<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>faq-o-matic.net &#187; Mark Heitbrink</title>
	<atom:link href="http://www.faq-o-matic.net/author/mark-heitbrink/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.faq-o-matic.net</link>
	<description>Das Autoren-Blog der IT-Community</description>
	<lastBuildDate>Wed, 08 Feb 2012 05:07:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>USB Stick f&#252;r Vista/7/2008 bootf&#228;hig machen und MultiBoot einrichten</title>
		<link>http://www.faq-o-matic.net/2010/02/09/usb-stick-fr-vista72008-bootfhig-machen-und-multiboot-einrichten/</link>
		<comments>http://www.faq-o-matic.net/2010/02/09/usb-stick-fr-vista72008-bootfhig-machen-und-multiboot-einrichten/#comments</comments>
		<pubDate>Tue, 09 Feb 2010 06:14:00 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Vista]]></category>
		<category><![CDATA[Windows 7]]></category>
		<category><![CDATA[Windows Server 2008]]></category>
		<category><![CDATA[Windows Server 2008 R2]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2010/02/09/usb-stick-fr-vista72008-bootfhig-machen-und-multiboot-einrichten/</guid>
		<description><![CDATA[Die Installation von einem USB Stick hat diverse Vorteile: Sie ist wesentlich schneller als von DVD und vor allem haben viele System heutzutage gar kein CD-/DVD-Laufwerk, sodass USB die einzige Alternative f&#252;r die ganze NetBook- und SubNotebook-Generation darstellt. Geh&#246;rt man nun zu denen, die regelm&#228;&#223;ig unterschiedliche Betriebssysteme installieren, bei Kunden, in Schulungsr&#228;umen, zuhause, in Testumgebungen [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/02/05/windows-server-2008-und-vista-sp1-sind-fertig/' rel='bookmark' title='Windows Server 2008 und Vista SP1 sind fertig!'>Windows Server 2008 und Vista SP1 sind fertig!</a> <small>Mittlerweile pfeifen es schon viele Spatzen von den D&auml;chern: Seit...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/' rel='bookmark' title='Terminal Server 2008 einrichten'>Terminal Server 2008 einrichten</a> <small>Als Grundlage eines TS 2008 dient in diesem Beispiel ein...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/11/dynamische-dns-updates-seit-vista-nicht-mehr-per-dhcp-client/' rel='bookmark' title='Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client'>Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client</a> <small>Gerade machte Yusuf Dikmenoglu auf ein Detail aufmerksam, das ich...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Die Installation von einem USB Stick hat diverse Vorteile: Sie ist wesentlich schneller als von DVD und vor allem haben viele System heutzutage gar kein CD-/DVD-Laufwerk, sodass USB die einzige Alternative f&uuml;r die ganze NetBook- und SubNotebook-Generation darstellt.</p>
<p>Geh&ouml;rt man nun zu denen, die regelm&auml;&szlig;ig unterschiedliche Betriebssysteme installieren, bei Kunden, in Schulungsr&auml;umen, zuhause, in Testumgebungen etc., dann ist es sicherlich interessant, auf einem USB Stick mehr als nur die eine Version zu hinterlegen. Dieser Artikel beschreibt es f&uuml;r Windows 7 und Server 2008, Vista und PE lassen sich &uuml;ber den gleichen Weg integrieren, selbst Linux ist m&ouml;glich. Was noch ein interessantes Szenario f&uuml;r diverse Datenrecovery und auch Datenshredder bietet.</p>
<p><span id="more-2122"></span></p>
<p>Kleiner Wermutstropfen: Man muss innerhalb der Systemarchitektur bleiben, also entweder nur x86 oder nur x64.</p>
<p>Ben&ouml;tigte Werkzeuge: cmd.exe, diskpart.exe, bcdedit.exe</p>
<p><strong>1. USB Stick vorbereiten &#8211; Teil 1, Shorttrack</strong></p>
<p>USB Stick partitionieren, aktivieren, mit Fat32 formatieren</p>
<p><span style="font-family: Courier New;">cmd</span> -&gt; <span style="font-family: Courier New;">diskpart</span> &ouml;ffnen<br />
<span style="font-family: Courier New;">list disk<br />
select disk X </span>(Nr. USB Drive)<br />
<span style="font-family: Courier New;">clean<br />
create partition primary<br />
select partition 1<br />
active<br />
format fs=fat32 quick</span></p>
<p><strong>2. Copy der Windows 7 DVD 1zu1 auf die CD</strong></p>
<p>… fertig. Damit ist der Stick bootf&auml;hig und kann die Windows 7 Installation starten.</p>
<h4>Wie bringe ich nun mehr als eine DVD auf den Stick?</h4>
<p>Hier mal am Beispiel von Windows 7 und Windows Server 2008 als Erweiterung.</p>
<p><strong>3. USB Stick vorbereiten &#8211; Teil 2, Shorttrack</strong></p>
<p>Kleine &Auml;nderungen an der Verzeichnisstruktur zu &Uuml;bersichtlichkeit<br />
Definition von zwei Verzeichnissen, in denen das Installations-Image (install.wim) zu finden ist.</p>
<p>a) Rename \sources in \sources7<br />
b) Copy \sources der 2008 DVD nach \sources2008R2 auf dem Stick<br />
c) Copy der anderen Ordner der 2008 CD zB nach \CD-Win2008R2, denn adprep etc braucht man schon mal.</p>
<p><strong>4. Bootmanager konfigurieren – Shorttrack </strong></p>
<ul>
<li>Anschauen der aktuellen Boot Konfiguration</li>
<li>kopieren des {default} Bootmen&uuml; Eintrags (2mal) mit Definition Namenseintrag</li>
<li>l&ouml;schen des {default} eintrags</li>
<li>Eintragen der beiden kopierten EIntr&auml;ge anhand ihrer erzeugten GUID</li>
<li>und Angabe des Pfades zur BOOT.WIM</li>
</ul>
<p>In meinem Beispiel hat der USB-Stick den Buchstaben H:, und ich verwende die Ordner \sources7 und \sources2008R2. Achtet darauf, dass ihr die richtigen GUIDs dem passenden Pfad zuordnet.</p>
<pre>H:\&gt;bcdedit /store H:\BOOT\BCD 

