onichan
Goto Top

Passwortänderung lokaler Konten in einer 2008er Domäne

Moin Leute,

ich stehe gerade vor der Aufgabe, das Kennwort des lokalen Administrator Kontos aller Clients (XP, Win7 & Win8) in einer 2008er Domäne zu ändern. Am liebsten wäre mir das ja mithilfe einer GPO nur kam Microsoft ja auf die gloreiche Idee, die Möglichkeit rauszupatchen - zumindest über Computer Configuration -> Preferences -> Control Panel Settings -> Local Users and Groups. Wenn hier jemand eine andere Möglichkeit kennt immer her damit :D.
Microsoft bietet einem ja ein Powershellscript als Alternative an nur, soweit ich das richtig verstanden habe, verteilt das Script zufallsgenerierte Kennwörter und speichert die danach in einer .csv - ist in meinem Fall also auch nicht das Mittel der Wahl.
Nun habe ich vom pspasswd gelesen, welches in Teil der PSTools ist und finde das gar nicht mal so verkehrt bis auf die Tatsache, dass es bei den 1300 Clients, welche ich versorgen muss ewig dauern würde. Ich habe das Tool an einer Gruppe aus 5 Clients getestet wovon ca. die Hälfte offline war und der Timeout dauert einfach ewig.
Ein script beim Booten auszuführen finde ich recht unelegant und würde das gerne umgehen, da ja auch das Kennwort dann beim Scriptdurchlauf angezeigt wird.

Ich hoffe ihr habt ein paar nette Ideen für mich face-smile

Vielen Dank schonmal und viele Grüße
Oni

Content-ID: 285325

Url: https://administrator.de/contentid/285325

Ausgedruckt am: 26.11.2024 um 14:11 Uhr

beidermachtvongreyscull
beidermachtvongreyscull 12.10.2015 um 10:32:46 Uhr
Goto Top
Die Jungs von ScriptingGuys haben da folgende Lösung:
http://blogs.technet.com/b/heyscriptingguy/archive/2009/03/25/how-can-i ...
Tjelvar
Tjelvar 12.10.2015 um 10:36:50 Uhr
Goto Top
Bei unserer 2008er Domäne funktioniert das alles wunderbar.
GPO Lokaler Admin aktualisieren.

Siehe Screenshot.
DerWoWusste
Lösung DerWoWusste 12.10.2015 aktualisiert um 13:03:57 Uhr
Goto Top
Tjelvar, Du kannst keine Kennwörter auf diesem Wege festlegen, das wurde weggepatcht, da unsicher.
@OniChan: Nimm meine Anleitung, dann brauchst Du keinen lokalen Admin mehr: Sicherer Umgang mit Supportkonten
Tjelvar
Tjelvar 12.10.2015 um 12:03:25 Uhr
Goto Top
Dafür dass das nicht geht funktioniert das wunderbar. :D
DerWoWusste
DerWoWusste 12.10.2015 aktualisiert um 13:03:50 Uhr
Goto Top
Ja, wenn die Policy einmal erstellt ist, funktioniert sie weiter. Aber neu erstellen kannst Du sie nicht. Auch solltest Du Dir klar werden, was das Problem ist, warum es also weggepatcht wurde. Solche Policies will man nicht im Netzwerk haben, das ist die größte Sicherheitslücke überhaupt: man kann dieses Kennwort einfach auslesen.
OniChan
OniChan 12.10.2015 um 13:02:51 Uhr
Goto Top
@Tjelvar: entweder ist euer DC nicht durchgepatcht (in dem Fall kannst die GPO auch noch ändern) oder es ist wie DerWoWusste schon gesagt hat ihr ändert da einfach nichts mehr dran und dann funktioniert es weiterhin - denn mit KB2962486 ( https://support.microsoft.com/de-de/kb/2962486 ) hat Microsoft die Möglichkeit rausgepatcht.

@DerWoWusste: Danke - ich werde mir mal deine Anleitung zu gemüte führen nur bin ich mir noch nicht sicher, ob das hier so gewünscht ist

Danke erstmal face-smile
DerWoWusste
DerWoWusste 12.10.2015 um 13:16:06 Uhr
Goto Top
Die Alternative von Microsoft (welche ich für deutlich unpraktischer halte als meine) ist LAPS: https://www.microsoft.com/en-us/download/details.aspx?id=46899