kuenscher
Goto Top

Kann mich mit Phantasiedomäne an Server anmelden

Hallo Gemeinde,

folgendes Phänomen habe ich bei einem Windows Server 2012 R2:

Der Server ist Domänenkontroller. Normalerweise meldet sich ein Benutzer wie folgt an: domäne\benutzer
In diesem Fall kann ich mich jedoch mit jeder x-beliebigen Domäne anmelden z.B. labersülz\benutzer oder ljkiouölöasdf\benutzer

Ich suche schon eine Weile nach einer Erklärung, bin jedoch noch nicht fündig geworden.
Vielleicht weiß einer von Euch mehr.

Grüße aus München
Ramper

Content-Key: 287402

Url: https://administrator.de/contentid/287402

Printed on: April 18, 2024 at 11:04 o'clock

Member: DerWoWusste
DerWoWusste Nov 03, 2015 at 14:47:19 (UTC)
Goto Top
Moin.

Wo meldest Du Dich an, am Client oder am Server selbst? An einer Freigabe oder interaktiver PC-Logon? Darf natürlich in keinem Fall gehen. Der einzige Fall, wo ich das mal gesehen habe, war ein gehackter Rechner, der jedes Kennwort/jeden Nutzer annahm.
Member: Kuenscher
Kuenscher Nov 03, 2015 at 14:56:23 (UTC)
Goto Top
Servus,

danke für die schnelle Reaktion.
Die Anmeldung erfolgt über Remotedesktopprotokoll, funktioniert sowohl mit einem normalen User, als auch als Administrator.
Der Server wurde wohl ganz neu aufgesetzt.
Member: DerWoWusste
DerWoWusste Nov 03, 2015 at 14:57:22 (UTC)
Goto Top
Es gibt dafür keine Erklärung.
Was war die letzte Änderung?
Mitglied: 114757
114757 Nov 03, 2015 updated at 15:21:20 (UTC)
Goto Top
Hier gerade mal getestet, im RDP-Client kannst du eine andere Domäne im Usernamen angeben, ist dem Server wurscht, der versucht es dann mit der Default-Domain und dem Usernamen nach dem Backslash.

Works as MS designed it face-smile

Gruß jodel32
Member: DerWoWusste
DerWoWusste Nov 03, 2015 at 15:33:21 (UTC)
Goto Top
Soso. Hier nicht.
Jodel, was hast Du da gedreht?
Mitglied: 114757
114757 Nov 03, 2015 updated at 15:35:18 (UTC)
Goto Top
Zitat von @DerWoWusste:

Soso. Hier nicht.
Jodel, was hast Du da gedreht?
Nüscht, brand new plain 2012R2 Domain Zugriff via RDP (Admin-Mode)
Member: cptkrabbe
cptkrabbe Nov 03, 2015 at 15:38:41 (UTC)
Goto Top
mal eben getestet, hier geht so was auch nicht! mstsc lässt mich nicht in den frischen ws2k12r2 mit "fantasie-domain"
Mitglied: 122990
122990 Nov 03, 2015 updated at 15:47:27 (UTC)
Goto Top
Geht hier ebenfalls in einer brandneuen VM.

Komisch so viele unterschiedliche Ergebnisse ?? Da muss es wohl irgendwo eine FallBack-Variable geben ...hmm

Gruß grexit
Member: DerWoWusste
DerWoWusste Nov 03, 2015 updated at 15:48:50 (UTC)
Goto Top
Nüscht kann wohl nicht sein, denn mit "nüscht" geht nicht mal RDP. NLA an?
Edit: und welches mstsc? Hier Win10->2012 R2.
Mitglied: 114757
114757 Nov 03, 2015 updated at 15:52:11 (UTC)
Goto Top
Zitat von @DerWoWusste:

Nüscht kann wohl nicht sein, denn mit "nüscht" geht nicht mal RDP. NLA an?
klar, und JA.
Edit: und welches mstsc? Hier Win10->2012 R2.
latest von Windows 7
Könnte natürlich sein das Win7 hier ne Macke hat, werde W10 gleich mal testen ...
Mitglied: 116651
116651 Nov 03, 2015 at 16:07:21 (UTC)
Goto Top
Gerade getestet. Win7 -> Server2008R2
Hat ebenfalls ohne weiteres funktioniert
Mitglied: 114757
114757 Nov 03, 2015 updated at 16:21:46 (UTC)
Goto Top
Also:
  • WIN10 Enterprise (kein Domänenmitglied) > 2012R2 = GEHT mit Phantasie-Domain
  • WIN10 Enterprise (Domänenmitglied) > 2012R2 = GEHT mit Phantasie-Domain
  • WIN7 (kein Domänenmitglied) > 2012R2 = GEHT mit Phantasie-Domain

NLA auf dem Server aktiviert. Bei allen die jeweils aktuellste mstsc.

