mrheisenberg
Goto Top

Powershell "local Admin"

Moin,

ich hab folgendes Problem, ich erstelle mit meinem Skript einen Lokalen Admin auf den Geräten, nur laufen die Passwörter ab, ich hab hier irgendwo einen Fehler, jetzt würde ich auf euer Schwarm-Wissen hoffen.

$username = "XXXXXXX"     
$password = ConvertTo-SecureString "XXXXXXXXXXXX" -AsPlainText -Force    
$logFile = "\\XXXXXXX\log\XXX_XXXX.txt"  
Function Write-Log {
  param(
      [Parameter(Mandatory = $true)][string] $message,
      [Parameter(Mandatory = $false)]
      [ValidateSet("INFO","WARN","ERROR")]  
      [string] $level = "INFO"  
  )
    $timestamp = (Get-Date).toString("yyyy/MM/dd HH:mm:ss")  
   Add-Content -Path $logFile -Value "$timestamp [$level] - $message"  
}
Function Create-LocalAdmin {
    process {
      try {
        New-LocalUser "$username" -Password $password -FullName "$username" -Description "local admin" -ErrorAction stop  
        Write-Log -message "$username local user crated"  
               Add-LocalGroupMember -Group "IT Systemadministratoren" -Member "$username" -ErrorAction stop  
        Write-Log -message "$username added to the local administrator group"  
      }catch{
        Write-log -message "Creating local account failed" -level "ERROR"  
      }
    }    
}
Write-Log -message "#########"  
Write-Log -message "$env:COMPUTERNAME - Create local admin account"  
Create-LocalAdmin
Write-Log -message "#########"  


Grüße

Content-Key: 5932173021

Url: https://administrator.de/contentid/5932173021

Printed on: May 10, 2024 at 17:05 o'clock

Member: Nils02
Nils02 Feb 10, 2023 at 10:35:41 (UTC)
Goto Top
Moin,

gibts einen Grund, dass du das per PS und nicht via GPO machst?

LG
Mitglied: 141986
141986 Feb 10, 2023 at 10:37:23 (UTC)
Goto Top
Moin,

gibts einen Grund, dass du das per PS und nicht via GPO machst?
und/oder mit/per MS LAPS?

VG
Member: MrHeisenberg
MrHeisenberg Feb 10, 2023 at 10:41:20 (UTC)
Goto Top
Mir ist hier die PS lieber da ich dies via RMM auch an Geräte verteilen kann welche selten mit dem AD verbunden sind.

LG
Mitglied: 5175293307
5175293307 Feb 10, 2023 updated at 10:46:23 (UTC)
Goto Top
nur laufen die Passwörter ab
-PasswordNeverExpires Switch-Parameter
New-LocalUser
würde ich auf euer Schwarm-Wissen hoffen.
Oder am Freitag gleich RTFM in die Tonne kloppen.

Wurstl
Member: MrHeisenberg
MrHeisenberg Feb 10, 2023 at 10:49:35 (UTC)
Goto Top
Zitat von @5175293307:

nur laufen die Passwörter ab
-PasswordNeverExpires Switch-Parameter
New-LocalUser
würde ich auf euer Schwarm-Wissen hoffen.
Oder am Freitag gleich RTFM in die Tonne kloppen.

Wurstl

na sorry dass ich Frage.... BadDay hm?!
Member: MrHeisenberg
Solution MrHeisenberg Feb 10, 2023 at 10:56:03 (UTC)
Goto Top
$username = "XXXXX"     
$password = ConvertTo-SecureString "XXXXX" -AsPlainText -Force    
$logFile = "\\XXXXX\log\XXXXX.txt"  
Function Write-Log {
  param(
      [Parameter(Mandatory = $true)][string] $message,
      [Parameter(Mandatory = $false)]
      [ValidateSet("INFO","WARN","ERROR")]  
      [string] $level = "INFO"  
  )
    $timestamp = (Get-Date).toString("yyyy/MM/dd HH:mm:ss")  
   Add-Content -Path $logFile -Value "$timestamp [$level] - $message"  
}
Function Create-LocalAdmin {
    process {
      try {
        New-LocalUser "$username" -Password $password -PasswordNeverExpires -UserMayNotChangePassword -FullName "$username" -Description "local admin" -ErrorAction stop  
        Write-Log -message "$username local user crated"  
               Add-LocalGroupMember -Group "IT Systemadministratoren" -Member "$username" -ErrorAction stop  
        Write-Log -message "$username added to the local administrator group"  
      }catch{
        Write-log -message "Creating local account failed" -level "ERROR"  
      }
    }    
}
Write-Log -message "#########"  
Write-Log -message "$env:COMPUTERNAME - Create local admin account"  
Create-LocalAdmin
Write-Log -message "#########"  

so schaut nun das Skript aus, Kennwort läuft nicht ab, und kann nicht geändert werden .... soviel zum Thema RTFM
Mitglied: 5175293307
5175293307 Feb 10, 2023 updated at 11:07:33 (UTC)
Goto Top
$password = ConvertTo-SecureString "XXXXXXXXXXXX" -AsPlainText -Force
Da kannst du den Usern das Admin-Passwort auch gleich als Zettel an den Monitor pappen face-smile.
Sicherer Umgang mit Supportkonten
Member: erikro
erikro Feb 10, 2023 at 11:09:47 (UTC)
Goto Top
Zitat von @5175293307:

