Efetuando login e logoff novamente como usuário diferente desbloqueia o PC bloqueado anteriormente - como funciona?


11

Eu observei um comportamento bastante curioso do Windows 7 em alguns de nossos PCs de escritório:

  1. O usuário A faz login em sua conta, como de costume.
  2. O usuário A bloqueia o PC (via Win + L ou similar).
  3. O usuário B (não importa quem, só precisa ser alguém com uma conta de usuário diferente) entra no mesmo PC com suas credenciais (diretamente no PC ou no controle remoto).
  4. O usuário B faz logoff novamente.
  5. Diretamente após ser apresentada a tela "logoff", a sessão do usuário A é desbloqueada, sem a necessidade da senha do usuário.

Esse padrão exato funciona como apresentado em todos os PCs afetados com combinações arbitrárias de contas de usuário. Ouvi nosso administrador mencionar que ele ainda funciona para desbloquear contas de administrador, caso eles permaneçam conectados ao PC certo. No entanto, ele não funciona em um lote de PCs mais recentes que adquirimos recentemente para nossa equipe.

Esse "fenômeno" é conhecido? Como não consegui encontrar relatórios de comportamento semelhante via google, presumo que seja algo específico para o ambiente do escritório. Que falha na configuração do Windows 7 poderia levar a esse comportamento?


Alguns antecedentes:

  • Nossos PCs executam o Windows 7 Professional, 64 bits. O SP1 está instalado. As atualizações de segurança parecem ser aplicadas regularmente.
  • Todas as contas do usuário são contas de domínio.
  • Informei um de nossos administradores sobre essa peculiaridade há alguns meses, mas, como o comportamento persiste, tentarei apresentar o problema de uma maneira mais premente (e desta vez inclua o responsável pela segurança de TI).
  • Estou ciente de que isso tem algumas implicações em relação à segurança da informação. (Isso permite a representação, acesso a unidades de rede restritas, etc ...) Mas pelo menos no meu PC, ele mexe seriamente com os arranjos de janelas, por isso não é provável que alguém o explore sem que eu perceba depois. Tenho certeza de que o único motivo pelo qual ainda não foi tratado é porque não houve nenhum caso (conhecido) de abuso. Também requer acesso físico ao respectivo PC para ser explorável.
  • Sou apenas um usuário sem privilégios elevados. Tentarei fornecer todas as informações necessárias (se houver), mas provavelmente atingirei alguma restrição mais cedo ou mais tarde.
  • Também gostaria de me desculpar se minha terminologia em relação à administração do sistema estiver desativada - não sou profissional. Informe-me se posso melhorar minha redação em qualquer lugar.

Guia Logon dos autoruns (as entradas da Microsoft estão ocultas): Guia Logon dos Autoruns (as entradas da Microsoft estão ocultas) a seção bloqueada é um script que mapeia as unidades de rede, dependendo de quem efetua o login. Guia Winlogon dos Autoruns (existem apenas entradas do Windows)


Eu realmente suspeito que foi causado por uma modificação local que seu novo lote de PCs ainda não sofreu. (Não me lembro quaisquer artigos de notícias que bashing Microsoft para esse problema específico ...)
user1686

1
Definitivamente, isso é causado por um programa de terceiros. Isso acontece com contas de usuário local? No modo de segurança? Use as Execuções automáticas para desativar todos os aplicativos de inicialização que não sejam da Microsoft e testar o comportamento (tenha cuidado com drivers e serviços, embora seja mais provável que isso esteja causando isso).
Eu digo Restabelecer Monica

Além disso, 1) em Autoruns, o que está na Winlogonguia? Por favor, poste uma captura de tela dessa guia, se possível. 2) Após a ocorrência do problema, quais são os dados do valor LastLoggedOnProvider na chave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (Onde #está o número da sessão em que pode haver mais de um.)
Eu digo Reinstate Monica

@TwistyImpersonator Autoruns parece que vou querer usar isso também no meu PC privado - muito bacana! 1) Há várias entradas na guia de logon, nenhuma delas parece suspeita para mim. Adicionará uma captura de tela à minha pergunta. 2) Todas as chaves mostram o mesmo valor para LastLoggedOnProvider , no entanto, apenas a primeira chave mostra meu nome de usuário no LoggedOnUsername, enquanto todas as outras têm o nome do meu colega (aquele com quem eu estava conduzindo os testes).
Inarion

@TwistyImpersonator Em relação às contas locais: ainda preciso testar isso. Não consigo desativar nada além das entradas no HKCU, pois não tenho os privilégios para fazer isso. Teremos que convencer nossos funcionários de TI a fazer isso.
Inarion 13/03/18

Respostas:


0

Isto é projetado.