Windows-Start-Manager
---------------------
Bezeichner              {bootmgr}
description             Windows Boot Manager
locale                  en-US
inherit                 {globalsettings}
default                 {default}
displayorder            {default}
toolsdisplayorder       {memdiag}
timeout                 30 

Windows-Startladeprogramm
-------------------------
Bezeichner              {default}
device                  ramdisk=[boot]\sources\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
path                    \windows\system32\boot\winload.exe
description             Windows Setup
locale                  en-US
inherit                 {bootloadersettings}
osdevice                ramdisk=[boot]\sources\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
systemroot              \windows
detecthal               Yes
winpe                   Yes
ems                     Yes 

H:\&gt;bcdedit /store H:\BOOT\BCD /copy {default} /d Windows7-Enterprise
Der Eintrag wurde erfolgreich in {6d1a4c09-124f-11df-a634-0013773cb55d} kopiert. 

H:\&gt;bcdedit /store H:\BOOT\BCD /copy {default} /d Windows2008-R2
Der Eintrag wurde erfolgreich in {744a4cdf-124f-11df-a634-0013773cb55d} kopiert. 

H:\&gt;bcdedit /store H:\BOOT\BCD /delete {default}
Der Vorgang wurde erfolgreich beendet. 

H:\&gt;bcdedit /store H:\BOOT\BCD 

Windows-Start-Manager
---------------------
Bezeichner              {bootmgr}
description             Windows Boot Manager
locale                  en-US
inherit                 {globalsettings}
displayorder            {6d1a4c09-124f-11df-a634-0013773cb55d}
                        {744a4cdf-124f-11df-a634-0013773cb55d}
toolsdisplayorder       {memdiag}
timeout                 30 

Windows-Startladeprogramm
-------------------------
Bezeichner              {6d1a4c09-124f-11df-a634-0013773cb55d}
device                  ramdisk=[boot]\sources\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
path                    \windows\system32\boot\winload.exe
description             Windows7-Enterprise
locale                  en-US
inherit                 {bootloadersettings}
osdevice                ramdisk=[boot]\sources\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
systemroot              \windows
detecthal               Yes
winpe                   Yes
ems                     Yes 

Windows-Startladeprogramm
-------------------------
Bezeichner              {744a4cdf-124f-11df-a634-0013773cb55d}
device                  ramdisk=[boot]\sources\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
path                    \windows\system32\boot\winload.exe
description             Windows2008-R2
locale                  en-US
inherit                 {bootloadersettings}
osdevice                ramdisk=[boot]\sources\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
systemroot              \windows
detecthal               Yes
winpe                   Yes
ems                     Yes 

H:\&gt;bcdedit /store H:\BOOT\BCD /set {744a4cdf-124f-11df-a634-0013773cb55d} device ramdisk=[boot]\sources2008R2\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
Der Vorgang wurde erfolgreich beendet. 

H:\&gt;bcdedit /store H:\BOOT\BCD /set {744a4cdf-124f-11df-a634-0013773cb55d} osdevice ramdisk=[boot]\sources2008R2\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
Der Vorgang wurde erfolgreich beendet. 

H:\&gt;bcdedit /store H:\BOOT\BCD /set {6d1a4c09-124f-11df-a634-0013773cb55d} device ramdisk=[boot]\sources7\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
Der Vorgang wurde erfolgreich beendet. 

H:\&gt;bcdedit /store H:\BOOT\BCD /set {6d1a4c09-124f-11df-a634-0013773cb55d} osdevice ramdisk=[boot]\sources7\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
Der Vorgang wurde erfolgreich beendet. 

H:\&gt;bcdedit /store H:\BOOT\BCD 

Windows-Start-Manager
---------------------
Bezeichner              {bootmgr}
description             Windows Boot Manager
locale                  en-US
inherit                 {globalsettings}
displayorder            {6d1a4c09-124f-11df-a634-0013773cb55d}
                        {744a4cdf-124f-11df-a634-0013773cb55d}
toolsdisplayorder       {memdiag}
timeout                 30 

Windows-Startladeprogramm
-------------------------
Bezeichner              {6d1a4c09-124f-11df-a634-0013773cb55d}
device                  ramdisk=[boot]\sources7\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
path                    \windows\system32\boot\winload.exe
description             Windows7-Enterprise
locale                  en-US
inherit                 {bootloadersettings}
osdevice                ramdisk=[boot]\sources7\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f}
systemroot              \windows
detecthal               Yes
winpe                   Yes
ems                     Yes 

Windows-Startladeprogramm
-------------------------
Bezeichner              {744a4cdf-124f-11df-a634-0013773cb55d}
device                  ramdisk=[boot]\sources2008R2\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f} 

path                    \windows\system32\boot\winload.exe
description             Windows2008-R2
locale                  en-US
inherit                 {bootloadersettings}
osdevice                ramdisk=[boot]\sources2008R2\boot.wim,{7619dcc8-fafe-11d9-b411-000476eba25f} 

systemroot              \windows
detecthal               Yes
winpe                   Yes
ems                     Yes</pre>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2008/02/05/windows-server-2008-und-vista-sp1-sind-fertig/' rel='bookmark' title='Windows Server 2008 und Vista SP1 sind fertig!'>Windows Server 2008 und Vista SP1 sind fertig!</a> <br /><small>Mittlerweile pfeifen es schon viele Spatzen von den D&auml;chern: Seit...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/08/26/terminal-server-2008-einrichten/' rel='bookmark' title='Terminal Server 2008 einrichten'>Terminal Server 2008 einrichten</a> <br /><small>Als Grundlage eines TS 2008 dient in diesem Beispiel ein...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/10/11/dynamische-dns-updates-seit-vista-nicht-mehr-per-dhcp-client/' rel='bookmark' title='Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client'>Dynamische DNS-Updates seit Vista nicht mehr per DHCP-Client</a> <br /><small>Gerade machte Yusuf Dikmenoglu auf ein Detail aufmerksam, das ich...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2010/02/09/usb-stick-fr-vista72008-bootfhig-machen-und-multiboot-einrichten/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wie werde ich lokaler Administrator?</title>
		<link>http://www.faq-o-matic.net/2009/10/02/wie-werde-ich-lokaler-administrator/</link>
		<comments>http://www.faq-o-matic.net/2009/10/02/wie-werde-ich-lokaler-administrator/#comments</comments>
		<pubDate>Fri, 02 Oct 2009 05:18:00 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2009/10/02/wie-werde-ich-lokaler-administrator/</guid>
		<description><![CDATA[Oder auch: Wie mache ich mich als Benutzer selbst zum Admin? Offline-Angriffe auf das System mit einer WinPE-, einer Linux-Boot-CD oder dem Microsoft-eigenen DaRT kann jeder, das ist langweilig. Ich mach mich zum Admin und bleibe in meinem Benutzerkontext. Warum kann ich das? Weil der Admin nicht aufgepasst hat oder weil ich miese Software einsetze. [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/' rel='bookmark' title='Wie Hauptbenutzer zu Admins werden'>Wie Hauptbenutzer zu Admins werden</a> <small>Frage: Kann der Hauptbenutzer das Konto des&nbsp;Administrators&nbsp;l&ouml;schen oder sein Kennwort...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/02/03/wie-finde-ich-heraus-ob-ein-benutzer-administrator-ist/' rel='bookmark' title='Wie finde ich heraus, ob ein Benutzer Administrator ist?'>Wie finde ich heraus, ob ein Benutzer Administrator ist?</a> <small>Oft muss man herausfinden, ob ein Benutzer mit Administratorrechten arbeitet...</small></li>
<li><a href='http://www.faq-o-matic.net/2004/09/30/was-unterscheidet-hauptbenutzer-von-administratoren/' rel='bookmark' title='Was unterscheidet Hauptbenutzer von Administratoren?'>Was unterscheidet Hauptbenutzer von Administratoren?</a> <small>Unter Windows XP hat die seit NT-Zeiten bekannte Gruppe &quot;Hauptbenutzer&quot;...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<h3><strong>Oder auch: Wie mache ich mich als Benutzer selbst zum Admin?</strong></h3>
<p>Offline-Angriffe auf das System mit einer WinPE-, einer Linux-Boot-CD oder dem Microsoft-eigenen DaRT kann jeder, das ist langweilig. Ich mach mich zum Admin und bleibe in meinem Benutzerkontext.</p>
<p>Warum kann ich das? Weil der Admin nicht aufgepasst hat oder weil ich miese Software einsetze. (Siehe auch <a href="http://www.gruppenrichtlinien.de/Tools/TROST_Preis.htm">TROST-(<strong>T</strong>ja, <strong>R</strong>ein <strong>O</strong>ptisch <strong>S</strong>uper <strong>T</strong>ool)-Preis</a>)</p>
<h4></h4>
<p><span id="more-1784"></span></p>
<h4><strong>Ein wenig Hintergrundinformation</strong></h4>
<p>Das Benutzerkonzept von Microsoft ist da sehr eindeutig: Nur Administratoren oder gleichwertige Konten k&ouml;nnen Benutzer in die Gruppe der Administratoren aufnehmen. Hauptbenutzer k&ouml;nnen maximal neue Hauptbenutzer erstellen, allerdings gibt es ab Windows 7 diese Gruppe nicht mehr.</p>
<p>Genaugenommen waren und sind Hauptbenutzer nur Benutzer, die etwas mehr d&uuml;rfen als der normale Standardbenutzer. Sie d&uuml;rfen z.B.: in %programfiles%, %systemroot% und HKLM\Software &auml;ndern. Gew&auml;hre ich diese Rechte einem Benutzer, dann ist er praktisch Hauptbenutzer, ohne dass er explizit in die Gruppe der Hauptbenutzer aufgenommen wurde.</p>
<h4><strong>Die wichtigste Frage vorweg:</strong></h4>
