Les surprises de "runas"...

Le
Alain Naigeon
Bonsoir,

Je m'aperçois d'un truc aussi inquiétant que parfaitement logique :
dans un logiciel lancé par runas sous autorité du compte admin,
les boîtes de Fichier (Ouvrir et Enregistrer) donnent accès partout !
(on est même soumis à la tention d'emblée, puisqu'au premier usage
la boîte montre "Mes documents" = ceux de admin)

"runas" ne serait-l qu'une illusion de sécurité ?!

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - anaigeon@free.fr - Oberhoffen/Moder, France
Vidéos High-Tech et Jeu Vidéo
Téléchargements
Vos réponses Page 1 / 2
Gagnez chaque mois un abonnement Premium avec GNT : Inscrivez-vous !
Trier par : date / pertinence
Paulchen
Le #1172969
C'est normal.
Un administrateur a tous les droits.
Pour éviter qu'un utilisateur n'exécute des "runas", il faut que
tous les administrateurs aient des mots de passe !
--
Paulchen

"Alain Naigeon" 4745ddde$0$24015$
Bonsoir,

Je m'aperçois d'un truc aussi inquiétant que parfaitement logique :
dans un logiciel lancé par runas sous autorité du compte admin,
les boîtes de Fichier (Ouvrir et Enregistrer) donnent accès partout !
(on est même soumis à la tention d'emblée, puisqu'au premier usage
la boîte montre "Mes documents" = ceux de admin)

"runas" ne serait-l qu'une illusion de sécurité ?!

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - - Oberhoffen/Moder, France




Alain Naigeon
Le #1172968
"Paulchen"
C'est normal.
Un administrateur a tous les droits.


C'est clair, je comprends...

Pour éviter qu'un utilisateur n'exécute des "runas", il faut que
tous les administrateurs aient des mots de passe !


Eh oui mais en général on utilise runas pour lancer sous compte
ordianire un soft qui n'y fonctionne pas, donc on entre le mot
de passe admin, et ensuite on laisse le soft à un gamin, en croyant
être en sécurité !

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - - Oberhoffen/Moder, France

moi
Le #1172966
Notre ami Alain Naigeon tapota :

"Paulchen" de
news:
C'est normal.
Un administrateur a tous les droits.


C'est clair, je comprends...

Pour éviter qu'un utilisateur n'exécute des "runas", il faut que
tous les administrateurs aient des mots de passe !


Eh oui mais en général on utilise runas pour lancer sous compte
ordianire un soft qui n'y fonctionne pas, donc on entre le mot
SAlut,



Mauvaise pioche :o)
Si un soft ne fonctionne pas en utilisateur "ordinaire"
de nombreux problèmes arrivent ...
Il faut bien comprendre ce que signifie le "as" de runas ;o)
Les processus enfants (comme le sélecteur de fichiers pour ouvrir ou
enregistrer)
sont aussi touchés par le "as" ...
la meilleure solution reste la benne ...
Ou alors il faut analyser les raisons du blocage (avec procmon de
sysinternals par exemple)
pour donner les autorisations nécessaires aux utilisateurs ... Mais
c'est rapidement technique ...

Par exemple, un programme de maths labélisé RIP (dont je tairais le
nom) et annoncé "compatible XP" enregistre des paramètres dans un
fichier INI qu'il veut créer dans C:Windows ...
Un autre programme d'anglais (RIP aussi) utilise des gros fichiers bmp
pour afficher des images ( bon ... déjà ... bmp) mais en plus un
processus tente de les ouvrir en "lecture /écriture" ce qui, dans le
répertoire d'installation provoque un échec prévisible ...
etc ... etc ...

Franchement ... La technologie NT existe depuis longtemps, il serait
temps que les programmeurs cessent de vendre des trucs qui continuent
de gérer le systeme de fichiers et les périphériques comme à l'époque
de windows 3.1 ;o)

Au lieu de bidouiller pour tenter de faire fonctionner tout de même
les programmes mal faits, il faut les refuser, et exiger le
remboursement. ( la seule exception concerne les logiciel gratuits
;o) )
Un logiciel vendu pour XP DOIT fonctionner sans autorisations accrues
ou alors ces exigences et les dangers associés doivent être clairement
annoncées ( du type "FUMER TUE" sur les paquets de cloppes ;o) ).

A+

HB


Gilles RONSIN
Le #1172327
"Alain Naigeon" écrivait ceci:

Bonsoir,
Salut,


Je m'aperçois d'un truc aussi inquiétant que parfaitement logique :
dans un logiciel lancé par runas sous autorité du compte admin,
les boîtes de Fichier (Ouvrir et Enregistrer) donnent accès partout !
(on est même soumis à la tention d'emblée, puisqu'au premier usage
la boîte montre "Mes documents" = ceux de admin)

"runas" ne serait-l qu'une illusion de sécurité ?!


Oui.
C'est pour ça que j'utilise SuperExec de JCB :
http://www.bellamyjc.org/fr/superexec.html

Alain Naigeon
Le #1172199
"moi"

Notre ami Alain Naigeon tapota :
Eh oui mais en général on utilise runas pour lancer sous compte
ordianire un soft qui n'y fonctionne pas, donc on entre le mot
SAlut,



Mauvaise pioche :o)
Si un soft ne fonctionne pas en utilisateur "ordinaire"
de nombreux problèmes arrivent ...
Il faut bien comprendre ce que signifie le "as" de runas ;o)
Les processus enfants (comme le sélecteur de fichiers pour ouvrir ou
enregistrer)
sont aussi touchés par le "as" ...
la meilleure solution reste la benne ...
[...]

Un logiciel vendu pour XP DOIT fonctionner sans autorisations accrues
[...]


