別のユーザーが以前にロックされたPCのロックを解除するときに再度ログインおよびログアウトする-仕組み


11

一部のオフィスPCでWindows 7の奇妙な動作を観察しました。

  1. ユーザーAは通常どおりアカウントにログインします。
  2. ユーザーAがPCをロックします(Win + Lなどを使用)。
  3. ユーザーB(誰でも構いませんが、別のユーザーアカウントを持っている必要があります)は、同じPCに自分の資格情報で(PCまたはリモートで直接)ログインします。
  4. ユーザーBは再びログオフします。
  5. 「ログオフ」画面が表示された直後に、ユーザーAのセッションはロック解除され、ユーザーAのパスワードは必要ありません。

この正確なパターンは、ユーザーアカウントの任意の組み合わせで、影響を受けるすべてのPCで提示されたとおりに機能します。管理者が管理者アカウントのロックを解除することさえできると言っているのを聞いたことがあります。ただし、チーム用に最近入手した新しいPCのバッチでは機能しません。

この「現象」は知られていますか?グーグル経由で同様の動作のレポートを見つけることができなかったので、それは私たちのオフィス環境に固有のものでなければならないと思います。Windows 7の構成のどのような欠陥がこのような動作につながる可能性がありますか?


背景:

  • 当社のPCはWindows 7 Professional、64ビットを実行しています。SP1がインストールされています。セキュリティ更新プログラムは定期的に適用されるようです。
  • すべてのユーザーのアカウントはドメインアカウントです。
  • 数か月前にこの特殊性について管理者に通知しましたが、動作が続くため、より緊急な方法で問題を提示するようにします(今回はITセキュリティの責任者も含めてください)。
  • これには、情報セキュリティに関していくつかの意味があることを知っています。(これにより、なりすまし、制限されたネットワークドライブへのアクセスなどが可能になります...)しかし、少なくとも私のPCでは、ウィンドウの配置がひどく乱れているため、後で気付かずに誰かが悪用することはほとんどありません。まだ対処されていない唯一の理由は、(既知の)虐待の事例がなかったからだと確信しています。また、悪用されるにはそれぞれのPCへの物理的アクセスが必要です。
  • 私は昇格した権限のないユーザーです。必要な情報(ある場合)を提供しようとしますが、遅かれ早かれ何らかの制限にぶつかりそうです。
  • また、システム管理に関する用語がオフになっている場合は謝罪したいと思います-私は専門家ではありません。どこでも言葉遣いを改善できるかどうか教えてください。

自動実行の[ログオン]タブ(Microsoftエントリは非表示): 自動実行の[ログオン]タブ(Microsoftエントリは非表示) 黒く塗りつぶされたセクションは、ログインしたユーザーに応じてネットワークドライブをマップするスクリプトです。自動実行の[Winlogon]タブ(Windowsエントリのみあります): 自動実行の[Winlogon]タブ(Windowsエントリのみがあります)


あなたの新しいPCのバッチがまだ苦しんでいないのは、ローカルの変更が原因だと本当に思います。(この特定の問題のためにMicrosoftを
攻撃し

1
これは、間違いなくサードパーティのプログラムが原因です。これはローカルユーザーアカウントで発生しますか?セーフモードで?使用するAutorunsは、(それが最も可能性が高いのは、それを引き起こして何ができるかということですけれども、ドライバ&サービスに注意してください)動作のために、すべてのMicrosoft以外のスタートアップアプリとテストを無効にします。
私は、モニカを復活させる

また、1) AutorunsのWinlogonタブには何がありますか?可能であれば、そのタブのスクリーンショットを投稿してください。2)問題が発生した後、キーのLastLoggedOnProvider値のデータは何HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#ですか?(#セッション番号は複数あります。)
私は、モニカを復活させる

