CoMo
Commander
- Registriert
- Dez. 2015
- Beiträge
- 2.884
Hallo,
Ich habe hin und wieder Besuch und gelegentlich kommt es vor, dass jemand mal an meinem PC etwas machen möchte. Im Internet surfen, Emails abrufen etc., manchmal sind das auch die Kids, die am Computer spielen oder surfen möchten.
Das macht mir immer Bauchschmerzen, denn mein PC ist die Schaltzentrale in meinem Leben, da möchte ich niemanden unbeaufsichtigt dran lassen.
Das Gast-Konto mit dem temporären Profil erscheint mir ungeeignet, denn möglicherweise fallen ja doch mal Daten an, die bestehen sollen.
Ziel ist, dass ich jemanden unbeaufsichtigt an meinen PC lassen kann, auch wenn ich mal für ne halbe Stunde weg bin. Ich möchte aber mit meinem richtigen Benutzer angemeldet bleiben, so dass alle meine Programme weiterlaufen.
Folgendes habe ich nun getan:
Ich habe ein neues Konto "Besucher" erstellt. Dieses Konto habe ich in die Gruppe "Gäste" geschoben. Anschließend habe ich NTFS-Berechtigungen auf alle Laufwerke gesetzt, die der Gruppe "Gäste" vollständig den Zugriff verbieten.
Das funktioniert soweit. Wenn ich mich mit dem Konto anmelde, kann ich wirklich auf kein Laufwerk im Explorer zugreifen, es erscheint überall die Meldung "Zugriff verweigert". Mit Ausnahmen. Dazu gleich mehr.
Ich würde also nun, wenn jemand meinen Computer nutzen möchte, in das "Besucher" Profil wechseln, dort die Windows-Sandbox im Vollbild starten und dann darf derjenige sich dort austoben. Und falls derjenige die Sandbox verlässt, kann er keinen Schaden anrichten und auf keine Daten zugreifen. Korrekt?
Erstes Problem: Das pCloud Drive. pCloud ist ein Cloudspeicher und die Software richtet ein NFS-Laufwerk mit Laufwerksbuchstaben ein. Da kann ich keine NTFS-Berechtigungen setzen. Das Problem lässt sich lösen, indem ich die pCloud-Software beende, bevor ich den Benutzer wechsle. Ok. Das ist kein wirkliches Problem, muss ich nur dran denken.
Zweites Problem: Meine RAMDisk. Die ist 95GB groß, darauf landen alle Downloads und temporären Dateien. Die habe ich mit exFAT formatiert, daher kann ich da keine NTFS-Berechtigungen setzen. Lösung wäre vermutlich, die einfach nach NTFS zu formatieren. Korrekt?
Das möchte ich eigentlich nicht. Lieber würde ich die im Explorer einfach ausblenden. Aber da scheint es keine einfache Möglichkeit zu geben?
Ergänzend: Besteht eine Möglichkeit, das Beenden der Windows-Sandbox zu verhindern? Das ist ja im Grund nur eine RDP-Verbindung im Vollbild. Bewegt man die Maus an die Mitte des oberen Bildschirmrands, öffnet sich das Menü und man kann die Sandbox beenden. Kann man das irgendwie verhindern? Das kann ganz trivial sein, mein darunterliegendes Profil sollte ja ohnehin relativ Tamper-Resistant sein. Es soll keine Angreifer abhalten, sondern nur unbedarfte User, die sowieso nicht wissen, wie Windows funktioniert.
Gibts da bei euch Erfahrungen dazu?
Weitere Ergänzung:
Nebenbei habe ich mir beim Setzen der Berechtigungen auf C:\ wphl auch irgendwas zerschossen. Beim Rechtsklick auf "Dieser PC" und "Eigenschaften" bekomme ich die Meldung:
Auf anderen Laufwerken habe ich mir einfach mit
die Ownership zurückgeholt, aber auf C:\ wäre das wohl keine gute Idee?
