVIDER_USAGE_SCENARIO Aufzählung der Bemerkungen Siehe Abschnitt
todd_placher

Anmerkungen: Ab Windows 10 wurden die Benutzerszenarien CPUS_LOGON und CPUS_UNLOCK_WORKSTATION kombiniert. Auf diese Weise kann das System mehrere Benutzer unterstützen, die sich an einem Computer anmelden, ohne unnötig Sitzungen zu erstellen und zu wechseln. Jeder Benutzer auf dem Computer kann sich anmelden, sobald er gesperrt wurde, ohne dass eine aktuelle Sitzung beendet und eine neue erstellt werden muss. Aus diesem Grund kann CPUS_LOGON sowohl zum Anmelden an einem System als auch zum Entsperren einer Arbeitsstation verwendet werden.
Todd_Placher

Das ist falsch. Das OP hat den Fall, dass ein zuvor angemeldetes, aber gesperrtes Konto entsperrt wird, ohne dass der Benutzer seine Anmeldeinformationen angibt . Die von Ihnen referenzierte GPO-Einstellung steuert das Windows-Verhalten, wenn Anmeldeinformationen bereitgestellt werden. Diese Anmeldeinformationen müssen jedoch weiterhin bereitgestellt werden, damit die Anmeldesitzung entsperrt wird.
Ich sage Reinstate Monica

0

Anscheinend haben unsere IT-Mitarbeiter das Problem gefunden. Auf allen unseren PCs, egal ob Dell oder HP, ist der HP Remote Graphics Sender installiert (Version 6.0.3 bei meinem PC). Durch Deaktivieren des entsprechenden Dienstes wird das störende Verhalten sofort beendet.

Warum dieser spezielle Dienst unter Windows solch ein unerhörtes Verhalten ermöglichte: Wir wissen es nicht. Wir sind völlig ahnungslos.
Wir werden höchstwahrscheinlich keine Ressourcen mehr für dieses Problem bereitstellen, da wir den Sender-Service nicht benötigen (nur über den Empfänger). Daher kann ich nur spekulieren, dass das Problem möglicherweise durch eine Art Inkompatibilität zwischen der HP-Software und unseren PCs der Marke Dell verursacht wird. (Die meisten betroffenen PCs stammten von Dell, obwohl sich einige - ältere? - HP-Computer ebenfalls schlecht benahmen, sodass dies nicht die ganze Geschichte sein kann.)

Alles in allem bleibt die ganze Angelegenheit unbefriedigend rätselhaft, aber ich bin leider nicht in der Lage, diese Angelegenheit weiter zu untersuchen - sowohl aus finanzieller als auch aus privilegierter Sicht.

Durch die Nutzung unserer Website bestätigen Sie, dass Sie unsere Cookie-Richtlinie und Datenschutzrichtlinie gelesen und verstanden haben.
Licensed under cc by-sa 3.0 with attribution required.