Effettuare il login e uscire di nuovo quando un altro utente sblocca il PC precedentemente bloccato - come funziona?


12

Ho osservato un comportamento piuttosto curioso di Windows 7 in alcuni dei nostri PC dell'ufficio:

  1. L'utente A accede al suo account come al solito.
  2. L'utente A blocca il PC (tramite Win + L o simile).
  3. Utente B (non importa chi, deve solo essere qualcuno con un account utente diverso) quindi accede allo stesso PC con le sue credenziali (direttamente sul PC o remoto).
  4. L'utente B si disconnette nuovamente.
  5. Subito dopo la schermata di "disconnessione", la sessione dell'utente A è sbloccata, senza richiedere la password dell'utente A.

Questo modello esatto funziona come presentato su tutti i PC interessati con combinazioni arbitrarie di account utente. Ho sentito il nostro amministratore dire che funziona anche per sbloccare gli account admin, nel caso in cui dovessero mai rimanere connessi al PC giusto. Tuttavia, non funziona su un gruppo di nuovi PC che abbiamo recentemente acquistato per il nostro team.

Questo "fenomeno" è noto? Non sono stato in grado di trovare segnalazioni di comportamenti simili tramite google, quindi presumo che debba essere qualcosa di specifico per il nostro ambiente d'ufficio. Quale difetto nella configurazione di Windows 7 potrebbe portare a un simile comportamento?


Qualche background:

  • I nostri PC eseguono Windows 7 Professional, 64 bit. SP1 è installato. Gli aggiornamenti di sicurezza sembrano essere applicati regolarmente.
  • Tutti gli account dell'utente sono account di dominio.
  • Ho informato uno dei nostri amministratori su questa particolarità alcuni mesi fa, ma poiché il comportamento persiste, cercherò di presentare il problema in un modo più pressante (e assicurarmi di includere anche quello responsabile della sicurezza IT questa volta).
  • Sono consapevole che questo ha alcune implicazioni per quanto riguarda la sicurezza delle informazioni. (Questo permette la rappresentazione, l'accesso alle unità di rete limitate, ecc ...) Ma almeno sul mio PC, seriamente compromette le disposizioni della mia finestra, quindi non è probabile che qualcuno la sfrutti senza che me ne accorga dopo. Sono sicuro che l'unica ragione per cui non è già stato affrontato è perché non c'è stato alcun caso di abuso (noto). Inoltre richiede l'accesso fisico al rispettivo PC per essere sfruttabile.
  • Sono solo un utente senza privilegi elevati. Cercherò di fornire tutte le informazioni necessarie (se ce ne sono) ma sarà probabile che prima o poi colpisca qualche restrizione.
  • Inoltre, vorrei scusarmi se la mia terminologia relativa all'amministrazione del sistema è disattivata, non sono un professionista. Per favore fatemi sapere se posso migliorare la mia formulazione ovunque.

Scheda di accesso di Autoruns (le voci di Microsoft sono nascoste): Autoruns' Logon tab (Microsoft entries are hidden) La sezione oscurata è uno script che associa le unità di rete a seconda di chi effettua l'accesso. Scheda Winlogon di Autoruns (ci sono solo voci di Windows): Autoruns' Winlogon tab (there are only Windows entries)


Sospetto davvero che sia causato da una modifica locale che il tuo nuovo gruppo di PC non ha ancora sofferto. (Non ricordo nessun articolo di notizie che abbia colpito Microsoft per questo particolare problema ...)
grawity

1
Questo è sicuramente causato da un programma di terze parti. Succede con gli account utente locali? In modalità provvisoria? Uso Autoruns per disabilitare tutte le app di avvio non Microsoft e testare il comportamento (fai attenzione ai driver e ai servizi, anche se è molto probabile che sia ciò che potrebbe causarlo).
Twisty Impersonator

Anche, 1) in Autoruns, cosa c'è sul Winlogon scheda? Si prega di inviare una schermata di quella scheda, se possibile. 2) Dopo che si è verificato il problema, quali sono i dati di LastLoggedOnProvider valore nella chiave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (Dove # è il numero di sessione di cui possono esserne più di uno.)
Twisty Impersonator

@TwistyImpersonator Autoruns sembra che vorrò usarlo anche sul mio PC privato - piuttosto carino! 1) C'è una serie di voci nella scheda di accesso, nessuna di esse sembra sospettosa per me. Aggiungerà uno screenshot alla mia domanda. 2) Tutti i tasti mostrano lo stesso valore per LastLoggedOnProvider , tuttavia solo la prima chiave mostra il mio nome utente in LoggedOnUsername mentre tutti gli altri hanno il nome del mio collega (quello con cui stavo conducendo i test).
Inarion

@TwistyImpersonator Per quanto riguarda gli account locali: ho ancora bisogno di testarlo. Non riesco a disabilitare nulla oltre le voci in HKCU perché mi mancano i privilegi per farlo. Dovrà convincere i nostri esperti IT a farlo.
Inarion

Risposte:


0

Questo è stato progettato.

