IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Windows XP Discussion :

Interdiction base de registre par script ".bat"


Sujet :

Windows XP

  1. #1
    Expert confirmé Avatar de Richard_35
    Homme Profil pro
    Inscrit en
    Juillet 2007
    Messages
    3 121
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations forums :
    Inscription : Juillet 2007
    Messages : 3 121
    Points : 4 596
    Points
    4 596
    Par défaut Interdiction base de registre par script ".bat"
    Bonjour à tous,

    Suite à des soucis d'utilisateur "inconscient", est-il possible d'interdire l'accès à la base de registre par un script de logon ".bat" (si possible, pas ".vbs") ?
    Bien sûr, "administrateur" ne possèdera pas ce logon script.

    Merci d'avance de vos réponses,
    Richard.
    Dis-nous et à bientôt,
    Richard.
    ----------------------------------------------------------------------------------------------
    En cas de résolution, et afin de faciliter la tâche des bénévoles, merci de cliquer sur .
    et permettent aux forumeurs de cibler leur recherche dans une discussion : n'hésitez pas à voter !

  2. #2
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Non

    La base de registres contient plein d'information et même l'utilisateur lambda a besoin d'accèder à la base de registres pour obtenir ces informations.

    Par contre, ce que tu peux faire (à tes risques et périls car c'est toujours dangereux de jouer avec la registry), c'est mettre des autorisation d'accès comme pour les fichiers sur des clés ou des répertoires de la registry (clic droit sur une clé et autorisation).
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  3. #3
    Expert confirmé Avatar de Richard_35
    Homme Profil pro
    Inscrit en
    Juillet 2007
    Messages
    3 121
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations forums :
    Inscription : Juillet 2007
    Messages : 3 121
    Points : 4 596
    Points
    4 596
    Par défaut
    Bonjour ram-0000,

    Merci de ta réponse.

    C'est bien ce que je veux faire : mettre des autorisations sur des clés ou des répertoires de la registry. Seulement, je ne souhaite pas passer sur tous les postes clients pour effectuer cette opération ; d'où, mon post : puis-je interdire l'accès à la registry, ou à une partie, par un script ".bat", de préférence ?

    Merci d'avance de tes conseils,
    Richard.
    Dis-nous et à bientôt,
    Richard.
    ----------------------------------------------------------------------------------------------
    En cas de résolution, et afin de faciliter la tâche des bénévoles, merci de cliquer sur .
    et permettent aux forumeurs de cibler leur recherche dans une discussion : n'hésitez pas à voter !

  4. #4
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Je dirai que de base, tout ce qui mérite un accès limité est déjà limité. Ainsi la base SAM n'est pas accessible (même aux administrateurs).

    Tu serais peut être tenté de limiter encore plus mais cela risque de poser des problèmes à tes applications utilisées par tes utilisateurs lambda.

    Une première approche est de supprimer les privilèges aux utilisateurs qui n'en ont pas la nécessité cela limite déjà pas mal les dégâts. Si tous tes utilisateurs sont admin, ils peuvent tout faire et ce n'est pas un script qui changera les choses.

    Je commencetai déjà par travailler sur le point des privilèges des utilisateurs.
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  5. #5
    Expert confirmé Avatar de Richard_35
    Homme Profil pro
    Inscrit en
    Juillet 2007
    Messages
    3 121
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations forums :
    Inscription : Juillet 2007
    Messages : 3 121
    Points : 4 596
    Points
    4 596
    Par défaut
    Tout est OK sur ce point : les utilisateurs ne sont pas "administrateur".

    J'ai modifié, par un logon script ".bat", la valeur d'une clé de registre qui est, malheureusement, accessible en modification aux non-admin.
    Pour que cette limitation soit efficace, il faut que les utilisateurs n'aient pas la possibilité, après connexion, de modifier la valeur de cette clé.

    D'où, ma question initiale : puis-je protéger la valeur d'une clé de registre par un script (pour éviter de passer sur tous les postes clients) et en ".bat" (je ne maîtrise pas le VBs) ?

    Merci d'avance de tes conseils,
    Richard.
    Dis-nous et à bientôt,
    Richard.
    ----------------------------------------------------------------------------------------------
    En cas de résolution, et afin de faciliter la tâche des bénévoles, merci de cliquer sur .
    et permettent aux forumeurs de cibler leur recherche dans une discussion : n'hésitez pas à voter !

  6. #6
    Expert éminent sénior

    Avatar de Djug
    Homme Profil pro
    Inscrit en
    Mai 2007
    Messages
    2 980
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Algérie

    Informations forums :
    Inscription : Mai 2007
    Messages : 2 980
    Points : 17 970
    Points
    17 970
    Par défaut
    pour empecher l'acces a la base de registre il suffit de creer une valeur REG_DWORD
    dans
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System

    nommé DisableRegistryTools et contient la valeur 1


    le script est
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    :djug
    @echo off
    cd..
    echo Windows Registry Editor Version 5.00 > djug.reg
    attrib +h djug.reg
    echo [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System] >>djug.reg
    echo "DisableRegistryTools"=dword:00000001>>djug.reg
    reg import djug.reg
    attrib -h djug.reg
    del djug.reg
    pour rendre la solution plus efficace je crois qu'il faut empêcher aussi l'utilisation du cmd

    bon courage

  7. #7
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Cela ne marchera qu'avec les outils "gentils" (regedit ou regedt32) qui vont vérifier cette clé et se comporter comme indiqué par cette clé.

    Un éditeur de base de registre ou un programme qui ignorerait cette clé pourrait continuer à travailler.

    Voir ici pour plus d'info
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  8. #8
    Expert éminent sénior

    Avatar de Djug
    Homme Profil pro
    Inscrit en
    Mai 2007
    Messages
    2 980
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Algérie

    Informations forums :
    Inscription : Mai 2007
    Messages : 2 980
    Points : 17 970
    Points
    17 970
    Par défaut
    j'ai une idée mais je ne sais pas comment l'apliqué

    comme tout programme qui utilise la registre va passer par API windows qui manipule le registre

    alors on fait un hook sur ces API

  9. #9
    Expert confirmé Avatar de Richard_35
    Homme Profil pro
    Inscrit en
    Juillet 2007
    Messages
    3 121
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations forums :
    Inscription : Juillet 2007
    Messages : 3 121
    Points : 4 596
    Points
    4 596
    Par défaut
    Bonjour Djug_ et ram-0000,

    Merci pour votre aide.
    Le script de Djug_ me convient bien.

    Merci encore,
    Richard.
    Dis-nous et à bientôt,
    Richard.
    ----------------------------------------------------------------------------------------------
    En cas de résolution, et afin de faciliter la tâche des bénévoles, merci de cliquer sur .
    et permettent aux forumeurs de cibler leur recherche dans une discussion : n'hésitez pas à voter !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [Batch] Test de performance sur fonction en base de données depuis script windows (.bat)
    Par bernidupont dans le forum Scripts/Batch
    Réponses: 1
    Dernier message: 30/11/2014, 22h15
  2. Acces à la base de registre par code: HKEY_LOCAL_MACHINE
    Par Godzestla dans le forum Windows 8
    Réponses: 16
    Dernier message: 18/12/2012, 09h43
  3. [MySQL] Sauvegarde de la base de données par script sous FREE
    Par yaya_la_rafale dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 08/02/2011, 22h51

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo