Saya mengamati perilaku Windows 7 yang agak aneh di beberapa PC kantor kami:
- Pengguna A masuk ke akunnya seperti biasa.
- Pengguna A mengunci PC (via Win + L atau serupa).
- Pengguna B (tidak masalah siapa, hanya harus seseorang dengan akun pengguna yang berbeda) kemudian masuk ke PC yang sama dengan kredensial (baik langsung di PC atau jarak jauh).
- Pengguna B keluar lagi.
- Langsung setelah disajikan dengan layar "log off", sesi Pengguna A dibuka, tanpa memerlukan kata sandi Pengguna A.
Pola persis ini berfungsi seperti yang disajikan pada semua PC yang terpengaruh dengan kombinasi akun pengguna yang sewenang-wenang. Saya pernah mendengar admin kami menyebutkan bahwa itu bahkan berfungsi untuk membuka kunci akun admin, seandainya mereka tetap masuk ke PC yang tepat. Namun, itu tidak bekerja pada batch PC baru yang baru-baru ini kami dapatkan untuk tim kami.
Apakah "fenomena" ini diketahui? Saya tidak dapat menemukan laporan perilaku serupa melalui google, jadi saya menganggap itu harus menjadi sesuatu yang spesifik untuk lingkungan kantor kami. Apa kesalahan dalam konfigurasi Windows 7 yang dapat menyebabkan perilaku seperti itu?
Beberapa latar belakang:
- PC kami menjalankan Windows 7 Professional, 64bit. SP1 diinstal. Pembaruan keamanan tampaknya diterapkan secara teratur.
- Semua akun pengguna adalah akun domain.
- Saya memberi tahu salah satu admin kami tentang kekhasan ini beberapa bulan yang lalu, tetapi karena perilaku ini tetap ada, saya akan mencoba menyajikan masalah ini dengan cara yang lebih mendesak (dan pastikan untuk memasukkan yang bertanggung jawab atas keamanan TI juga saat ini).
- Saya sadar ini memiliki beberapa implikasi mengenai keamanan informasi. (Ini memungkinkan peniruan, akses ke drive jaringan terbatas dll ...) Tapi setidaknya pada PC saya, itu benar-benar mengacaukan pengaturan jendela saya, jadi tidak mungkin seseorang mengeksploitasinya tanpa saya sadari sesudahnya. Saya yakin satu-satunya alasan belum ditangani adalah karena belum ada (yang diketahui) kasus pelecehan. Juga membutuhkan akses fisik ke PC masing-masing agar dapat dieksploitasi.
- Saya hanya pengguna tanpa hak yang lebih tinggi. Saya akan mencoba memberikan informasi apa pun yang diperlukan (jika ada) tetapi kemungkinan akan mencapai batasan cepat atau lambat.
- Saya juga ingin meminta maaf jika terminologi saya mengenai administrasi sistem tidak aktif - Saya bukan profesional. Tolong beri tahu saya jika saya dapat meningkatkan kata-kata saya di mana saja.
Tab Logor Autoruns '(entri Microsoft disembunyikan):
Bagian blacked-out adalah skrip yang memetakan drive jaringan tergantung pada siapa yang login. Tab Winlogon Autoruns' (hanya ada entri Windows):

Winlogontab? Silakan kirim tangkapan layar tab itu jika memungkinkan. 2) Setelah masalah terjadi, apa data nilai LastLoggedOnProvider di kunci HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (Di mana #nomor sesi yang mungkin ada lebih dari satu.)