Đầu tiên, tắt tất cả các bộ điều khiển miền. Làm như vậy sẽ tránh được các vấn đề nhân rộng kỳ quái.
Bước đầu tiên là xóa cài đặt Chính sách nhóm xấu. Nhiệm vụ đặc quyền được lưu trữ trong GptTmpl.inf
tệp trong MACHINE\Microsoft\Windows NT\SecEdit
mỗi thư mục chính sách. Bạn sẽ biết bạn có chủ trương đúng đắn khi mà .inf
tập tin chứa một dòng cho SeDenyNetworkLogonRight
, SeDenyInteractiveLogonRight
, vân vân. Xóa tất cả các SeDeny...Right
dòng từ nó.
Windows sẽ không áp dụng các cài đặt mới trừ khi thấy GPO đã thay đổi, điều này xác định bằng cách tham khảo versionNumber
thuộc tính trên đối tượng Active Directory. Chúng ta đừng cố chỉnh sửa AD nhé. Thay vào đó, chúng tôi sẽ xóa cài đặt xấu khỏi Sổ đăng ký theo cách thủ công.
Gắn \Windows\System32\config\SECURITY
tổ ong của bộ điều khiển miền vào Registry của hệ thống Windows khác với reg load
. Mở Registry Editor và điều hướng đến Policy\Accounts
bên dưới tổ ong được gắn kết. (Bạn có thể cần phải chạy regedit
như HỆ THỐNG để hoạt động. PsExec có thể làm điều đó.) Mỗi khóa con tương ứng với một người dùng hoặc nhóm và ActSysAc
khóa con của mỗi người giữ "quyền". (Các "đặc quyền" là tất cả trong Privilgs
khóa.) Tìm một với một ActSysAc
giá trị C0 03 00 00
, mà tương ứng với bốn quyền bạn bị từ chối. Xóa ActSysAc
hoặc thay đổi giá trị của nó thành 00 00 00 00
. Đóng Registry Editor và ngắt kết nối với tổ ong reg unload
.
Khởi động bộ điều khiển miền bạn đã sửa đổi. Bạn sẽ có thể đăng nhập ngay bây giờ. Sử dụng Bảng điều khiển quản lý chính sách nhóm để thực hiện bất kỳ chỉnh sửa nào (bất kể tầm thường) đối với Chính sách địa phương của GPO có liên quan. Điều đó sẽ tăng số phiên bản của GPO.
Khởi động các bộ điều khiển miền khác và để các thay đổi nhân rộng.