Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Interaktiven Start von Powershell verhindern

Frage Microsoft

Mitglied: Scroller

Scroller (Level 1) - Jetzt verbinden

17.06.2009, aktualisiert 08:27 Uhr, 7426 Aufrufe, 2 Kommentare

Hi,

wir bertreiben einen 2003 Terminalserver auf dem ich zur automatisierung versch sachen
die Powershell installiert habe. Ich habe nun festgestellt dass die User die Shell starten dürfen,
was ich so nicht will. Für CMD habe ich über GPO Einstellen könen dass Scriptausführung erlaubt ist,
ein interaktiver aufruf jedoch nicht möglich ist. Die Powershell ist von der Einstellung jedoch
nicht beeindruckt .

Gibts doch ne Möglichketi den Interaktiven Aufruf der PS zu unterbinden und die Scriptausführung zuzulassen?

Bitte keine Antworten wie: "Google Powershell und Gruppenrichtlinien"
Natürlich gibts ein ADM file zum hinzuladen darüber lässt sich jedoch nur die execution-policy vorgeben.
Und das kann man dann in 1800 treffern nachlesen.

Auch über NTFS-berechtigungen, wie schon mal gepostet, lässt sich dieses Problem nicht hinbekommen.

Über konkrete Anworten bin ich sehr Dankbar!

Gruss
SC
Mitglied: TuXHunt3R
18.06.2009 um 10:44 Uhr
Hallo Scroller

Ich verstehe es richtig: Du willst, dass die Scripts ausgeführt werden können, die Shell selber (z.B. Start > Ausführen > "Powershell.exe") aber nicht?

Dies geht nicht, da immer die PowerShell.exe aufgerufen wird, wenn ein PowerShell-Script ausgeführt wird. Dies ist bei Batch nicht anders. Wenn du eine Batchdatei z.B. per Doppelklick ausführst, wird auch im Hintergrund die CMD.exe aufgerufen. Bei VBS ist es ebenfalls so, dort wird im Hintergrund immer die Cscript.exe oder WScript.exe aufgerufen. Dein Vorhaben ist nicht realisierbar.

PS: Was ist eigentlich so schlimm, wenn die Benutzer der PowerShell starten? Wenn die User nicht als lokale Administratoren auf dem TS hinterlegt sind, ist das doch kein Problem. Schliesslich kann auch jeder normale User die CMD.exe starten. Er kann einfach nicht alles damit machen wie ein Administrator......
Bitte warten ..
Mitglied: Scroller
19.06.2009 um 08:09 Uhr
Hallo TuxHunt3r,

daneke für deine ANtwort.
Also bei CMD ist das durchaus möglich und ich arbeite auch schon so. Ich habe per GPO den Interaktiven Start
untersagt, die Scriptausführung geht jedoch nach wie vor.

Dass das keine 100 %ige Sicherheit bietet weis ich schon.
Der User darf immer noch ein cmd script erstellen und dies starten.
und wenn er ein pause hinten anhängt ists ja praktisch wie ein interaktiver aufruf.
Bei Powershell könnte ich aber das per execution-policy unterbinden.

Das der User, auch mit der Powershell, nur das darf was ihm als User erlaubt ist,
sollte man denken. Es ist aber so, dass ich den zugriff auf Laufwerk C über GPO untersagt habe.
In der Terminalsitzung im Explorer funktioniert das wunderbar.
In der PS-Sitzung innerhalb der TS-Sitzung darf er sehr wohl nach c: wecseln und kann sich alles ansehen.

Zwar greifen hier dann NTFS-Berechtigungen, Ich habe jetzt auf c noch keine Datei gefunden,
die er hätte löschen dürfen, es liegen jedoch auch Daten auf dem Server wo die Berechtigungen nicht vom OS vorgegeben wurden sondern von mir . Und wer macht nicht mal Fehler...

Ausserdem stört es mich prinzipiell das der User, auch nur lesenden Zugriff
auf die Systempartition und das Datenverzeichnis hat.