Über "Erweiterte Systemeinstellungen" komme ich aber noch da hin. Also nicht dramatisch. Würde ich trotzdem gerne reparieren 🙃
Ich habe hin und wieder Besuch und gelegentlich kommt es vor, dass jemand mal an meinem PC etwas machen möchte. Im Internet surfen, Emails abrufen etc., manchmal sind das auch die Kids, die am Computer spielen oder surfen möchten.
Das macht mir immer Bauchschmerzen, denn mein PC ist die Schaltzentrale in meinem Leben, da möchte ich niemanden unbeaufsichtigt dran lassen.
Das Gast-Konto mit dem temporären Profil erscheint mir ungeeignet, denn möglicherweise fallen ja doch mal Daten an, die bestehen sollen.
Ziel ist, dass ich jemanden unbeaufsichtigt an meinen PC lassen kann, auch wenn ich mal für ne halbe Stunde weg bin. Ich möchte aber mit meinem richtigen Benutzer angemeldet bleiben, so dass alle meine Programme weiterlaufen.
Folgendes habe ich nun getan:
Ich habe ein neues Konto "Besucher" erstellt. Dieses Konto habe ich in die Gruppe "Gäste" geschoben. Anschließend habe ich NTFS-Berechtigungen auf alle Laufwerke gesetzt, die der Gruppe "Gäste" vollständig den Zugriff verbieten.
Das funktioniert soweit. Wenn ich mich mit dem Konto anmelde, kann ich wirklich auf kein Laufwerk im Explorer zugreifen, es erscheint überall die Meldung "Zugriff verweigert". Mit Ausnahmen. Dazu gleich mehr.
Ich würde also nun, wenn jemand meinen Computer nutzen möchte, in das "Besucher" Profil wechseln, dort die Windows-Sandbox im Vollbild starten und dann darf derjenige sich dort austoben. Und falls derjenige die Sandbox verlässt, kann er keinen Schaden anrichten und auf keine Daten zugreifen. Korrekt?
Erstes Problem: Das pCloud Drive. pCloud ist ein Cloudspeicher und die Software richtet ein NFS-Laufwerk mit Laufwerksbuchstaben ein. Da kann ich keine NTFS-Berechtigungen setzen. Das Problem lässt sich lösen, indem ich die pCloud-Software beende, bevor ich den Benutzer wechsle. Ok. Das ist kein wirkliches Problem, muss ich nur dran denken.
Zweites Problem: Meine RAMDisk. Die ist 95GB groß, darauf landen alle Downloads und temporären Dateien. Die habe ich mit exFAT formatiert, daher kann ich da keine NTFS-Berechtigungen setzen. Lösung wäre vermutlich, die einfach nach NTFS zu formatieren. Korrekt?
Das möchte ich eigentlich nicht. Lieber würde ich die im Explorer einfach ausblenden. Aber da scheint es keine einfache Möglichkeit zu geben?
Ergänzend: Besteht eine Möglichkeit, das Beenden der Windows-Sandbox zu verhindern? Das ist ja im Grund nur eine RDP-Verbindung im Vollbild. Bewegt man die Maus an die Mitte des oberen Bildschirmrands, öffnet sich das Menü und man kann die Sandbox beenden. Kann man das irgendwie verhindern? Das kann ganz trivial sein, mein darunterliegendes Profil sollte ja ohnehin relativ Tamper-Resistant sein. Es soll keine Angreifer abhalten, sondern nur unbedarfte User, die sowieso nicht wissen, wie Windows funktioniert.
Gibts da bei euch Erfahrungen dazu?
Weitere Ergänzung:
Nebenbei habe ich mir beim Setzen der Berechtigungen auf C:\ wphl auch irgendwas zerschossen. Beim Rechtsklick auf "Dieser PC" und "Eigenschaften" bekomme ich die Meldung:
Code:
Desktop
Die Eigenschaften dieses Elements sind nicht verfügbar.
Auf anderen Laufwerken habe ich mir einfach mit
Code:
takeown /f "E:\" /r
Über "Erweiterte Systemeinstellungen" komme ich aber noch da hin. Also nicht dramatisch. Würde ich trotzdem gerne reparieren 🙃
Zuletzt bearbeitet: