Ho osservato un comportamento piuttosto curioso di Windows 7 in alcuni dei nostri PC dell'ufficio:
- L'utente A accede al suo account come al solito.
- L'utente A blocca il PC (tramite Win + L o simile).
- Utente B (non importa chi, deve solo essere qualcuno con un account utente diverso) quindi accede allo stesso PC con le sue credenziali (direttamente sul PC o remoto).
- L'utente B si disconnette nuovamente.
- Subito dopo la schermata di "disconnessione", la sessione dell'utente A è sbloccata, senza richiedere la password dell'utente A.
Questo modello esatto funziona come presentato su tutti i PC interessati con combinazioni arbitrarie di account utente. Ho sentito il nostro amministratore dire che funziona anche per sbloccare gli account admin, nel caso in cui dovessero mai rimanere connessi al PC giusto. Tuttavia, non funziona su un gruppo di nuovi PC che abbiamo recentemente acquistato per il nostro team.
Questo "fenomeno" è noto? Non sono stato in grado di trovare segnalazioni di comportamenti simili tramite google, quindi presumo che debba essere qualcosa di specifico per il nostro ambiente d'ufficio. Quale difetto nella configurazione di Windows 7 potrebbe portare a un simile comportamento?
Qualche background:
- I nostri PC eseguono Windows 7 Professional, 64 bit. SP1 è installato. Gli aggiornamenti di sicurezza sembrano essere applicati regolarmente.
- Tutti gli account dell'utente sono account di dominio.
- Ho informato uno dei nostri amministratori su questa particolarità alcuni mesi fa, ma poiché il comportamento persiste, cercherò di presentare il problema in un modo più pressante (e assicurarmi di includere anche quello responsabile della sicurezza IT questa volta).
- Sono consapevole che questo ha alcune implicazioni per quanto riguarda la sicurezza delle informazioni. (Questo permette la rappresentazione, l'accesso alle unità di rete limitate, ecc ...) Ma almeno sul mio PC, seriamente compromette le disposizioni della mia finestra, quindi non è probabile che qualcuno la sfrutti senza che me ne accorga dopo. Sono sicuro che l'unica ragione per cui non è già stato affrontato è perché non c'è stato alcun caso di abuso (noto). Inoltre richiede l'accesso fisico al rispettivo PC per essere sfruttabile.
- Sono solo un utente senza privilegi elevati. Cercherò di fornire tutte le informazioni necessarie (se ce ne sono) ma sarà probabile che prima o poi colpisca qualche restrizione.
- Inoltre, vorrei scusarmi se la mia terminologia relativa all'amministrazione del sistema è disattivata, non sono un professionista. Per favore fatemi sapere se posso migliorare la mia formulazione ovunque.
Scheda di accesso di Autoruns (le voci di Microsoft sono nascoste):
La sezione oscurata è uno script che associa le unità di rete a seconda di chi effettua l'accesso.
Scheda Winlogon di Autoruns (ci sono solo voci di Windows): 
Winlogon scheda? Si prega di inviare una schermata di quella scheda, se possibile. 2) Dopo che si è verificato il problema, quali sono i dati di LastLoggedOnProvider valore nella chiave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (Dove # è il numero di sessione di cui possono esserne più di uno.)