TẤT CẢ các tài khoản máy tính miền của chúng tôi (tên máy $) có "quyền truy cập máy tính này từ mạng" ngay trên tất cả các máy tính để bàn. Họ cũng thuộc nhóm NGƯỜI DÙNG DOMAIN nhưng họ KHÔNG thuộc bất kỳ nhóm tên miền / quyền lực / quản trị viên nào. Vì những tài khoản này có thể được sử dụng bởi người dùng cuối, thông qua "psexec -s -i -d cmd.exe" trên máy tính để bàn tên miền cục bộ của họ - việc sử dụng này có thể kích hoạt bất kỳ loại winrs bitadmin nào trên các máy miền khác trên mạng không? Cmd này cho phép sử dụng tài khoản mà không cần biết mật khẩu nhưng có khả năng chạm vào các máy khác trên mạng. Tôi có thể điều chỉnh lại các id, chính sách, chia sẻ TÊN .. tùy thuộc vào quyền được đặt. Dường như với tôi rằng chúng ta cần loại bỏ quyền này để ngăn chặn việc sử dụng các công cụ như vậy (đặc biệt là winrs wmic bitsadmin) trên các máy tính miền khác. Các cmds và bitsadmin tôi chưa thể làm việc trên mạng. Có ai có suy nghĩ nào về vấn đề này nữa ko? Phải - tôi hơi hoang tưởng về điều này ... :)