Consulte Logon interativo: requer autenticação do controlador de domínio para desbloquear a estação de trabalho

É uma configuração de segurança que, essencialmente, se não estiver ativada, permite que o usuário efetue login sem validar em um controlador de domínio.

No seu caso, o usuário A validou e foi armazenado em cache. O usuário B foi validado e, quando o usuário A voltou, usou o cache. Se essa configuração estiver definida, ela deverá exigir uma nova autenticação novamente no controlador de domínio, para que haja uma desvantagem. Se você tem um laptop digitado e perdeu sua conexão de rede, como se conectar novamente ao controlador de domínio para desbloquear. Portanto, pode ser um cenário "perigoso".


Obrigado, o link foi útil para minha compreensão geral. No entanto, nem seu link nem os resultados relacionados ao Google indicam que credenciais em cache seriam usadas para autenticar automaticamente um usuário (não é necessário digitar uma senha). Até onde eu entendi, até mesmo as credenciais armazenadas em cache localmente servem apenas como comparação para o que o usuário digita ao fazer login. Portanto, teoricamente, não deveria existir um cenário em que o Usuário B possa efetuar login como Usuário A, independentemente de o Usuário A ter ou não suas credenciais. em cache. No entanto, isso ainda acontece.
Inarion

Interessante o suficiente, o seu comentário provocou uma maravilha sobre o que é diferente nas várias metodologias de logon usadas pelo Windows; para o Windows 10, ele foi substituído pela Integração de Provedores de Credenciais do Microsoft Windows, fazendo um mergulho mais profundo, você encontrará a enumeração
CREDENTIAL_PROVIDER_USAGE_SCENARIO

Comentários: A partir do Windows 10, os cenários de usuário CPUS_LOGON e CPUS_UNLOCK_WORKSTATION foram combinados. Isso permite que o sistema suporte vários usuários que efetuam login em uma máquina sem criar e alternar sessões desnecessariamente. Qualquer usuário da máquina pode efetuar login uma vez que tenha sido bloqueado sem precisar sair de uma sessão atual e criar uma nova. Por esse motivo, o CPUS_LOGON pode ser usado para fazer logon em um sistema ou quando uma estação de trabalho está desbloqueada.
Todd_placher 16/03/19

Isto está errado. O OP está enfrentando um caso em que uma conta conectada anteriormente, mas bloqueada, é desbloqueada sem que o usuário forneça suas credenciais . A configuração de GPO que você menciona controla o comportamento do Windows quando credenciais são fornecidas ... mas essas credenciais ainda devem ser fornecidas para que a sessão de logon seja desbloqueada.
Eu digo Restabelecer Monica

0

Parece que nossos funcionários de TI encontraram o problema. Todos os nossos computadores, sejam da marca Dell ou HP, têm o Remoto Remoto Gráfico HP instalado (Versão 6.0.3 no caso do meu PC). Desabilitar o serviço correspondente interrompe imediatamente o comportamento ofensivo.

Por que esse serviço específico ativou esse tipo de comportamento inédito no Windows: não sabemos. Nós somos completamente sem noção.
Provavelmente, não alocamos mais recursos para esse problema, pois não precisamos do serviço Remetente (apenas usando o Receptor). Portanto, posso apenas especular que o problema pode ser causado por algum tipo de incompatibilidade entre o software HP e nossos PCs da marca Dell. (A maioria dos PCs afetados era da Dell, embora alguns computadores - mais antigos? - HP também estivessem se comportando mal, de modo que essa não pode ser a história completa.)

Todas as coisas consideradas o caso todo permanecem insatisfatoriamente misteriosas, mas, infelizmente, não estou em condições de investigar mais esse assunto - tanto do ponto de vista financeiro quanto de privilégios.

Ao utilizar nosso site, você reconhece que leu e compreendeu nossa Política de Cookies e nossa Política de Privacidade.
Licensed under cc by-sa 3.0 with attribution required.