Defino "permitir apenas restrições de certos aplicativos" e as aplico acidentalmente em todas as contas. Agora estou restrito a executar apenas um navegador e não consigo executar o editor de políticas de grupo!
Existe um backdoor que eu possa usar?
windows-7
group-policy
Darren
fonte
fonte
Users
contêiner, deve estar correta, pois a política pode estar vinculada apenas às OUs. Ou seja, a menos que você tenha feito essa alteração na Diretiva de Domínio Padrão.Respostas:
Foi encontrada uma solução alternativa que explora um buraco óbvio no recurso de 'aplicativos restritos' da Diretiva de Grupo. Simplesmente renomeando um executável para o nome do arquivo de um aplicativo confiável, você pode ignorar a política.
A solução alternativa que cheguei está abaixo (você pode usar muitas variantes semelhantes / mais simples para funcionar; elas não funcionam). Espero que isso ajude alguém.
O console de gerenciamento não será executado no explorer depois de renomeado, portanto, a etapa da linha de comando é necessária.
fonte
Suponho que você tenha restrições de software na parte de configuração do usuário da política. Algumas dicas aqui:
1. Copiar para outro local Se você tiver uma restrição baseada no local do caminho, poderá copiar o arquivo restrito (mmc.exe?) Para outra unidade (ou renomear o arquivo) e tentar executá-lo a partir daí.
2. Credenciais em cache Se você possui um computador ou laptop no qual efetuou logon anteriormente, desconecte o cabo de rede e faça logon com credenciais em cache (se permitido). Quando você estiver totalmente logado (aguarde alguns minutos), conecte novamente o cabo de rede. Agora você deve poder acessar a rede, mas as políticas ainda não serão aplicadas, para que você possa acessar todos os programas.
3. excluir chaves do registro Todas essas restrições de política são armazenadas no registro. Como você é um administrador, você tem permissões para editar o registro, portanto, você deve encontrar uma maneira de editá-lo.
O que você fará é ir para a seguinte chave do Registro: caminhos HKEY_CURRENT_USER \ Software \ Policies \ Microsoft \ Safer \ CodeIdentifiers \ 0 \ e excluir todas as chaves dessa chave, deixando a própria chave intocada.
Se você não conseguir iniciar o regedit.exe, poderá iniciar os seguintes programas:
Caso contrário, tente acessar o registro remotamente.
fonte
Isso parece bastante difícil 22. Parece que você se interessou pela Política de Domínio Padrão pelos sons dela. Se não me engano, você está bem bloqueado porque todos os usuários são membros do grupo Usuários Autenticados e terão o GPO aplicado, a menos que você tenha removido Usuários Autenticados da Filtragem de Segurança no GPO (o que não parece ser o caso) . Não há uma combinação de usuário / grupo que eu possa trazer de volta ao GPMC. Tanto quanto eu posso ver, não há como voltar do domínio atual se você realmente bloqueou sua capacidade de executar o GPMC e qualquer outro programa / executável. Eu nunca estive nesse cenário, então pode haver uma maneira de contornar isso que eu não conheço, mas aqui está uma solução alternativa que eu criei. Parece um pouco excêntrico e um pouco complicado, mas acho que vai dar certo. Aqui vai:
Configure um controlador de domínio em um novo domínio / floresta. Vou me referir a este domínio / floresta como " novo " e ao domínio / floresta existente como " antigo " a partir deste momento.
Crie uma confiança entre a nova floresta e a floresta antiga . Como você provavelmente não pode acessar o console DNS no domínio antigo, poderá editar o arquivo de hosts em um controlador de domínio no domínio antigo acessando-o de uma estação de trabalho sem domínio (forneça as credenciais de domínio apropriadas quando solicitado). Adicione uma entrada para o novo domínio (o sufixo DNS do domínio / nome da zona DNS do AD do novo domínio) apontando para o endereço IP do servidor DC / DNS no novo domínio. Salve o arquivo e reinicie o controlador de domínio antigo para pré-carregar a entrada do arquivo de hosts no cache DNS. Deve ser um substituto aceitável para um encaminhador condicional do antigoDomínio / Floresta para o novo Domínio / Floresta. Crie o encaminhador condicional correspondente no novo domínio para o domínio antigo . Configure o arquivo hosts e o encaminhador condicional antes de tentar criar a confiança.
