【问题标题】:We wrote service descriptors for windows service in which user does not have privilege to start/stop the service but Admin can Start/Stop the service我们为 Windows 服务编写了服务描述符,其中用户没有启动/停止服务的权限,但管理员可以启动/停止服务
【发布时间】:2023-01-31 09:38:11
【问题描述】:

我们正在尝试创建一个完全由管理员控制的服务,用户无权执行任何操作,例如启动、停止、重新启动或更改服务的启动类型或使用任务管理器结束服务。 在这个阶段,我们的 SDDL 看起来像: ;;WD)

此 SDDL 提供以下权限: NT AUTHORITY\SERVICE:访问:允许,权限:仅限此对象 - CreateChild、Self、ListObject、ExtendedRight、GenericExecute、WriteDacl AUTHORITY\SYSTEM:访问:允许,权限:仅限此对象 - CreateChild、Self、ExtendedRight、GenericRead、WriteDacl BUILTIN\Administrators:访问:允许,权限:仅限此对象 - CreateChild、Self、ExtendedRight、GenericRead、WriteDacl

目前没有人可以停止该服务,但我们希望只有管理员有权停止该服务,我们需要帮助来设置 SDDL!

【问题讨论】:

    标签: windows service acl user-permissions taskmanager


    【解决方案1】:

    我不确定它是否仍然相关,但您需要 ACE 字符串“WP”。这允许相关标识(在 SID 字符串中提及)启动/停止服务。所以如果你想让管理员有停止和启动的能力,你需要使用下面的(“BA”SID字符串代表Built-in administrators,你也可以添加管理员帐户的SID):

    D:(A;;CCLCSWRPLOCRRCWD**WP**;;;BA)
    

    在你写的上下文中:

    D:P(A;;CCLCSWRPLOCRRCWD;;;SY)(A;;CCLCSWLOCRRCWD;;;SU)(A;;CCLCSWRPLOCRRCWD**WP**;;;BA)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)
    

    【讨论】:

      猜你喜欢
      • 2019-07-30
      • 1970-01-01
      • 1970-01-01
      • 2014-04-07
      • 2011-04-19
      • 2023-04-05
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多