Gruss
SC
Bitte warten ..
Ähnliche Inhalte
Windows Server
GPO - Zugriff auf Powershell verhindern
Frage von Didi2014Windows Server2 Kommentare

Hallo zusammen, gibt es eine GPO, die es den Clients verbietet die Powershell zu Öffnen? Kenne nur die "Zugriff ...

Batch & Shell
Powershell aus Powershell starten (start-process powershell) mit Leerzeichen im Pfad
gelöst Frage von adm2015Batch & Shell1 Kommentar

Ich möchte einfach ein Powershell Script aus einem anderen Powershell Script aufrufen. (start-process powershell "c:\test.ps1") Jedoch habe ich ein ...

Batch & Shell
Start mehrerer Instanzen eines Programms verhindern
Tipp von mupan7Batch & Shell13 Kommentare

Ich hab nur aufwändige Programmierungen mit Windows-Titel-Abfrage usw. gesehen. Und meist testen dann die Anwendungen selbst und müssen sich ...

Windows 7
Neu starten ermöglichen aber herunterfahren verhindern
gelöst Frage von mikmcmoeWindows 719 Kommentare

Hallo, ich suche eine Lösung unseren Nutzern das Recht (oder die Möglichkeit) den Computer neu zu starten zu ermöglichen, ...

Neue Wissensbeiträge
Windows 10

Autsch: Microsoft bündelt Windows 10 mit unsicherer Passwort-Manager-App

Tipp von kgborn vor 1 TagWindows 106 Kommentare

Unter Microsofts Windows 10 haben Endbenutzer keine Kontrolle mehr, was Microsoft an Apps auf dem Betriebssystem installiert (die Windows ...

Sicherheits-Tools

Achtung: Sicherheitslücke im FortiClient VPN-Client

Tipp von kgborn vor 1 TagSicherheits-Tools

Ich weiß nicht, wie häufig die NextGeneration Endpoint Protection-Lösung von Fortinet in deutschen Unternehmen eingesetzt wird. An dieser Stelle ...

Internet

USA: Die FCC schaff die Netzneutralität ab

Information von Frank vor 2 TagenInternet5 Kommentare

Jetzt beschädigt US-Präsident Donald Trump auch noch das Internet. Der neu eingesetzte FCC-Chef Ajit Pai ist bekannter Gegner einer ...

DSL, VDSL

ALL-BM200VDSL2V - Neues VDSL-Modem mit Vectoring von Allnet

Information von Lochkartenstanzer vor 2 TagenDSL, VDSL2 Kommentare

Moin, Falls jemand eine Alternative zu dem draytek sucht: Gruß lks

Heiß diskutierte Inhalte
Batch & Shell
Kann man mit einer .txt Datei eine .bat Datei öffnen?
gelöst Frage von HelloWorldBatch & Shell20 Kommentare

Wie schon im Titel beschrieben würde ich gerne durch einfaches klicken auf eine Text oder Word Datei eine Batch ...

Router & Routing
OpenWRT bzw. L.E.D.E auf Buffalo WZR-HP-AG300H - update
gelöst Frage von EpigeneseRouter & Routing11 Kommentare

Guten Tag, ich habe auf einem Buffalo WZR-HP-AG300H die alternative Firmware vom L.E.D.E Projekt geflasht. Ich bin es von ...

LAN, WAN, Wireless
WLAN Reichweite erhöhen mit neuer Antenne
gelöst Frage von gdconsultLAN, WAN, Wireless8 Kommentare

Hallo, ich besitze einen TL-WN722N USB-WLAN Dongle mit einer richtigen Antenne. Ich frage mich jetzt ob man die Reichweite ...

Router & Routing
Fritzbox Gastnetz - exposed Host - zur Sophos IPTV
Frage von medikopterRouter & Routing7 Kommentare

Hallo zusammen, ich habe eine Frage bezüglich des Fritz box Gastzugangs an einer Sophos UTM Home. An liebsten wäre ...