<p>Wie kann ich mich als normaler Standardbenutzer zum Administrator machen?</p>
<p><strong>Antwort:</strong> Aus eigener Kraft erst mal gar nicht. Zum Gl&uuml;ck. Dann w&uuml;rden ja s&auml;mtliche Sicherheitskonzepte zusammenbrechen. Das darf nicht gehen. Aber: es geht doch, wenn &#8230;</p>
<p>Kl&auml;ren wir das &#034;wenn&#034; und die Bedingungen, die ich brauche.</p>
<h4><strong>Einziger Weg und damit die L&ouml;sung:</strong></h4>
<p>Ich brauche einen Account, ein Konto, das &uuml;ber die notwendigen Rechte verf&uuml;gt und am Besten w&auml;re es, wenn es keiner mitkriegt.</p>
<h4><strong>Schritt-f&uuml;r-Schritt-Anleitung:</strong></h4>
<p><strong>1.</strong> Ich erstelle eine eigene EXE-Datei (Scripte w&uuml;rden auch gehen, aber Executable hat Vorteile), die mich zum lokalen Admin machen kann.<br />
&#034;net localgroup Administratoren MeineDom\MeinBenutzer /add&#034; in einer EXE verpackt reicht v&ouml;llig aus.</p>
<p>Eine eigene EXE zu erstellen, ist nun wirklich keine Herausforderung, man nehme z.B. AutoIT:</p>
<p><span style="font-family: Courier New;">&#8212;&#8211; admin.aut &#8212;&#8211;<br />
Run (&#034;net localgroup Administratoren MeineDom\MeinBenutzer /add,&#034;",@SW_HIDE)<br />
&#8212;&#8211; admin.aut &#8212;&#8211;</span></p>
<p><strong>2.</strong> Ich ersetze die Programm-EXE eines Dienstes mit meiner EXE</p>
<p>Im Falle eines Dienstes muss ich abgesichert starten, denn dann ist der Dienst nicht aktiv und kann ausgetauscht werden. Im laufenden Betrieb darf ihn ja nur ein Admin stoppen.</p>
<p><strong>3.</strong> Das System startet neu, startet den Dienst mit meiner EXE und f&uuml;hrt diese mit SYSTEM-Rechten und damit VOLLZUGRIFF auf dem Rechner aus.</p>
<p><strong>3b. </strong>Alternativ nutze ich keinen Dienst, sondern ein Programm auf dem Rechner, das regelm&auml;&szlig;ig auch von einem Administrator verwendet wird.</p>
<p>Nenne meine EXE wie das Programm, benenne die orginale um, dann sollte ich unbedingt zu dem obigen Code noch eine zweite Zeile packen, die das Programm selber startet &#8230;</p>
<h4><strong>Hm &#8230; sollte das so einfach sein? Wo ist der Haken?</strong></h4>
<p><strong>Der Haken ist: </strong><br />
Ich habe als Benutzer keine Schreibrechte an Programmen und Diensten. Ohne Schreibrechte kann ich die EXE nicht austauschen. Mein System ist also vor dem Angriff sicher.</p>
<p>Die Schreibrechte kann ich mir selber nicht gew&auml;hren. Das kann nur ein Konto, das dazu berechtigt ist.</p>
<p>Das Problem und der Haken sind also die Schreibrechte, die ich ben&ouml;tige.</p>
<h4><strong>Sicherheitsloch Nr.1: Hauptbenutzer</strong></h4>
<p>Wer als Administrator mit Hauptbenutzern arbeitet, hat praktisch schon alle Bedingungen erf&uuml;llt. Denn ich habe in allen relevanten Systemordnern und sogar der Registry per Design Schreibrechte.</p>
<h4><strong>Sicherheitsloch Nr.2: Programme, die nicht als Benutzer laufen</strong></h4>
<p>Ein erneuter Hinweis auf <a href="http://www.gruppenrichtlinien.de/Tools/TROST_Preis.htm">TROST-(<strong>T</strong>ja, <strong>R</strong>ein <strong>O</strong>ptisch <strong>S</strong>uper <strong>T</strong>ool)-Preis</a></p>
<p>Damit ein normaler Benutzer schlecht programmierte Programme ausf&uuml;hren kann, muss ich als Administrator oft zus&auml;tzliche NTFS-Berechtigungen definieren. In den seltensten F&auml;llen aber macht sich der Administrator die Arbeit, es &#034;feingranular&#034; auf eine einzelne Datei runterzubrechen. Meist kommt die Holzhammermethode zum Einsatz und das Streuprinzip &#034;Viel hilft viel&#034;. Der ganze Ordner<em> %programfiles%\NamederAnwendung</em>  wird mit &auml;ndern Rechten best&uuml;ckt. Oft ist das auch gar nicht anders m&ouml;glich. Da sind wir auf die Wilk&uuml;r des Entwicklers angewiesen, der sich dort ausgetobt hat.</p>
<p>Es kann manchmal nur eine Konfigurationsdatei sein, ich habe aber auch schon tempor&auml;re Dateien und Ordner dort gefunden &#8230; als ob %temp% nicht existieren w&uuml;rde.</p>
<p>Am Ende habe ich das Dilemma: Ich gew&auml;hre Schreibrechte an einer ausf&uuml;hrbaren Datei, die unter %programfiles% liegt, in einem Pfad, der eigentlich per Definition als sicher gilt, da eben ein Benutzer dort NICHT schreiben darf.</p>
<p>Wenn ich als Benutzer meine EXE ausf&uuml;hre, die ich anstelle des Programms hinterlegt habe, l&auml;uft sie logischerweise ins Leere. Der Befehl ergibt ein “Zugriff verweigert”. Im Gegensatz zum Dienst, der ja mit SYSTEM-Rechten l&auml;uft. Wie kann ich also nun diese Datei mit Adminrechten ausf&uuml;hren?</p>
<p>Ich als Benutzer gar nicht. Aber daf&uuml;r gibt es ja den Level-1-Support und meine netten Helfer-Kollegen.</p>
<p>Ich rufe dort an und melde ein Problem mit dem besagten Programm und sage den Jungs, es w&auml;re nett, wenn sie sich das mal in der Mittagspause anschauen k&ouml;nnten, dann k&ouml;nnten sie an mein System ran.</p>
