Tôi đã quan sát một hành vi khá tò mò của Windows 7 tại một số PC văn phòng của chúng tôi:
- Người dùng A đăng nhập vào tài khoản của mình như bình thường.
- Người dùng A khóa PC (thông qua Win + L hoặc tương tự).
- Người dùng B (không quan trọng là ai, chỉ cần là người có tài khoản người dùng khác) sau đó đăng nhập vào cùng một PC với thông tin đăng nhập của anh ta (trực tiếp tại PC hoặc từ xa).
- Người dùng B đăng xuất lại.
- Ngay sau khi được hiển thị với màn hình "đăng xuất", phiên của Người dùng A được mở khóa mà không yêu cầu mật khẩu của Người dùng A.
Mẫu chính xác này hoạt động như được trình bày trên tất cả các PC bị ảnh hưởng với các kết hợp tài khoản người dùng tùy ý. Tôi đã nghe quản trị viên của chúng tôi đề cập rằng nó thậm chí hoạt động để mở khóa tài khoản quản trị viên, nếu họ từng đăng nhập vào đúng PC. Tuy nhiên, nó không hoạt động trên một loạt các PC mới hơn mà chúng tôi có gần đây cho nhóm của chúng tôi.
"Hiện tượng" này có được biết không? Tôi không thể tìm thấy các báo cáo về hành vi tương tự thông qua google vì vậy tôi cho rằng nó phải là một cái gì đó cụ thể cho môi trường văn phòng của chúng tôi. Lỗ hổng nào trong cấu hình của Windows 7 có thể dẫn đến hành vi như vậy?
Một số nền tảng:
- PC của chúng tôi chạy Windows 7 Professional, 64 bit. SP1 được cài đặt. Cập nhật bảo mật dường như được áp dụng thường xuyên.
- Tất cả tài khoản của người dùng là tài khoản miền.
- Tôi đã thông báo cho một trong những quản trị viên của chúng tôi về sự đặc biệt này vài tháng trước nhưng vì hành vi vẫn còn, tôi sẽ cố gắng trình bày vấn đề theo cách cấp bách hơn (và đảm bảo bao gồm cả người chịu trách nhiệm về bảo mật CNTT trong lần này).
- Tôi biết điều này có một số ý nghĩa liên quan đến bảo mật thông tin. (Điều này cho phép mạo danh, truy cập vào các ổ đĩa mạng bị hạn chế, v.v ...) Nhưng ít nhất trên PC của tôi, nó gây rối nghiêm trọng với các sắp xếp cửa sổ của tôi, vì vậy không có khả năng ai đó khai thác nó mà tôi không nhận ra sau đó. Tôi chắc chắn lý do duy nhất mà nó chưa được xử lý là vì chưa có trường hợp lạm dụng (đã biết) nào. Ngoài ra, nó đòi hỏi truy cập vật lý vào PC tương ứng để có thể khai thác.
- Tôi chỉ là người dùng không có đặc quyền nâng cao. Tôi sẽ cố gắng cung cấp bất kỳ thông tin nào cần thiết (nếu có) nhưng sẽ sớm gặp phải một số hạn chế.
- Ngoài ra tôi muốn xin lỗi nếu thuật ngữ của tôi về quản trị hệ thống bị tắt - Tôi không chuyên nghiệp. Xin vui lòng cho tôi biết nếu tôi có thể cải thiện từ ngữ của tôi ở bất cứ đâu.
Tab Đăng nhập của Autorun (Các mục nhập của Microsoft bị ẩn):
Phần bị bôi đen là tập lệnh ánh xạ các ổ đĩa mạng tùy thuộc vào người đăng nhập. Tab Winlogon của Autorun (chỉ có các mục trong Windows):

Winlogontab? Vui lòng gửi một ảnh chụp màn hình của tab đó nếu có thể. 2) Sau khi sự cố xảy ra, dữ liệu của giá trị LastLoggedOnProvider trong khóa là HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#gì? ( #Số phiên trong đó có thể có nhiều hơn một.)