-
Gesamte Inhalte
5.521 -
Registriert seit
-
Letzter Besuch
Alle erstellten Inhalte von daabm
-
"Die Hacker kämen ja ohnehin ins System, Schutzsoftware hälfen nicht."
daabm antwortete auf ein Thema von afr in: Windows Forum — Security
Ja, Daniel - Du hast grundsätzlich Recht. Java und Flash gibt's bei mir nicht mehr, User haben keine Schreibrechte, aber gegen Buffer Overflows kann ich natürlich auch nichts machen. Ich halte die Kombi AppLocker/EMET trotzdem für weit wirkungsvoller als Avast/Symantec - und zwar auch auf lange Sicht. Drive-by funktioniert ja auch nur, wenn ich das zulasse (bzw. nicht verbiete)- also blocken wir irgendwann noch Downloads und Javascript im Browser. Um uns dann überrascht mit HTML5-Lücken herumzuschlagen :rolleyes: -
Whitelisting von Apps zur Sicherheitserhöhung?
daabm antwortete auf ein Thema von R.H. in: Windows 7 Forum
Bei Pro bleibt Dir nur "Software Restriction Policies" - für AppLocker brauchst Du Enterprise/Ultimate. Gehen tut beides, AppLocker ist "etwas" komfortabler, da er einen "Planning Mode" hat und für Normaluser einfacher zu konfigurieren ist. -
"Die Hacker kämen ja ohnehin ins System, Schutzsoftware hälfen nicht."
daabm antwortete auf ein Thema von afr in: Windows Forum — Security
Ja, weil die Bank selber - nicht weiß, daß das nicht hilft - nicht weiß, daß es SRP/AppLocker gibt und daß Whitelisting der einzige wirksame Schutz ist Hier seit Jahren aktiv und ohne Probleme - und ich schlafe seither ruhiger, wenn die Familie mir ab und zu Mails mit "Details im Anhang" zeigt :D -
globale Gruppe mit E-Mail Adresse
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Humor stirbt zuletzt :thumb1: -
A-G-DL-P die x.te, diesmal "wer benutzt es"
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Schick den Supporter mal bei evilgpo.blogspot.com vorbei... Oder direkt bei mir :jau: Klar ist AGGU überzogen, aber es ist "nachvollziehbar". Du kannst prinzipiell auch auf AGDLP verzichten, aber was machst Du, wenn dann von der Seite mal ein Trust zu einem fremden Forest daherkommt? Unsauber :nene: Das wichtige daran ist nicht AGDLP, sondern "wenigstens überhaupt ein dokumentiertes und konsequent umgesetzes Konzept". -
Warum funktioniert mein Logonscript nicht?
daabm antwortete auf ein Thema von ssd_rider in: Windows Forum — Scripting
Gottseidank ist bei Umgebungsvariablen Groß/Klein egal =o) Du meinst "Ich habe es in eine Gruppenrichtlinie eingetragen und diese verknüpft"? Wo verknüpft? Wie genau eingetragen? Was sagt "gpresult /h report.html & report.html" über den Erfolg dieser Aktionen? Was steht ggf. im Eventlog "Group Policy" zu Deiner GPO und zur Ausführung von Anmeldeskripts drin? -
Wo muss das Logonscript hin?
daabm antwortete auf ein Thema von ssd_rider in: Windows Forum — Scripting
...ym2c: "Logonskript im AD beim User" - schau Dir lieber mal GPOs an - da geht das komfortabler. Und IMHO gehören Skripte immer in das lokale Dateisystem des jeweiligen Computers, damit sie nicht übers Netz ausgeführt werden, aber da wollen wir jetzt nicht drüber philosophieren. -
...und für NTFS-Berechtigungen geht "icacls" eigentlich ganz gut :cool: Wenn man sich nicht mit der Syntax von setacl beschäftigen will...
