Post by Hans-Peter MatthessPost by Ansgar -59cobalt- WiechersPost by Hans-Peter Matthesseinfaches Beispiel: Ich will Regedit aufrufen. Früher musste ich dazu
ins Adminkonto wechseln, nun klicke ich auf ein Icon, das mir Regedit
ohne UAC-Nachfrage mit erhöhten Rechten aufruft.
Bullshit. Früher konnte man Regedit einfach so starten und hatte dann
halt so Zugriff wie die ACLs gesetzt waren. Wer von einem LUA aus
Zugriff mit administrativen Rechten wollte, hat Regedit halt per
"<Shift>-Rechtsklick > Ausführen als..." mit administrativen Rechten
gestartet. Ja, das erfordert Authentifizierung. Ja, das ist gut so.
Richtig, und das ist deiner Meinung nach dann bequemer? Wir sprachen
gerade von Bequemlichkeit.
Nein. Wir sprachen von Bequemlichkeit unter Wahrung der System-
sicherheit.
Wenn ein LUA Programme mit administrativen Rechten starten will, dann
hätte ich davor gerne eine Authentisierung. Wenn ein Administrator
Programme mit administrativen Rechten starten will, dann will ich da
keine weitere Authentisierung, und auch sonst keine Popups.
Post by Hans-Peter MatthessPost by Ansgar -59cobalt- WiechersDas von dir oben geschriebene gilt nur für Konten, die ohnehin latent
Adminrechte haben (d.h. Mitglieder der Gruppe "Administratoren"). Diese
Benutzergruppe konnte Regedit schon immer ohne Authentifizierung mit
vollen Adminrechten starten. Früher sogar ohne dafür extra eine
Verknüpfung anlegen zu müssen.
Ich kenne unter XP nur eingeschränkte Konten oder Adminkonten.
Adminkonten, die nur latent Adminrechte hatten, dürfte kaum jemand
gekannt haben.
Okay, noch mal langsam für dich zum Mitmerken:
- ohne UAC: Mitglieder der Gruppe "Administratoren" könne Regedit
einfach starten und damit arbeiten.
- mit UAC: Mitglieder der Gruppe "Administratoren" müssen entweder
jedesmal ein nerviges Popup wegklicken oder sich eine Verknüpfung
anlegen. Oder UAC deaktivieren.
Was einfacher ist, sollte für jeden Menschen mit einem IQ oberhalb von
Normal Null offensichtlich sein.
Um deine Perspektive mal etwas zurecht zu rücken: ich betreue beruflich
etwa 100 Windows-Servern. Auf diesen Kisten melde ich mich ausschließ-
lich dann an, wenn ich administrative Tätigkeiten auszuführen habe. Das
Allerletzte, was ich brauche, ist auf allen diesen Kisten bei jedem
Fliegendreck ein Popup wegklicken zu müssen. Und das Zweitletzte, auf
jeder dieser Kisten für jedes Programm, mit dem ich dort arbeite, noch
mal extra eine Verknüpfung anlegen zu müssen.
Mal ganz davon abgesehen, dass deine tollen Verknüpfungen gar nicht alle
Workflows abdecken (können). Beispielsweise: ich will eine .reg-Datei
mit der Registry zusammenführen. Anstatt das einfach über Rechtsklick >
Zusammenführen zu machen, müsste ich mit UAC eine Eingabeaufforderung
mit Adminrechten starten und dort "regedit XYZ.reg" ausführen. Echt
total viel einfacher. Not.
cu
59cobalt
--
"All vulnerabilities deserve a public fear period prior to patches
becoming available."
--Jason Coombs on Bugtraq