$password = ConvertTo-SecureString "XXXXXXXXXXXX" -AsPlainText -Force
Da kannst du den Usern das Admin-Passwort auch gleich als Zettel an den Monitor pappen face-smile.
Sicherer Umgang mit Supportkonten

Wie? Das macht man doch so. Das vermindert den Supportaufwand ungemein. face-wink
Member: MrHeisenberg
MrHeisenberg Feb 10, 2023 updated at 13:22:23 (UTC)
Goto Top
Zitat von @5175293307:

$password = ConvertTo-SecureString "XXXXXXXXXXXX" -AsPlainText -Force
Da kannst du den Usern das Admin-Passwort auch gleich als Zettel an den Monitor pappen face-smile.
Sicherer Umgang mit Supportkonten

Nö, warum?
Jetz erklär mir mal wie es einem User gelingen soll dieses Kennwort des lokalen Admin auszulesen, btw. ohne Admin rechte sowie kein Zugriff auf die Systemsteuerung, mmc sowie Regedit.
Wäre mir jetzt sehr spannend dies zu erfahren.
Ach und damits nicht zu einfach ist, unsere User haben keine Zugriffe auf irgendwelche Windows System Verzeichnisse.
Nachtrag: Dir ist bewusst dass die "X" nicht das Passwort darstellen oder?
Mitglied: 5175293307
5175293307 Feb 10, 2023 updated at 13:57:59 (UTC)
Goto Top
Zitat von @MrHeisenberg:

btw. ohne Admin rechte sowie kein Zugriff auf die Systemsteuerung, mmc sowie Regedit.
Braucht er in dem Fall gar nicht.
Die Details verbieten aber leider die Forenregeln hier.
Nachtrag: Dir ist bewusst dass die "X" nicht das Passwort darstellen oder?
Bei Verwendung von -AsPlaintext ist das zwingend der Fall, ohne ja aber mit nein.
Member: erikro
erikro Feb 15, 2023 at 08:18:24 (UTC)
Goto Top
Moin,

Zitat von @MrHeisenberg:
Jetz erklär mir mal wie es einem User gelingen soll dieses Kennwort des lokalen Admin auszulesen, btw. ohne Admin rechte sowie kein Zugriff auf die Systemsteuerung, mmc sowie Regedit.
Wäre mir jetzt sehr spannend dies zu erfahren.

Sie haben Leserechte auf das Verzeichnis, in dem das Skript liegt.

Ach und damits nicht zu einfach ist, unsere User haben keine Zugriffe auf irgendwelche Windows System Verzeichnisse.

Unsinn. Wenn die User keinen lesenden Zugriff hätten, könnten sie mit Windows nicht arbeiten.

Liebe Grüße

Erik
Member: MrHeisenberg
MrHeisenberg Feb 16, 2023 at 06:32:48 (UTC)
Goto Top

Sie haben Leserechte auf das Verzeichnis, in dem das Skript liegt.

Falsch, wie oben bereits erwähnt, wir spielen dieses Skript via RMM raus, also wie sollen die Zugriff haben?


Unsinn. Wenn die User keinen lesenden Zugriff hätten, könnten sie mit Windows nicht arbeiten.

lesen ja, aber der User kann in kein Systemrelevantes Verzeichnis schreiben, braucht er auch nicht für seine Arbeit
Member: erikro
erikro Feb 16, 2023 at 10:40:30 (UTC)
Goto Top
Moin,

Zitat von @MrHeisenberg:


Sie haben Leserechte auf das Verzeichnis, in dem das Skript liegt.

Falsch, wie oben bereits erwähnt, wir spielen dieses Skript via RMM raus, also wie sollen die Zugriff haben?

Und wo liegt das Skript dann?

Unsinn. Wenn die User keinen lesenden Zugriff hätten, könnten sie mit Windows nicht arbeiten.

lesen ja, aber der User kann in kein Systemrelevantes Verzeichnis schreiben, braucht er auch nicht für seine Arbeit

Lesen reicht ja, um aus einem Skript das Passwort auszulesen.

Egal. Macht, was Ihr wollt.

Liebe Grüße

Erik
Member: MrHeisenberg
MrHeisenberg Feb 16, 2023 at 10:59:31 (UTC)
Goto Top
Zitat von @erikro:

Moin,

Zitat von @MrHeisenberg:


Sie haben Leserechte auf das Verzeichnis, in dem das Skript liegt.

Falsch, wie oben bereits erwähnt, wir spielen dieses Skript via RMM raus, also wie sollen die Zugriff haben?

Und wo liegt das Skript dann?

Im RMM-Tool, hier wird der Code geschrieben und dann über den RMM-Client ans jeweilige Gerät gesendet, also liegt am Gerät original nix vom Skript ;)
Member: MrHeisenberg
MrHeisenberg Feb 16, 2023 at 10:59:55 (UTC)
Goto Top

Egal. Macht, was Ihr wollt.


i will do ;)