-
globale Gruppe mit E-Mail Adresse
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Hm - da kann ich nur "Viel Glück" wünschen... Problem ist wirklich, daß es bei "Multi Komponenten Changes" schwer ist, Verantwortliche oder auch nur Zuständige oder wenigstens Hilfsfähige zu finden... -
Benutzer im A-G-DL-P System pflegen
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Warum? Stimmt doch :jau: SCNR... Ja ich weiß schon, mein Chef hasst mich auch manchmal dafür... -
MSI-Installation über GPO zieht nicht
daabm antwortete auf ein Thema von Hitsch in: Active Directory Forum
Welches OS hat denn der "bestimmte Computer"? Wenn das nicht Windows 8 ist, sollte Dir das AppMgmtDebugLog helfen... http://technet.microsoft.com/en-us/library/cc775423%28v=ws.10%29.aspx (In Windows 8 und neuer ist das leider kaputt und protokolliert nichts mehr...) -
A-G-DL-P die x.te, diesmal "wer benutzt es"
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Du fragst manchmal einfach komische Fragen :cool: Ja, natürlich - weil es die einzige anständige Lösung ist, wenn es um saubere Delegation mit einem Rollenmodell geht. Und weil es Forest-übergreifend funktioniert. Und falls es für Dich relevant ist: Es gibt auch noch AGGUDLP... -
globale Gruppe mit E-Mail Adresse
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Saublöde Idee, sorry.... Alles auf einmal, und wenn hinterher eine Komponente nicht mehr funktioniert, schiebt jeder Beteiligte die Schuld auf einen anderen. In dem Boot wollte ich nicht sitzen... -
Benutzer im A-G-DL-P System pflegen
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Active Directory Forum
Wo Du Gruppen sammelst, ist völlig egal, wenn kein Exchange im Spiel ist... GPOs wirken nicht auf Gruppen, und wenn Du keine Berechtigungen delegieren mußt, dann erstelle einen Container "Sinnlose Gruppen" und steck sie da rein :D -
User GPO zieht unterschiedlich
daabm antwortete auf ein Thema von toby_76 in: Active Directory Forum
So isses... Meine Lieblingsartikel dazu: http://evilgpo.blogspot.de/2012/02/loopback-demystified.html http://blogs.technet.com/b/askds/archive/2013/02/08/circle-back-to-loopback.aspx Sollte jeder mal gelesen haben. Vor allem die Empfehlung von Kim: Recommendations for using loopback [...] 1. Don't use loopback :-) -
Wenn er nur "mal reinschauen" soll: Entweder wie schon geschrieben "exportieren" oder für alle einen HTML-Report erstellen und den weitergeben. Geht mit Powershell recht einfach... (Müßte jetzt selber suchen, aber Du kannst G***e und B***g sicher auch bedienen :p ) Aber wenn das mit der Unterstützung wirklich funktionieren soll, reicht "Lesen" ohnehin nicht aus - entweder Ihr habt Vertrauen, oder Ihr habt keines...
-
Windows 2012 Server Schattenkopien - Vorgängerversionen nur für Admins
daabm antwortete auf ein Thema von RobDust in: Windows Server Forum
Er meint "Kuchen essen und behalten"... Die Vorteile einer Domäne ohne die Kosten der DCs dazu... :cool: -
An einem PC nur ein User.
daabm antwortete auf ein Thema von ssd_rider in: Windows Forum — Allgemein
""Verbindungsspezifisches DNS-Suffix: fritz.box" - da ist noch Raum für Verbesserungen... Und die Serverseite fehlt leider. Geht ein Ping auf den Server- und (!) auf den Domänennamen vom Client aus? -
Batch wird nur noch über CMD ausgeführt
daabm antwortete auf ein Thema von Andreas83 in: Windows Forum — Allgemein
Naja, soviel Aufmerksamkeit setze ich voraus, dass der TO merkt, daß ich .BAT durch .CMD ersetzt habe :cool: Das Prinzip ist ja das selbe... -
Problem bei Freigabe über domänenlokale Gruppen
daabm antwortete auf ein Thema von maik.de in: Active Directory Forum
Mehrere DCs? KDC-Kennwörter out of sync? -
Computergruppe nach Löschung wieder da?
daabm antwortete auf ein Thema von Starscream in: Windows Server Forum
Was meinst Du genau mit "werden verschoben"? Gruppenmitgliedschaften habe nix mit OU-Pfaden (aka "Distinguished Name") zu tun, und nur bei den DNs kann man "verschieben". Ein Screenshot wäre ggf. hilfreich :) -
Zugriffsrechte auf Server 2008R2 / AD
daabm antwortete auf ein Thema von Freemann in: Windows Server Forum
Kann es sein, daß er auf dem alten Rechner mit "uralten" cached credentials läuft und daher mehr Gruppen hat als er haben sollte? -
Die Angst vor Datei-Verschlüsselung durch Erpressungstrojaner...
daabm antwortete auf ein Thema von Shemeneto in: Windows Server Forum
...Nachtrag: Winfried hatte den einzig brauchbaren Hinweis - Application Whitelisting. Alles andere funktioniert nicht. Und zwar nicht nur für Exe/Com, sondern natürlich auch für CMD/VBS und alles andere, was ausführbar ist. Spart dann auch schlaflose Nächte, falls der Virenscanner mal was durchlässt... ym2c :cool: -
chkntfs /? -> Option /X Das ganze als Shutdownskript...
-
iexplore.exe startet nicht in DOS-Box
daabm antwortete auf ein Thema von h-d.neuenfeldt in: Windows 7 Forum
Jepp - in den Symlinks ist das Recht "Ordner/Dateien auflisten" für "Jeder" verweigert, damit sowas eben keiner mehr macht - da geht nur "mit vollqualifiziertem Pfad aufrufen".