Đăng nhập và đăng nhập lại khi người dùng khác mở khóa PC đã bị khóa trước đó - nó hoạt động như thế nào?


11

Tôi đã quan sát một hành vi khá tò mò của Windows 7 tại một số PC văn phòng của chúng tôi:

  1. Người dùng A đăng nhập vào tài khoản của mình như bình thường.
  2. Người dùng A khóa PC (thông qua Win + L hoặc tương tự).
  3. Người dùng B (không quan trọng là ai, chỉ cần là người có tài khoản người dùng khác) sau đó đăng nhập vào cùng một PC với thông tin đăng nhập của anh ta (trực tiếp tại PC hoặc từ xa).
  4. Người dùng B đăng xuất lại.
  5. Ngay sau khi được hiển thị với màn hình "đăng xuất", phiên của Người dùng A được mở khóa mà không yêu cầu mật khẩu của Người dùng A.

Mẫu chính xác này hoạt động như được trình bày trên tất cả các PC bị ảnh hưởng với các kết hợp tài khoản người dùng tùy ý. Tôi đã nghe quản trị viên của chúng tôi đề cập rằng nó thậm chí hoạt động để mở khóa tài khoản quản trị viên, nếu họ từng đăng nhập vào đúng PC. Tuy nhiên, nó không hoạt động trên một loạt các PC mới hơn mà chúng tôi có gần đây cho nhóm của chúng tôi.

"Hiện tượng" này có được biết không? Tôi không thể tìm thấy các báo cáo về hành vi tương tự thông qua google vì vậy tôi cho rằng nó phải là một cái gì đó cụ thể cho môi trường văn phòng của chúng tôi. Lỗ hổng nào trong cấu hình của Windows 7 có thể dẫn đến hành vi như vậy?


Một số nền tảng:

  • PC của chúng tôi chạy Windows 7 Professional, 64 bit. SP1 được cài đặt. Cập nhật bảo mật dường như được áp dụng thường xuyên.
  • Tất cả tài khoản của người dùng là tài khoản miền.
  • Tôi đã thông báo cho một trong những quản trị viên của chúng tôi về sự đặc biệt này vài tháng trước nhưng vì hành vi vẫn còn, tôi sẽ cố gắng trình bày vấn đề theo cách cấp bách hơn (và đảm bảo bao gồm cả người chịu trách nhiệm về bảo mật CNTT trong lần này).
  • Tôi biết điều này có một số ý nghĩa liên quan đến bảo mật thông tin. (Điều này cho phép mạo danh, truy cập vào các ổ đĩa mạng bị hạn chế, v.v ...) Nhưng ít nhất trên PC của tôi, nó gây rối nghiêm trọng với các sắp xếp cửa sổ của tôi, vì vậy không có khả năng ai đó khai thác nó mà tôi không nhận ra sau đó. Tôi chắc chắn lý do duy nhất mà nó chưa được xử lý là vì chưa có trường hợp lạm dụng (đã biết) nào. Ngoài ra, nó đòi hỏi truy cập vật lý vào PC tương ứng để có thể khai thác.
  • Tôi chỉ là người dùng không có đặc quyền nâng cao. Tôi sẽ cố gắng cung cấp bất kỳ thông tin nào cần thiết (nếu có) nhưng sẽ sớm gặp phải một số hạn chế.
  • Ngoài ra tôi muốn xin lỗi nếu thuật ngữ của tôi về quản trị hệ thống bị tắt - Tôi không chuyên nghiệp. Xin vui lòng cho tôi biết nếu tôi có thể cải thiện từ ngữ của tôi ở bất cứ đâu.

Tab Đăng nhập của Autorun (Các mục nhập của Microsoft bị ẩn): Tab Đăng nhập của Autorun (Các mục nhập của Microsoft bị ẩn) Phần bị bôi đen là tập lệnh ánh xạ các ổ đĩa mạng tùy thuộc vào người đăng nhập. Tab Winlogon của Autorun (chỉ có các mục trong Windows): Tab Winlogon của Autorun (chỉ có các mục Windows)


Tôi thực sự nghi ngờ điều đó gây ra bởi một sửa đổi cục bộ mà lô PC mới của bạn chưa bị. (Tôi không nhớ bất kỳ bài viết tin tức nào đánh bại Microsoft về vấn đề cụ thể này ...)
user1686 13/03/18

1
Điều này chắc chắn gây ra bởi một chương trình của bên thứ ba. Điều này xảy ra với tài khoản người dùng cục bộ? Ở chế độ an toàn? Sử dụng Autorun để vô hiệu hóa tất cả các ứng dụng khởi động không phải của Microsoft và kiểm tra hành vi (hãy cẩn thận với trình điều khiển & dịch vụ, mặc dù rất có thể đó là những gì có thể gây ra).
Tôi nói phục hồi Monica

Ngoài ra, 1) trong Autorun, có gì trên Winlogontab? Vui lòng gửi một ảnh chụp màn hình của tab đó nếu có thể. 2) Sau khi sự cố xảy ra, dữ liệu của giá trị LastLoggedOnProvider trong khóa là HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#gì? ( #Số phiên trong đó có thể có nhiều hơn một.)
Tôi nói Phục hồi Monica

@TwistyImpersonator Autorun có vẻ như tôi cũng muốn sử dụng nó trên PC riêng của mình - khá tiện lợi! 1) Có một loạt các mục trên tab đăng nhập, không ai trong số họ trông đáng nghi với tôi. Sẽ thêm một ảnh chụp màn hình cho câu hỏi của tôi. 2) Tất cả các khóa hiển thị cùng một giá trị cho LastLoggedOnProvider , tuy nhiên chỉ có khóa đầu tiên hiển thị tên người dùng của tôi trong LoggedOnUsername trong khi tất cả các khóa khác đều có tên đồng nghiệp của tôi trong đó (người tôi đang thực hiện các bài kiểm tra).
Inarion

@TwistyImpersonator Về tài khoản địa phương: Tôi vẫn cần kiểm tra điều đó. Tôi không thể vô hiệu hóa bất cứ điều gì ngoài các mục trong HKCU vì tôi thiếu các đặc quyền để làm điều đó. Sẽ phải có những người IT của chúng tôi để làm điều đó.
Inarion

Câu trả lời:


0

Điều này đã được thiết kế.