Adicione a conta de administrador do novo domínio / floresta ao grupo Administradores internos no antigo domínio / floresta, concedendo à conta de administrador no antigo domínio / floresta o usuário "Permitir logon local" no direito GPO padrão de controladores de domínio no novo Domínio / Floresta. Execute gpupdate / force no novo controlador de domínio e use "executar como usuário diferente" ou "executar como" (dependendo do sistema operacional) no novo controlador de domínio para abrir o ADUC como administrador do domínio antigo e o ADUC doméstico no domínio antigo .
Execute o GPMC no controlador de domínio na nova floresta
GPMC inicial para o antigo domínio / floresta
Desvincular a diretiva de domínio padrão na floresta antiga
Faça logon em um controlador de domínio na floresta antiga , execute gpupdate / force e verifique se agora você pode executar o GPMC. Nesse caso, desfaça o que você fez para se bloquear e vincular novamente a Diretiva de domínio padrão
Inverta as etapas acima e depois quebre a confiança da floresta e desative o novo Domínio / Floresta
Não é possível editar o GPO na floresta (até onde eu sei), mas desvincular isso se você seguir as etapas descritas.
fonte
Que tal usar o PowerShell para remover o link da política de grupo. Aqui está a referência de comando no technet http://technet.microsoft.com/en-us/library/ee461054.aspx
fonte
Não sei se você pode executar um arquivo .reg ... O Windows é tão relacionado ao registro, então as políticas de grupo ... Foi o valor RestrictRun que você definiu, eu acho. Com um arquivo .reg de remoção, você pode excluir essa chave.
Entre na sua própria conta. Execute este arquivo de registro . E você deve conseguir executar outros programas após a reinicialização.
Sei que não é aceitável fazer upload de arquivos em vez de imagens, mas lamento que você apenas confie em mim com esse arquivo reg, pois não pode criá-lo sobre nenhum editor de texto ...
fonte
Foi encontrada uma solução alternativa que explora um buraco óbvio no recurso de 'aplicativos restritos' da Diretiva de Grupo. Simplesmente renomeando um executável para o nome do arquivo de um aplicativo confiável, você pode ignorar a política.
O único problema é que você não pode acessar diretamente 'gpedit.msc' renomeando-o: ele não funcionará.
A solução alternativa que cheguei: (você esperaria que uma variante mais simples disso funcionasse; não funciona)
O console de gerenciamento não será executado no explorer depois de renomeado, portanto, a etapa da linha de comando é necessária
fonte
CORREÇÃO MUITO SIMPLES
Eu tive o mesmo problema ao alterar acidentalmente as configurações do sistema no gpedit. Experimente esta correção que recebi do Greylox ... Funcionou para mim.
Clique no botão Iniciar, digite executar no campo de pesquisa na parte inferior da janela pop-up e pressione Enter. Na nova janela, digite
%systemroot%\system32\GroupPolicy\User delete registry.pol
Faça o mesmo
%systemroot%\system32\GroupPolicy\Machine delete registry.pol
se você o vir, meu PC não o possui.Reinicie seu sistema.
Faça login na conta de administrador, crie um novo usuário com privilégios de administrador, reinicie e faça login novamente usando a nova conta de administrador.
Clique no botão Iniciar, digite executar no campo de pesquisa na parte inferior da janela pop-up e pressione Enter. Digite gpedit.msc, pressione enter.
Vá para
Local Computer Policy
->User Configuration
->Administrative Templates
-> (clique duas vezes)system
-> (procure no painel à direita e clique duas vezes)run only specified windows applications
. Clique no botão de opção ao lado de Desativado.fonte