<p>Was wird normalerweise passieren? Der Helfer wird sich mit seinem Admin-Account an meinem System anmelden und das Programm starten. Er wird feststellen, dass alles funktioniert und mich f&uuml;r einen Idioten halten, denn bei ihm geht’s. Freundlicherweise hat er gerade mit seinen Berechtigungen meine EXE ausgef&uuml;hrt, das wei&szlig; er aber nicht, denn wer schaut sich schon die Eigenschaften einer ausf&uuml;hrbaren Datei an &#8211; und wenn: Wer kennt schon die Eigenschaften der Orginale? Er wird mal wieder auf die Anwender fluchen und mir nach meiner Mittagspause mitteilen, dass ich das &#034;Problem&#034; mal bitte beobachten m&ouml;ge, er kann nichts feststellen. Ich bedanke mich freundlich, lasse ein paar S&auml;tze &uuml;ber okkultes PC.Verhalten und Eigenleben fallen und alles ist gut.</p>
<p><strong>Der Supporter geht weg, ich bin Admin. </strong></p>
<h4><strong>Fazit:</strong></h4>
<p>Bin ich Hauptbenutzer, bin ich Admin.</p>
<p>Kann ich einen Dienst manipulieren bin ich beim n&auml;chsten Neustart Administrator.</p>
<p>Habe ich nur ein Programm zur Manipulation, bin ich Administrator, muss aber etwas Zeit mitbringen.</p>
<p>&nbsp;</p>
<p><em>(Zuerst publiziert unter: </em><a title="http://www.gruppenrichtlinien.de/index.html?/HowTo/Wie_werde_ich_lokaler_Administrator.htm" href="http://www.gruppenrichtlinien.de/index.html?/HowTo/Wie_werde_ich_lokaler_Administrator.htm"><em>http://www.gruppenrichtlinien.de/index.html?/HowTo/Wie_werde_ich_lokaler_Administrator.htm</em></a><em>)</em></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/' rel='bookmark' title='Wie Hauptbenutzer zu Admins werden'>Wie Hauptbenutzer zu Admins werden</a> <br /><small>Frage: Kann der Hauptbenutzer das Konto des&nbsp;Administrators&nbsp;l&ouml;schen oder sein Kennwort...</small></li>
<li><a href='http://www.faq-o-matic.net/2005/02/03/wie-finde-ich-heraus-ob-ein-benutzer-administrator-ist/' rel='bookmark' title='Wie finde ich heraus, ob ein Benutzer Administrator ist?'>Wie finde ich heraus, ob ein Benutzer Administrator ist?</a> <br /><small>Oft muss man herausfinden, ob ein Benutzer mit Administratorrechten arbeitet...</small></li>
<li><a href='http://www.faq-o-matic.net/2004/09/30/was-unterscheidet-hauptbenutzer-von-administratoren/' rel='bookmark' title='Was unterscheidet Hauptbenutzer von Administratoren?'>Was unterscheidet Hauptbenutzer von Administratoren?</a> <br /><small>Unter Windows XP hat die seit NT-Zeiten bekannte Gruppe &quot;Hauptbenutzer&quot;...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2009/10/02/wie-werde-ich-lokaler-administrator/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>SSL-Zertifikate f&#252;r den IIS mit OpenSSL</title>
		<link>http://www.faq-o-matic.net/2008/11/14/ssl-zertifikate-fr-den-iis-mit-openssl/</link>
		<comments>http://www.faq-o-matic.net/2008/11/14/ssl-zertifikate-fr-den-iis-mit-openssl/#comments</comments>
		<pubDate>Fri, 14 Nov 2008 07:39:21 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Webserver]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2008/11/14/ssl-zertifikate-fr-den-iis-mit-openssl/</guid>
		<description><![CDATA[OpenSSL [1] verweisen in ihrer FAQ [2] f&#252;r die Win32 Binaries auf folgende Seite: http://www.slproweb.com/products/Win32OpenSSL.html Oft braucht man als Administrator nur ein SSL-Zertifikat f&#252;r die eigene Webseite, um diese &#252;ber HTTPS bereitstellen zu k&#246;nnen. Ein gekauftes Zertifikat ist oft f&#252;r den hausinternen Gebrauch zuviel des Guten. Andererseits sind Zertifikatsdienste von Microsoft manchmal an dieser Stelle [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2006/04/23/terminalserver-sessions-durch-zertifikate-schuetzen/' rel='bookmark' title='Terminalserver-Sessions durch Zertifikate sch&#252;tzen'>Terminalserver-Sessions durch Zertifikate sch&#252;tzen</a> <small>In diesem Artikel geht es darum, wie man Verbindungen zu...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><em>OpenSSL [1] verweisen in ihrer FAQ [2] f&uuml;r die Win32 Binaries auf folgende Seite: </em><a href="http://www.slproweb.com/products/Win32OpenSSL.html"><em>http://www.slproweb.com/products/Win32OpenSSL.html</em></a>
<p>Oft braucht man als Administrator nur ein SSL-Zertifikat f&uuml;r die eigene Webseite, um diese &uuml;ber HTTPS bereitstellen zu k&ouml;nnen. Ein gekauftes Zertifikat ist oft f&uuml;r den hausinternen Gebrauch zuviel des Guten. Andererseits sind Zertifikatsdienste von Microsoft manchmal an dieser Stelle ein wenig oversized.
<p>Microsoft selbst bietet f&uuml;r den kleinen Hausgebrauch die selfssl.exe aus dem IIS 6.0 Resource Kit [3]. Um ein zwei Jahre (/V:730) g&uuml;ltiges Zertifikat f&uuml;r meinen Computer (/N:CN=hostname.meinedom.intern) zu erstellen, das mit einen 1024 Bit Schl&uuml;ssel (/K:1024) arbeitet und sich direkt auf meiner Default-Website, Standardwebseite (S:1) f&uuml;r den Standardport HTTPS etabliert (/P:443), kann folgender Befehl verwendet werden:
<p>selfssl.exe /N:CN=hostname.meinedom.intern /K:1024 /V:730 /S:1 /P:443
<p>Die Nachteile: </p>
<ul>
<li>Ich kann das Zertifikat nur direkt in den IIS hinzuf&uuml;gen, er muss auf dem System laufen, auf dem die EXE gestartet wird.
<li>Es k&ouml;nnen keine weiteren Informationen wie Firmenname/Aussteller, Zweck, Land, Organisation etc. hinterlegt werden.
<li>Ich muss pro SSL verschl&uuml;sselter Seite ein Zertifikat erstellen und dieses bei meinen Clients einzeln importieren, damit es als vertrauensw&uuml;rdig angenommen wird.
<li>Es gibt kein &#034;Root-Zertifikat&#034;, von dem &#034;alle&#034; weiteren abstammen.</li>
</ul>
<p>Sicherlich kann man diese Nachteile f&uuml;r den internen Gebrauch in Kauf nehmen. Muss man aber nicht. </p>
<p><span id="more-989"></span>
<p>Wem die MS-eigene Zertifizierungsstelle nun nicht gef&auml;llt, der kann auf OpenSSL zur&uuml;ckgreifen. Es wird damit sicherlich nicht weniger komplex, was die Zertifikatsthematik generell betrifft, aber die Absicherung der Zertifikate mit OpenSSL ist doch etwas einfacher, da sie im Dateisystem stattfindet.<br /><strong>Achtung:</strong> Das birgt aber auch die Gefahr des Missbrauchs, da es so einfach ist. </p>
<h3>Step-By-Step </h3>
<p>Herunterladen des Win32-Binary und in einem beliebigen Ordner entpacken, z.b.: C:\Programme\OpenSSL.</p>
<p>CMD &ouml;ffnen und in das Verzeichnis C:\Programme\OpenSSL\bin wechseln </p>
<p>Step 1: Erstellen der CA (Certifikate Authority/Zertifizierungsstelle)</p>
<p>Erstellung des Private Key (Privater Schl&uuml;ssel)</p>
<blockquote><p>openssl genrsa -des3 -out firma-private.key 1024<br />Loading &#039;screen&#039; into random state &#8211; done<br />Generating RSA private key, 1024 bit long modulus<br />&#8230;&#8230;&#8230;&#8230;&#8230;&#8230;++++++<br />..++++++<br />e is 65537 (0&#215;10001)<br />Enter pass phrase for firma-private.key:<br />Verifying &#8211; Enter pass phrase for firma-private.key:</p>
</blockquote>
<p>Step 2: Erstellen des Root-Zertifikats. </p>
<blockquote><p>openssl req -config .\openssl.cnf -new -key firma-private.key -x509 -days 1825 -out firma-ca.crt<br />Enter pass phrase for firma-private.key:<br />You are about to be asked to enter information that will be incorporated<br />into your certificate request.<br />What you are about to enter is what is called a Distinguished Name or a DN.<br />There are quite a few fields but you can leave some blank<br />For some fields there will be a default value,<br />If you enter &#039;.&#039;, the field will be left blank.<br />&#8212;&#8211;<br />Country Name (2 letter code) [AU]:DE<br />State or Province Name (full name) [Some-State]:Niedersachsen<br />Locality Name (eg, city) []:Hannover<br />Organization Name (eg, company) [Internet Widgits Pty Ltd]:faq-o-matic.net<br />Organizational Unit Name (eg, section) []:Step-by-Step Guides<br />Common Name (eg, YOUR name) []:ssl.faq-o-matic.net<br />Email Address []:xxxx@xxx-x-xxxxx.xxx </p>
</blockquote>
<p>Step 3: Erstellen des CSR (Certificate Signing Request) erfolgt am System, wo der IIS l&auml;uft</p>
<ul>
<li>Internetinformationsdienste-Manager starten
<li>zur Seite navigieren, f&uuml;r die das Zertifikat sein wird
<li>rechte Maustaste, Kontextmen&uuml; -&gt; Eigenschaften
<li>Reiter &#034;Verzeichnissicherheit&#034;
<li>Schaltfl&auml;che &#034;Server Zertifikate&#034;
<li>Dem Assitenten zur Erstellung einer Zertifikatsanfrage folgen
<ul>
<li>Neues Zertifikat erstellen
<li>Anforderung jetzt vorbereiten, aber sp&auml;ter senden</li>
</ul>
<li>Den Request speichern -&gt; C:\Programme\OpenSSL\bin\certreq.txt </li>
</ul>
<p>Step 4:&nbsp;&nbsp;&nbsp; Signieren der CSR in der Authentifizierungstelle </p>
<blockquote><p>openssl x509 -req -days 730 -in certreq.txt -CA firma-ca.crt -CAkey firma-private.key -CAcreateserial -out extern-server.crt
<p>Loading &#039;screen&#039; into random state &#8211; done<br />Signature ok<br />subject=/C=DE/ST=Bavaria/L=Hannover/O=faq-o-matic/OU=Step-by-Step Guides/CN=ssl.faq-o-matic.net<br />Getting CA Private Key<br />Enter pass phrase for firma-private.key: </p>
</blockquote>
<p>Step 5: Import des Zertifikats extern-server.crt im IIS
<p>Am Ende wurden folgende Dateien erstellt:</p>
<table>
<tbody>
<tr>
<td>firma-private.key </td>
<td>Der private Schl&uuml;ssel der CA, AUFHEBEN! </td>
</tr>
<tr>
<td>firma-ca.crt</td>
<td>Das Root-Zertifikat der CA, AUFHEBEN<br />Sch&ouml;nheitspreis: Verteilen dieses Zertifikats an alle Clients per Gruppenrichtlinie: Computerkonfiguration\Lokale Richtlinie\Richtlinie f&uuml;r &ouml;ffentliche Schl&uuml;ssel\Vertrauensw&uuml;rdige Stammzertifizierungsstellen</td>
</tr>
<tr>
<td>firma-ca.srl</td>
<td>Die Seriennummer der CA, der Name wird automatisch gew&auml;hlt, wenn im Schritt 2 &#034;-out firma-ca.crt&#034;angegeben wird, erh&auml;lt die .srl ebenfalls &#034;firma-ca&#034;</td>
</tr>
<tr>
<td>certreq.txt </td>
<td>Der Request, kann gel&ouml;scht werden</td>
</tr>
<tr>
<td>extern-server.crt</td>
<td>Das Zertifikat f&uuml;r den Webserver, wird im IIS importiert </td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p>[1] <a href="http://www.openssl.org/">http://www.openssl.org/</a><br />[2] <a href="http://www.openssl.org/related/binaries.html">http://www.openssl.org/related/binaries.html</a><br />[3] <a href="http://www.microsoft.com/downloads/details.aspx?familyid=56FC92EE-A71A-4C73-B628-ADE629C89499&amp;displaylang=en">http://www.microsoft.com/downloads/details.aspx?familyid=56FC92EE-A71A-4C73-B628-ADE629C89499&amp;displaylang=en</a></p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2006/04/23/terminalserver-sessions-durch-zertifikate-schuetzen/' rel='bookmark' title='Terminalserver-Sessions durch Zertifikate sch&#252;tzen'>Terminalserver-Sessions durch Zertifikate sch&#252;tzen</a> <br /><small>In diesem Artikel geht es darum, wie man Verbindungen zu...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/11/14/ssl-zertifikate-fr-den-iis-mit-openssl/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Umbenennen einer AD-Dom&#228;ne</title>
		<link>http://www.faq-o-matic.net/2008/09/02/umbenennen-einer-ad-domaene/</link>
		<comments>http://www.faq-o-matic.net/2008/09/02/umbenennen-einer-ad-domaene/#comments</comments>
		<pubDate>Tue, 02 Sep 2008 06:30:05 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[AD: Daten bearbeiten]]></category>
		<category><![CDATA[Whitepapers]]></category>
		<category><![CDATA[Windows Server 2003]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/?p=925</guid>
		<description><![CDATA[rendom.exe: Umbenennen einer Dom&#228;ne &#8211; Schritt f&#252;r Schritt. Dieses PDF-Dokument beschreibt den Idealfall einer Dom&#228;nen-Umbenennung in Active Directory. Verwandte Beitr&auml;ge: Kann ich eine Dom&#228;ne oder einen DC umbenennen? Das Umbenennen einer Dom&#228;ne oder eines Dom&#228;nencontrollers wurde zwischen Windows... Wie kann man einen Dom&#228;nencontroller unter Windows Server 2003 umbenennen? Wenn man einen Dom&#228;nencontroller umbenennen muss, so kann [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/03/09/kann-ich-eine-domaene-oder-einen-dc-umbenennen/' rel='bookmark' title='Kann ich eine Dom&#228;ne oder einen DC umbenennen?'>Kann ich eine Dom&#228;ne oder einen DC umbenennen?</a> <small>Das Umbenennen einer Dom&auml;ne oder eines Dom&auml;nencontrollers wurde zwischen Windows...</small></li>
<li><a href='http://www.faq-o-matic.net/2006/05/28/wie-kann-man-einen-domaenencontroller-unter-windows-server-2003-umbenennen/' rel='bookmark' title='Wie kann man einen Dom&#228;nencontroller unter Windows Server 2003 umbenennen?'>Wie kann man einen Dom&#228;nencontroller unter Windows Server 2003 umbenennen?</a> <small>Wenn man einen Dom&auml;nencontroller umbenennen muss, so kann man das...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/19/viele-dateien-auf-einmal-umbenennen/' rel='bookmark' title='Viele Dateien auf einmal umbenennen'>Viele Dateien auf einmal umbenennen</a> <small>Problem Es kommt oft vor, dass man eine grosse Anzahl...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>rendom.exe: Umbenennen einer Dom&auml;ne &#8211; Schritt f&uuml;r Schritt. Dieses PDF-Dokument beschreibt den Idealfall einer Dom&auml;nen-Umbenennung in Active Directory.</p>
Note: There is a file embedded within this post, please visit this post to download the file.
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/03/09/kann-ich-eine-domaene-oder-einen-dc-umbenennen/' rel='bookmark' title='Kann ich eine Dom&#228;ne oder einen DC umbenennen?'>Kann ich eine Dom&#228;ne oder einen DC umbenennen?</a> <br /><small>Das Umbenennen einer Dom&auml;ne oder eines Dom&auml;nencontrollers wurde zwischen Windows...</small></li>
<li><a href='http://www.faq-o-matic.net/2006/05/28/wie-kann-man-einen-domaenencontroller-unter-windows-server-2003-umbenennen/' rel='bookmark' title='Wie kann man einen Dom&#228;nencontroller unter Windows Server 2003 umbenennen?'>Wie kann man einen Dom&#228;nencontroller unter Windows Server 2003 umbenennen?</a> <br /><small>Wenn man einen Dom&auml;nencontroller umbenennen muss, so kann man das...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/01/19/viele-dateien-auf-einmal-umbenennen/' rel='bookmark' title='Viele Dateien auf einmal umbenennen'>Viele Dateien auf einmal umbenennen</a> <br /><small>Problem Es kommt oft vor, dass man eine grosse Anzahl...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/09/02/umbenennen-einer-ad-domaene/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Server Core als Dom&#228;nencontroller</title>
		<link>http://www.faq-o-matic.net/2008/03/17/server-core-als-domaenencontroller/</link>
		<comments>http://www.faq-o-matic.net/2008/03/17/server-core-als-domaenencontroller/#comments</comments>
		<pubDate>Mon, 17 Mar 2008 14:26:15 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server 2008]]></category>