Tham khảo Đăng nhập tương tác: Yêu cầu xác thực Bộ điều khiển miền để mở khóa máy trạm

Đây là một cài đặt bảo mật mà về cơ bản nếu không được kích hoạt cho phép người dùng đăng nhập không xác thực với bộ điều khiển miền.

Trong trường hợp của bạn, Người dùng A đã xác thực và được lưu trữ. Người dùng B đã được xác thực và khi Người dùng A quay lại, nó đã sử dụng bộ đệm. Nếu cài đặt đó được đặt, nó sẽ yêu cầu xác thực lại cho bộ điều khiển miền để có sự rút lại. Nếu bạn nói máy tính xách tay và mất kết nối mạng, làm thế nào để bạn kết nối lại với bộ điều khiển miền để mở khóa. Do đó, nó có thể là một thiết lập 'nguy hiểm'.


Cảm ơn bạn, liên kết là hữu ích cho sự hiểu biết chung của tôi. Tuy nhiên, cả liên kết và kết quả Google không liên quan của bạn đều chỉ ra rằng thông tin đăng nhập được lưu trong bộ nhớ cache sẽ được sử dụng để tự động xác thực người dùng (không cần nhập mật khẩu). Theo như tôi hiểu, ngay cả các thông tin được lưu trong bộ nhớ cache cục bộ chỉ đóng vai trò so sánh với những gì người dùng nhập vào khi đăng nhập. Vì vậy, về mặt lý thuyết không nên tồn tại một kịch bản mà Người dùng B có thể đăng nhập với tư cách là Người dùng A, cho dù Người dùng A có thông tin đăng nhập hay không lưu trữ Vậy mà nó vẫn xảy ra.
Inarion 16/03/18

Thú vị đủ nhận xét của bạn gây ra một kỳ quan vào những gì là khác nhau trong các phương pháp đăng nhập khác nhau được sử dụng bởi Windows, dành cho Windows 10 nó đã được thay thế bằng nhà cung cấp Microsoft Windows Credential Integration, làm một lặn sâu hơn bạn sẽ tìm thấy CREDENTIAL_PROVIDER_USAGE_SCENARIO liệt kê Xem phần nhận xét
todd_placher

Lưu ý: Bắt đầu trong Windows 10, các kịch bản người dùng CPUS_LOGON và CPUS_UNLOCK_WORKSTATION đã được kết hợp. Điều này cho phép hệ thống hỗ trợ nhiều người dùng đăng nhập vào máy mà không cần tạo và chuyển đổi các phiên không cần thiết. Bất kỳ người dùng nào trên máy đều có thể đăng nhập vào nó khi nó đã bị khóa mà không cần phải thoát ra khỏi phiên hiện tại và tạo một phiên mới. Do đó, CPUS_LOGON có thể được sử dụng cả để đăng nhập vào hệ thống hoặc khi máy trạm được mở khóa.
chập chững biết đi 16/03/18

Cái này sai. OP đang gặp phải trường hợp tài khoản đã đăng nhập trước đó nhưng tài khoản bị khóa sẽ được mở khóa mà không cần người dùng cung cấp thông tin đăng nhập của họ . Cài đặt GPO mà bạn tham chiếu kiểm soát hành vi của Windows khi thông tin đăng nhập được cung cấp ... nhưng những thông tin đăng nhập đó vẫn phải được cung cấp để phiên đăng nhập được mở khóa.
Tôi nói Phục hồi Monica

0

Vì vậy, có vẻ như các nhân viên IT của chúng tôi tìm thấy vấn đề. Tất cả các PC của chúng tôi, cho dù là thương hiệu Dell hay HP, đã cài đặt Người gửi đồ họa từ xa HP (Phiên bản 6.0.3 trong trường hợp PC của tôi). Vô hiệu hóa dịch vụ tương ứng ngay lập tức ngăn chặn hành vi vi phạm.

Về lý do tại sao dịch vụ cụ thể này cho phép loại hành vi chưa từng thấy trong Windows: Chúng tôi không biết. Chúng tôi hoàn toàn không biết gì.
Chúng tôi rất có thể sẽ không phân bổ thêm bất kỳ tài nguyên nào cho vấn đề này, vì chúng tôi không cần dịch vụ Người gửi (chỉ sử dụng Người nhận). Vì vậy, tôi chỉ có thể suy đoán rằng vấn đề có thể do một số loại không tương thích giữa phần mềm HP và PC của thương hiệu Dell. (Hầu hết các PC bị ảnh hưởng là của Dell, mặc dù một vài - cũ hơn? - Các máy tính HP cũng hoạt động sai, vì vậy đó không thể là câu chuyện đầy đủ.)

Tất cả mọi thứ được coi là toàn bộ sự việc vẫn còn bí ẩn không thỏa mãn, nhưng thật không may, tôi không ở vị trí để điều tra thêm về vấn đề này - cả từ quan điểm tài trợ cũng như quan điểm đặc quyền.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.