41d48a21062347750be73f55f478703d
Member: DerWoWusste
DerWoWusste Nov 03, 2015 updated at 16:45:44 (UTC)
Goto Top
Es fällt als Unterschied zu meinem System auf, dass kein Schlossicon bei Dir in der Verbindungsleiste zu sehen ist. Sollte eingerichtet werden, so dass dort steht "The identity of the remote computer was verified by using a server certificate and kerberos". Sollte aber nichts damit zu tun haben.

Naja, ich werde in einer Stunde nochmal meine VM zu Hause befragen.
Mitglied: 114757
114757 Nov 03, 2015 updated at 17:01:07 (UTC)
Goto Top
Zitat von @DerWoWusste:

Es fällt als Unterschied zu meinem System auf, dass kein Schlossicon bei Dir in der Verbindungsleiste zu sehen ist. Sollte eingerichtet werden, so dass dort steht "The identity of the remote computer was verified by using a server certificate and kerberos". Sollte aber nichts damit zu tun haben.
Auch nach Zertifikatsvertrauen mit Schloss (hatte das Cert zum Test-Zeitpunkt im System noch nicht eingerichtet) das selbe Spiel, hat also keinen Einfluss wie du vermutet hast.
Naja, ich werde in einer Stunde nochmal meine VM zu Hause befragen.
Alles klar
Member: colinardo
colinardo Nov 03, 2015 updated at 17:23:30 (UTC)
Goto Top
Hallo zusammen,
könnte es sein das hier ein Missverständnis vorliegt.
Also hier funktioniert die Verwendung einer Phantasiedomain nur wenn man per RDP im Verwaltungsmodus auf einen Server zugreift.
Sobald der Server im "echten" Terminalserver-Modus läuft wird das hier auch verweigert.

Scheint auch beim TO so zu sein, wenn er schreibt, dass er auf einen DC zugreift,
Zitat von @Kuenscher:
Der Server ist Domänenkontroller.
der kann ja aus Prinzip schon kein echter TerminalServer sein.

Grüße Uwe
Member: DerWoWusste
DerWoWusste Nov 03, 2015 at 18:12:25 (UTC)
Goto Top
Das Verhalten ist bei mir (win10->2012R2) wie folgt:

auf einem Server mit "echter" TS-Rolle kannn ich Nutzer sdkjfghkwjeg\Administrator anmelden, nicht aber ilefheiwuf\andererNutzer.
Auf einem DC ohne echte TS-Rolle kann ich ilefheiwuf\andererNutzer jedoch anmelden (und natürlich auch sdkjfghkwjeg\Administrator).

Warum, ist mir nicht klar.
Member: RealFreeze
RealFreeze Nov 03, 2015 at 19:21:49 (UTC)
Goto Top
Hoi,

das geht in der Tat. Is ja mal Lustig. Das hat bestimmt einen sauwichtigen Microsoft Grund, warum das so ist. Könnt mir vorstellen, dass die NSA den Domain-Namen nicht mehr kennen muss, denn xxxxxxxx\Administrator geht meistens face-smile
Member: colinardo
colinardo Nov 03, 2015, updated at Nov 04, 2015 at 09:44:04 (UTC)
Goto Top
Warum, ist mir nicht klar.
Wow da haben wir ja einen echten Kracher ausgegraben face-big-smile
So viel zum Thema neu aufgesetzte frische Systeme zeigen alle das gleiche Verhalten face-smile...
Lass uns das mal im Technet fragen ... Die Jungs aus Redmond müssens ja wissen, hoffentlich face-wink

-edit- Frage mal zusätzlich ins Technet gepostet:
https://social.technet.microsoft.com/Forums/de-DE/d9c1c3f5-f9e4-4f1b-929 ...
Member: Kuenscher
Kuenscher Nov 04, 2015 at 10:16:51 (UTC)
Goto Top
Wunderbar!
Bin ja gespannt, was da rauskommt!

Grüße aus München
Ramper
Mitglied: 119944
119944 Nov 04, 2015 at 11:07:34 (UTC)
Goto Top
Moin,

habs gerade mal getestet und das funktioniert bei allen Windows Servern die wir haben mit dem Administrator! face-surprise

@colinardo:
Super vielen Dank, da bleib ich mal mit dran!
Vielleicht solltest du nochmal klar stellen, dass es sich nicht nur im Terminalserver handelt sondern um alle möglichen sowie DCs.