Fare riferimento a Accesso interattivo: richiede l'autenticazione del controller di dominio per sbloccare la workstation

È un'impostazione di sicurezza che essenzialmente se non abilitata consente all'utente di effettuare l'accesso senza convalidare un controller di dominio.

Nel tuo caso l'utente A è stato convalidato ed è stato memorizzato nella cache. L'utente B è stato convalidato e quando l'utente A è tornato, ha utilizzato la cache. Se questa impostazione è impostata, è necessario richiedere nuovamente la riaccreditamento al controller di dominio, quindi è possibile eseguire il draw back. Se si dispone di un computer portatile e si perde la connessione di rete, come connettersi al controller di dominio per sbloccare. Quindi può essere un'impostazione 'pericolosa'.


Grazie, il link è stato utile per la mia comprensione generale. Tuttavia, né il tuo link né i relativi risultati di Google indicano che le credenziali memorizzate nella cache sarebbero state utilizzate automaticamente autenticare un utente (non è necessario inserire una password). Per quanto ho capito, anche le credenziali localmente memorizzate nella cache servono solo come confronto per ciò che l'utente inserisce al momento dell'accesso. Quindi, teoricamente, non dovrebbe esistere uno scenario in cui l'Utente B possa accedere come Utente A, indipendentemente dal fatto che l'Utente A abbia avuto le sue credenziali cache. Eppure succede ancora.
Inarion

Interessante il tuo commento ha suscitato meraviglia su ciò che è diverso nelle varie metodologie di accesso utilizzate da Windows, per Windows 10 è stato sostituito con Microsoft Windows Credential Provider Integration, facendo un'immersione più profonda troverai l'enumerazione CREDENTIAL_PROVIDER_USAGE_SCENARIO Vedi la sezione dei commenti
todd_placher

Note: a partire da Windows 10, gli scenari utente CPUS_LOGON e CPUS_UNLOCK_WORKSTATION sono stati combinati. Ciò consente al sistema di supportare più utenti che accedono a una macchina senza creare e passare sessioni inutilmente. Qualsiasi utente sulla macchina può accedere ad esso una volta che è stato bloccato senza dover uscire da una sessione corrente e crearne uno nuovo. Per questo motivo, CPUS_LOGON può essere utilizzato sia per la registrazione su un sistema o quando una workstation è sbloccata.
todd_placher

Questo è sbagliato. L'OP sta riscontrando un caso in cui un account precedentemente connesso ma bloccato viene sbloccato senza che l'utente fornisca le proprie credenziali . L'oggetto Criteri di gruppo come riferimento controlla il comportamento di Windows quando vengono fornite le credenziali ... ma queste credenziali devono ancora essere fornite per la sessione di accesso da sbloccare.
Twisty Impersonator

0

Quindi sembra che i nostri IT abbiano trovato il problema. Tutti i nostri PC, siano essi Dell o HP, hanno il HP Remote Graphics Sender installato (versione 6.0.3 nel caso del mio PC). La disabilitazione del servizio corrispondente interrompe immediatamente il comportamento offensivo.

Per quanto riguarda il motivo per cui questo specifico servizio ha permesso quel tipo di comportamento inaudito in Windows: non lo sappiamo. Siamo completamente all'oscuro.
Molto probabilmente non destineremo più risorse a questo problema, in quanto non abbiamo bisogno del servizio Sender (solo utilizzando il Receiver). Quindi posso solo ipotizzare che il problema potrebbe essere causato da una sorta di incompatibilità tra il software HP e i nostri PC del marchio Dell. (La maggior parte dei PC interessati provenivano da Dell, anche se un paio di computer HP più vecchi erano mal funzionanti, quindi non può essere la storia completa.)

Tutto sommato l'intera faccenda rimane insoddisfacentemente misteriosa, ma sfortunatamente non sono nella posizione di approfondire la questione - sia da un punto di vista finanziario che da un punto di vista dei privilegi.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.