@TwistyImpersonator Autorunsは、プライベートPCでも同様に使用したいようです。1)ログオンタブには多数のエントリがありますが、私には疑わしいエントリはありません。私の質問にスクリーンショットを追加します。2)すべてのキーはLastLoggedOnProviderの同じ値を表示しますが、最初のキーのみがLoggedOnUsernameに私のユーザー名を表示しますが、他のすべてのキーには同僚の名前があります(テストを行った人)。
-Inarion

@TwistyImpersonatorローカルアカウントに関して:まだテストする必要があります。HKCUのエントリを超えて無効にすることはできません。それを行う権限がないためです。ITスタッフにそれを行わせる必要があります。
イナリオン

回答:


0

これは設計されています。

参照してください。対話型ログオン:ロック解除ワークステーションにドメインコントローラの認証を必要とします

基本的に有効になっていない場合、ユーザーはドメインコントローラーへの検証なしでログインできます。

あなたの場合、ユーザーAは検証され、キャッシュされました。ユーザーBは検証され、ユーザーAが戻ったとき、キャッシュを使用しました。その設定が設定されている場合、ドメインコントローラーへの再認証を要求する必要があります。ラップトップを持っていて、ネットワーク接続が失われた場合、どのようにドメインコントローラに接続してロックを解除しますか。したがって、「危険な」設定になる可能性があります。


リンクは私の一般的な理解に役立ちました。ただし、リンクも関連するGoogleの結果も、キャッシュされた資格情報を使用してユーザーを自動的に認証することを示していません(パスワードを入力する必要はありません)。私が理解する限り、ローカルにキャッシュされた資格情報でも、ユーザーがログイン時に入力するものの比較としてのみ機能します。したがって、理論的には、ユーザーAが資格情報を持っていても、キャッシュされます。まだそれは起こります。
イナリオン

興味深い十分なコメントは、あなたが見つけるより深いダイビングはCREDENTIAL_PROVIDER_USAGE_SCENARIO列挙発言のセクションを参照してくださいやって、それがMicrosoft Windowsの資格情報プロバイダの統合と交換したのWindows 10用のWindowsで使用される様々なログオン方法論、で異なるものに不思議を巻き起こした
todd_placher

備考:Windows 10以降では、CPUS_LOGONとCPUS_UNLOCK_WORKSTATIONのユーザーシナリオが組み合わされています。これにより、システムは、不必要にセッションを作成したり切り替えたりすることなく、マシンにログインする複数のユーザーをサポートできます。マシン上のすべてのユーザーは、ロックされると、現在のセッションからバックアウトして新しいセッションを作成することなくログインできます。このため、CPUS_LOGONは、システムへのログオンとワークステーションのロック解除の両方に使用できます。
-todd_placher

これは間違っています。OPは、ユーザーが資格情報を提供せずに、以前にログオンしたがロックされたアカウントがロック解除されるケースを経験しています。参照するGPO設定は資格情報が提供されるときの Windowsの動作を制御ますが、ログオンセッションのロックを解除するには、それらの資格情報を引き続き提供する必要があります。
私は、モニカを

0

そのため、ITスタッフが問題を見つけたようです。DellまたはHPブランドのすべてのPCには、HP Remote Graphics Senderがインストールされています(私のPCの場合はバージョン6.0.3)。対応するサービスを無効にすると、問題の動作が直ちに停止します。

この特定のサービスがWindowsでそのような前代未聞の動作を可能にした理由については、わかりません。私たちは完全に無知です。
Senderサービスは必要ないため(Receiverのみを使用)、この問題にリソースを割り当てることはほとんどありません。したがって、この問題はHPソフトウェアとDellブランドのPCの間の何らかの非互換性が原因であると推測できます。(影響を受けたPCのほとんどはDell製でし​​たが、2、3年前ですか?-HPコンピューターも誤動作していたため、それだけでは話せません。)

すべての事柄が不幸なほど不思議なままであるとみなされますが、残念なことに、私はこの問題をさらに調査する立場にありません-資金調達と特権の観点の両方から。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.