VG
Val
Member: RealFreeze
RealFreeze Nov 04, 2015 at 11:55:10 (UTC)
Goto Top
Hab es gerade mal direkt an der Console des Domaincontrollers getestet, dort wird man dann glücklicherweise doch abgelehnt, aber meldet man sich am gleichen Server per RDP an ist die Domain irrelewant. Irgendwie sinnfrei.
Member: DerWoWusste
DerWoWusste Nov 04, 2015 updated at 12:51:11 (UTC)
Goto Top
Uwe, die unterschiedlichen Verhaltensweisen konnten wir doch klären. Ich denke bei jedem hier ist es nun wie von mir unter Kann mich mit Phantasiedomäne an Server anmelden beschrieben (ich hatte bei meinen vorigen Tests in der Firma keinen DC, sondern einen TS genommen, weil ich mir nicht vorstellen konnte, dass es einen Unterschied macht)

Bleibt nur noch die Frage, warum überhaupt.
Member: RealFreeze
RealFreeze Nov 04, 2015 at 17:47:52 (UTC)
Goto Top
Es macht auch keine Unterschied, ob man mit mstsc, oder mstsc /admin auf den Server will. Bei meinem 2008R2 Terminalserver wird man als Terminaluser allerdings abgeleht, jedoch als Administrator ist die Domain wiederrum wurschd.
Member: DerWoWusste
DerWoWusste Nov 04, 2015 at 18:13:38 (UTC)
Goto Top
was wir noch nicht hatten: Verbindungen zum Client hin.
2012R2->10 (beide Domain-joined) geht nicht, weder mit sonstwas\administrator noch anderen Nutzern.
Member: miscmike
miscmike Nov 09, 2015 at 08:19:39 (UTC)
Goto Top
Hallo in die Runde.

Jetzt war ich aber neugierig und habs getestet, weil ich das nicht glauben konnte.

Und siehe da : Der Administrator braucht keine bzw. irgendeine Domain.

Gibt es da vielleicht eine Gruppenrichtlinieneinstellung, die das verhindert ?
Hab noch nicht genau nachgeschaut.
Ich finde das aber schon sehr sicherheitsrelevant - schließlich dürften bei falscher Anmeldedomain auch die Richtlinien nicht greifen.
Mitglied: 122990
122990 Nov 09, 2015 updated at 08:25:57 (UTC)
Goto Top
Zitat von @miscmike:
Ich finde das aber schon sehr sicherheitsrelevant - schließlich dürften bei falscher Anmeldedomain auch die Richtlinien nicht greifen.
Nein, der User gibt zwar eine andere Domain an, bekommt aber seine zum Usernamen und Passwort passende zugewiesen, d.h. die Eingabe der Phantasiedomain wird ignoriert, und wird mit der Domain angemeldet in der sich sein Account befindet..
D.h. GPOs betrifft das dann nicht.
Member: Curver
Curver Nov 09, 2015 at 11:28:38 (UTC)
Goto Top
Hallo zusammen,

ja auch bei uns (2008 R2 Standard, DC) ist dies möglich.

Mir ist aufgefallen, dass der User, welcher sich Romote unter Angabe einer fiktiven Domäne anmelden möchte, sich im Vorfeld bereits einmal Lokal an dem Server angemeldet gewesen sein muss! Danach wird das Benutzerprofil auf dem Server als Typ "Lokal" ausgewiesen, was beim Benutzer Administrator ja Standard ist bzw. sogar so sein muss damit er ggf. der Server wieder Herabstufen kann.

Vielleicht hilft die kleine Anregung ja weiter, um die richtige Erklärung für dieses Verhalten zu finden.

Gruß
Jörg Schlarmann
Member: DerWoWusste
DerWoWusste Nov 09, 2015 at 11:51:33 (UTC)
Goto Top
Bei aller Neugierde: wirklich sicherheitsrelevant ist dies nicht.
An DCs kann sich kein Nutzer anmelden by default, und wenn einer das Adminkennwort hat, ja dann wird er wohl auch wissen, wie die richtige Domäne heißt und muss nicht labersülz\administrator versuchen. Am TS kann sich so eh kein Nutzer mit labersülz anmelden, sondern nur der Admin. Recht irrelevant, das Ganze, deshalb wohl noch nie groß hochgekocht.