Local Administrator Password Solution

Всем привет!

Обои поклеил и пиво льется рекой, а это значит, что Уханов снова вещает.

А поговорим мы сегодня о пароле локального администратора.


Новички иногда попадают в такую ситуацию: выводит компьютер из домена, и для подтверждения вводит пароль доменного администратора. После перезагрузки выясняется, что пароль локального администратора он не помнит. Ситуация неприятная, но не тупиковая, если по рукой есть флешка или CD.

Что нужно было сделать, что-бы не выстрелить себе в ногу? Вывести компьютер из домена, используя пароль локальной учетной записи с правами администратора. Таким образом можно быть уверенным, что помнишь пароль.


Установка пароля через групповые политики.

Чаще администраторы прибегают к установке на компьютеры домена одинакового пароля средствами групповых политик.

Почему это плохо?

Пароль администратора хранится в зашифрованном виде в xml файле  каталога групповых политик. Файл доступен для чтения всем авторизованным пользователям домена.

Считаете, если он зашифрован, то вы в безопасности? Как бы не так: Microsoft опубликовала 32-битный AES ключ шифрования пароля.

Майкрософт категорически не рекомендует так менять пароли, а в новых версиях Windows Server настоятельно говорит так не делать. Такие дела, малята: получить пароль админа проще простого.

Бюллетень MS14-025 запрещает установку пароля таким образом. Поле пароля неактивно.

Local Administrator Password Solution Windows, Системное администрирование, Пароль, Microsoft, Длиннопост

А ещё может случиться необходимость предоставить пользователю административные привилегии. На моей практике такое было пару раз -  я потерял связь с компьютером и ничего не мог сделать: Быстрой помощи в Windows 10 ещё не было, а TeamViewer или AmmyAdmin  блокировались политикой ограниченного использования программ. На часах ночь, а принтер у человека не работал.

И я со спокойной душой назвал ему пароль локального админа: утром пароль поменялся автоматически. Но я восстановил доступ к компьютеру и наладил принтер.


Local Administrator Password Solution - это официальный инструмент для установки и периодической смены пароля администратора.

Он бесплатен в использовании и прост в настройке.

Что он умеет?

- с заданной периодичностью компьютер сам меняет пароль указанной учетной записи.

- Пароль хранится в AD

- У каждого компьютера свой пароль

- параметры пароля и учетной записи настраиваются

При помощи утилиты LAPS UI можно узнать текущий пароль - надо лишь указать имя компьютера

Local Administrator Password Solution Windows, Системное администрирование, Пароль, Microsoft, Длиннопост

Скачать чудо утилиту с подробнейшим мануалом можно по ссылке выше.


Хорошая статься на WINITPRO тут.



Коллеги, всем хороших выходных и прекрасного настроения.

Поделюсь фото пенного на фоне рабочей машины с дисками, которые так любит вынимать мой сын. Благо, Storage Spaces спокойно переносит кражу одного и даже двух дисков массива.


А как вы решили проблему паролей?

Local Administrator Password Solution Windows, Системное администрирование, Пароль, Microsoft, Длиннопост

Лига Сисадминов

1.5K постов17.5K подписчиков

Добавить пост

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

Автор поста оценил этот комментарий

Set-ADAccountPassword курите дальше!

раскрыть ветку (1)
7
Автор поста оценил этот комментарий

Разговор о смене пароля не доменного, а локального пользователя. Локальный пароль менять уж очень неудобно.

Автор поста оценил этот комментарий

но ведь... если удалить из AD, а потом искать в AD его же, то он ничего не находит...

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Должна быть включена корзина и искать нужно в ней.

показать ответы
8
Автор поста оценил этот комментарий

Не надо так, пожалуйста. Не понятно, был я по ссылке или нет.

За прогу спасибо.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Извините, учту.

Всегда пожалуйста.

Автор поста оценил этот комментарий

Вы только учитесь, да?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Нет, давно в отрасли.

показать ответы
Автор поста оценил этот комментарий

Чтобы не требовалось менять пароли локального админа, можно просто добавить определенные доменные учётки в локальные админы.

Вот, например, мануал краткий:

https://www.ibm.com/support/knowledgecenter/ru/SSNE44_5.2.0/...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Я так. Тоже сделал. Но пароль локальной учетки тоже знать полезно. На случай потери связи с КД.

показать ответы
Автор поста оценил этот комментарий

Ну так в этом и косяк.

и как его решить я хз.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Защитить объект от случайного удаления.

показать ответы
Автор поста оценил этот комментарий

Что проблема написать скрипт в повершел?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Я предложил своё решение, Вы предлагаете своё.

Так поделитесь им!

показать ответы
Автор поста оценил этот комментарий

А зачем это, если есть CMD и PowerShell?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Я же написал: расскажите о том, как решаете задачу.

Скрипт в студию!

показать ответы
Автор поста оценил этот комментарий

Я просто периодически пересекаюсь с авторами большинства известных русскоязычных PE сборок на нескольких ресурсах. Как автор собственной мультизагрузочной флешки-переростка...

раскрыть ветку (1)
Автор поста оценил этот комментарий

Поделюсь листингом своей флешки.

cmd скрипт, создающий загрузочную флешку.

http://cloud.uhanov.org/index.php/s/WcPgYWRsYTqlUjX

Дело было в 2011 году.

показать ответы
Автор поста оценил этот комментарий

Какой софт есть для 10? На рутрекере ломанный ERD только для win8 максимум. На 10 пользуюсь способом с изменением иконки специальных возможностей через командную строку с загрузочного диска, описывали выше.

раскрыть ветку (1)
Автор поста оценил этот комментарий
Автор поста оценил этот комментарий

а если через Simpana бэкапить отдельную запись в OU? Тогда в принципе и корзина не нужна..

А есть какие-то косяки с корзиной? Что-то может плохо работать, если включить корзину?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Косяков с ней не встречал, но отключить её потом нельзя.

Автор поста оценил этот комментарий

логично, пойду учиться как это делать.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Если любите мышкой елозить, то решение на скрине

Иллюстрация к комментарию
показать ответы
Автор поста оценил этот комментарий
Стоит удалить учётку машины из AD и оапс не скажет пароля.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Но такой компьютер более не управляем

показать ответы
2
Автор поста оценил этот комментарий

@moderator, а маскировка ссылок через левый сайт это норма ?

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Что тут такого? Это сокращатель  ссылок, причём мой собственный.

показать ответы
7
Автор поста оценил этот комментарий

Ты зачем так ссылки делаешь, непонятно же куда ведет.

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Это мой сокращатель ссылок. Автоматом делает -  в Firefox настроен.

Поднял у себя сервис http://yourls.org/

показать ответы