Je ne peux qu'approuver sans avoir, hélas, d'influence sur les éditeurs.
Malheureusement il n'y a pas que des fonds de tiroir de supermarché
qui se comportent ainsi :-(

ou alors ces exigences et les dangers associés doivent être clairement
annoncées ( du type "FUMER TUE" sur les paquets de cloppes ;o) ).


PS : fumeur impénitent cherche un smokeas 1.0 pour le premier janvier :-)
(le 31 à minuit, fumée de clopes remplacée par celle des pétards ;-) )

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - - Oberhoffen/Moder, France


Alain Naigeon
Le #1172082
"Gilles RONSIN"
"Alain Naigeon" écrivait ceci:

Bonsoir,
Salut,


Je m'aperçois d'un truc aussi inquiétant que parfaitement logique :
dans un logiciel lancé par runas sous autorité du compte admin,
les boîtes de Fichier (Ouvrir et Enregistrer) donnent accès partout !
(on est même soumis à la tention d'emblée, puisqu'au premier usage
la boîte montre "Mes documents" = ceux de admin)

"runas" ne serait-l qu'une illusion de sécurité ?!


Oui.
C'est pour ça que j'utilise SuperExec de JCB :
http://www.bellamyjc.org/fr/superexec.html


Oui je sais bien... chez moi il y a un problème mystérieux avec ce soft,
que j'essaierai de régler un jour.
Mais AMHA, si j'ai bien compris son principe, ça ne changera rien.
Je crois qu'il stocke le compte et le mot de passe crypté, pour éviter
que le "parrain" doive être là à chaque lancement. Mais après, le logiciel
lancé s'exécute avec les droits attachés au compte qui a été donné - c'est
le but de la manip, par définition - donc je serais étonné que les effets
soient différents de runas avec le paramètre /savecred.

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - - Oberhoffen/Moder, France


Fred
Le #1171954
Dans : news:4745e53f$0$14427$,
Alain Naigeon disait :

Eh oui mais en général on utilise runas pour lancer sous compte
ordianire un soft qui n'y fonctionne pas,


Alors essaie d'attribuer les droits qu'il faut à l'utilisateur.
En général, c'est un problème d'accès à un répertoire ou à une clé de
registre.
Les outils de sysinternals peuvent aider à cela mais il suffit souvent
de donner les droits en écriture au sous dossier de Program Files qui
contient l'exécutable ainsi qu'aux clés du logiciel dans HKLMSoftware.
Les outils de sysinternals ont pour nom regmon et filemon.


--
Fred
http://www.cerber mail.com/?3kA6ftaCvT (enlever l'espace)

Gilles RONSIN
Le #1171566
"Alain Naigeon" écrivait ceci:

Salut,

Oui je sais bien... chez moi il y a un problème mystérieux avec ce
soft, que j'essaierai de régler un jour.
Mais AMHA, si j'ai bien compris son principe, ça ne changera rien.
Je crois qu'il stocke le compte et le mot de passe crypté, pour
éviter que le "parrain" doive être là à chaque lancement. Mais
après, le logiciel lancé s'exécute avec les droits attachés au
compte qui a été donné - c'est le but de la manip, par définition
- donc je serais étonné que les effets soient différents de runas
avec le paramètre /savecred.
Ben si justement. Savecred dès qu'il a été exécuté, autorise tout

nouveau runas, mais superexec ne donne des droits que pour les applis
sélectionnées, en limitant à un utilisateur ou à un groupe, en nombre
d'exécution (bientôt en plage horaire ? :-) ).

Alain Naigeon
Le #1170105
"Fred"
Dans : news:4745e53f$0$14427$,
Alain Naigeon disait :

Eh oui mais en général on utilise runas pour lancer sous compte
ordianire un soft qui n'y fonctionne pas,


Alors essaie d'attribuer les droits qu'il faut à l'utilisateur.
En général, c'est un problème d'accès à un répertoire ou à une clé de
registre.
Les outils de sysinternals peuvent aider à cela mais il suffit souvent de
donner les droits en écriture au sous dossier de Program Files qui
contient l'exécutable ainsi qu'aux clés du logiciel dans HKLMSoftware.
Les outils de sysinternals ont pour nom regmon et filemon.


Certes, mais il faut être motivé toutefois, car les refus d'exécution
donnent rarement des infos sur la cause précise (c'est là qu'on peut
avoir recours aux outils que tu cites... je les ai).
Merci de ta réponse

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - - Oberhoffen/Moder, France


Alain Naigeon
Le #1170104
"Gilles RONSIN"
"Alain Naigeon" écrivait ceci:
[à propos de SuperExec Bellamyi et runas XPi]


Mais AMHA, si j'ai bien compris son principe, ça ne changera rien.
Je crois qu'il stocke le compte et le mot de passe crypté, pour
éviter que le "parrain" doive être là à chaque lancement. Mais
après, le logiciel lancé s'exécute avec les droits attachés au
compte qui a été donné - c'est le but de la manip, par définition
- donc je serais étonné que les effets soient différents de runas
avec le paramètre /savecred.
Ben si justement. Savecred dès qu'il a été exécuté, autorise tout

nouveau runas,


Euh... t'es sûr ? Tu veux dire que si je fais un raccourci pour un
deuxième logiciel (raccourci utilisant runas /savecred ), même le
premier lancement de ce raccourci ne demandera pas le mot de
passe ? J'ai comme un doute, là.

--

Français *==> "Musique renaissance" <==* English
midi - facsimiles - ligatures - mensuration
http://anaigeon.free.fr | http://www.medieval.org/emfaq/anaigeon/
Alain Naigeon - - Oberhoffen/Moder, France


Publicité
Poster une réponse
Anonyme