c0d3.r3d
Goto Top

SD-Karten formatieren und beschreiben ohne Adminrechte

Moin,

mal eine Frage an die Profis: Ich habe zwei Terminals (Windows 11 Systeme) an denen SD-Karten formatiert und beschrieben werden sollen mit einem Image.

Die User sollen keine Adminrechte mehr auf der Maschine in Zukunft haben.

Habe ich über GPOs bzw. Gruppenrechte auf den Clients im loaklen AD eine Chance, dass die Rechte so "fein" eingestellt werden können, dass Datenträger beschrieben und gelöscht werden können?

Die Clients sollen Bitlocker geschützt sein, es soll nicht die Möglichkeit bestehen diese mit den Rechten zu entschlüsseln.

Viele Grüße

Content-Key: 21909682090

Url: https://administrator.de/contentid/21909682090

Printed on: April 28, 2024 at 08:04 o'clock

Member: DerWoWusste
DerWoWusste Oct 15, 2023 at 18:38:14 (UTC)
Goto Top
Hi.

Es ist nur dann problemlos möglich, wenn du es skripten kannst und zwar so, dass keine Nutzerinteraktion nötig wäre.
Mitglied: 7907292512
7907292512 Oct 15, 2023 updated at 19:12:14 (UTC)
Goto Top
Zitat von @DerWoWusste:

Hi.

Es ist nur dann problemlos möglich, wenn du es skripten kannst und zwar so, dass keine Nutzerinteraktion nötig wäre.

Och das geht schon auch mit Nutzerinteraktion, Prozesse die als privilegierter Nutzer laufen können sich das aktuelle Anmelde-Token des Users krallen und per impersonation dem Nutzer so Dialoge/Abfragen präsentieren, macht die msg.exe auch nicht anders ...
Powershell: Aufgabe im Hintergrund MsgBox in Vordergrund

Alternativ lässt man halt eine kleine VM auf der Kiste laufen der man das SD Laufwerk durchreicht und innerhalb derer sie halt Admin Rechte haben,

Gruß sid
Member: mayho33
mayho33 Oct 15, 2023 at 22:20:29 (UTC)
Goto Top
Hi,

Es gäbe z.B. Avecto. Mit dem Tool lässt sich einstellen welcher User welchen Prozess mit welchen Rechten ausführen darf. Kostet aber.

Zu W7 Zeiten gab es ein kleines Tool in der ADK (damals Windows AIK). Damit kommte man eine bestimmte Exe hashen, Credentials hinterlegen und nach der Installation der, durch das Tool erstellen MSI, lief der Prozess ohne UAC und mit den angegebenen Rechten. Ist schon ewig her. Den Namen weiß ich nicht mehr. Dachte es wäre ACT aber der Beschreibung nach nicht.

Und ob das Tool sicher war...? 🤷‍♂️🤷‍♂️🤔
Member: DerWoWusste
DerWoWusste Oct 16, 2023 at 09:50:05 (UTC)
Goto Top
@7907292512
Och das geht schon
Moin. Wenn Du jetzt noch Befehle zum Image auf eine SD-schreiben am Start hast mit Abfrage der Parameter, dann wäre es in der Tat problemlos.
Mitglied: 7907292512
7907292512 Oct 16, 2023 updated at 10:33:27 (UTC)
Goto Top
dd
winimage (commandline info)
Rufus
Win32 Diskimager
balenaEtcher
Unetbootin
usw...