Ich habe auf einigen unserer Office-PCs ein merkwürdiges Verhalten von Windows 7 beobachtet:
- Benutzer A meldet sich wie gewohnt in seinem Konto an.
- Benutzer A sperrt den PC (über Win + L oder ähnliches).
- Benutzer B (egal wer, es muss nur jemand mit einem anderen Benutzerkonto sein) meldet sich dann mit seinen Anmeldeinformationen am selben PC an (entweder direkt am PC oder remote).
- Benutzer B meldet sich erneut ab.
- Unmittelbar nach der Anzeige des Bildschirms "Abmelden" wird die Sitzung von Benutzer A entsperrt, ohne dass das Kennwort von Benutzer A erforderlich ist.
Dieses genaue Muster funktioniert auf allen betroffenen PCs mit beliebigen Kombinationen von Benutzerkonten. Ich habe von unserem Administrator gehört, dass es sogar funktioniert, Administratorkonten zu entsperren, falls sie jemals auf dem richtigen PC angemeldet bleiben sollten. Es funktioniert jedoch nicht auf einer Reihe neuerer PCs, die wir kürzlich für unser Team bekommen haben.
Ist dieses "Phänomen" bekannt? Ich konnte über Google keine Berichte über ein ähnliches Verhalten finden, daher gehe ich davon aus, dass dies etwas Spezifisches für unsere Büroumgebung sein muss. Welcher Fehler in der Konfiguration von Windows 7 könnte zu einem solchen Verhalten führen?
Einige Hintergrundinformationen:
- Auf unseren PCs wird Windows 7 Professional 64-Bit ausgeführt. SP1 ist installiert. Sicherheitsupdates werden anscheinend regelmäßig angewendet.
- Alle Benutzerkonten sind Domänenkonten.
- Ich habe vor einigen Monaten einen unserer Administratoren über diese Besonderheit informiert, aber da das Verhalten weiterhin besteht, werde ich versuchen, das Problem dringlicher darzustellen (und diesmal auch den für die IT-Sicherheit Verantwortlichen einzubeziehen).
- Ich bin mir bewusst, dass dies einige Auswirkungen auf die Informationssicherheit hat. (Dies ermöglicht den Identitätswechsel, den Zugriff auf eingeschränkte Netzwerklaufwerke usw.) Zumindest auf meinem PC führt dies jedoch zu ernsthaften Problemen mit meinen Fensteranordnungen, sodass es wahrscheinlich nicht möglich ist, dass jemand es ausnutzt, ohne dass ich es später bemerke. Ich bin sicher, der einzige Grund, warum es noch nicht behandelt wurde, ist, dass es keinen (bekannten) Fall von Missbrauch gab. Außerdem ist ein physischer Zugriff auf den jeweiligen PC erforderlich, um ausgenutzt werden zu können.
- Ich bin nur ein Benutzer ohne erhöhte Rechte. Ich werde versuchen, alle erforderlichen Informationen bereitzustellen (falls vorhanden), werde aber wahrscheinlich früher oder später eine Einschränkung treffen.
- Außerdem möchte ich mich entschuldigen, wenn meine Terminologie in Bezug auf die Systemadministration nicht stimmt - ich bin kein Profi. Bitte lassen Sie mich wissen, ob ich meine Formulierung irgendwo verbessern kann.
Registerkarte "Autoruns-Anmeldung" (Microsoft-Einträge sind ausgeblendet):
Der Bereich "Ausgeblendet" ist ein Skript, das Netzwerklaufwerke abhängig von der Anmeldung zuordnet. Registerkarte "Autoruns-Anmeldung" (es gibt nur Windows-Einträge):

WinlogonRegisterkarte? Bitte posten Sie nach Möglichkeit einen Screenshot dieses Registers. 2) Wie lauten die Daten des LastLoggedOnProvider- Werts im Schlüssel, nachdem das Problem aufgetreten ist HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (Wo #ist die Sitzungsnummer, von der es möglicherweise mehr als eine gibt