		<guid isPermaLink="false">http://www.faq-o-matic.net/2008/03/17/server-core-als-domaenencontroller/</guid>
		<description><![CDATA[Die Einrichtung eines Windows Server 2008 Core als zus&#228;tzlicher DC in Active Directory stellt eine kleine Herausforderung dar: Der dcpromo-Assistent l&#228;uft hier nicht, sodass der Prozess mit dem &#034;unattended&#034;-Verfahren in der Kommandozeile geschehen muss. Zus&#228;tzlich wird hier im Artikel beschrieben, wie man den Core-Server anschliessend auch per RDP erreichen kann. Siehe hierzu auch: http://www.faq-o-matic.net/2007/05/01/windows-server-core-windows-fast-ohne-fenster/ Eckdaten f&#252;r das [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/05/01/windows-server-core-windows-fast-ohne-fenster/' rel='bookmark' title='Windows Server Core: Windows (fast) ohne Fenster'>Windows Server Core: Windows (fast) ohne Fenster</a> <small>Vorabversionen von Windows Server 2008 sind jetzt allgemein verf&uuml;gbar. Neben...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/11/10/hyper-v-mit-windows-server-core-2008/' rel='bookmark' title='Hyper-V mit Windows Server Core 2008'>Hyper-V mit Windows Server Core 2008</a> <small>Am Donnerstag, 26. Juni 2008, hat Microsoft Hyper-V als RTM-Version...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/04/02/das-gui-fr-server-core-ist-da-coreconfigurator/' rel='bookmark' title='Das GUI f&uuml;r Server Core ist da: CoreConfigurator'>Das GUI f&uuml;r Server Core ist da: CoreConfigurator</a> <small>Die Installationsvariante &#034;Server Core&#034; von Windows Server 2008 ist f&uuml;r...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Die Einrichtung eines Windows Server 2008 Core als zus&auml;tzlicher DC in Active Directory stellt eine kleine Herausforderung dar: Der dcpromo-Assistent l&auml;uft hier nicht, sodass der Prozess mit dem &#034;unattended&#034;-Verfahren in der Kommandozeile geschehen muss. Zus&auml;tzlich wird hier im Artikel beschrieben, wie man den Core-Server anschliessend auch per RDP erreichen kann.</p>
<p><span id="more-791"></span></p>
<p>Siehe hierzu auch: <a href="http://www.faq-o-matic.net/2007/05/01/windows-server-core-windows-fast-ohne-fenster/">http://www.faq-o-matic.net/2007/05/01/windows-server-core-windows-fast-ohne-fenster/</a></p>
<h3>Eckdaten f&uuml;r das Beispiel:</h3>
<ul>
<li>IP_CoreServer: 192.168.200.4/24</li>
<li>IP_FSMOHolder: 192.168.200.3</li>
<li>Standard-Gateway: 192.168.200.1</li>
<li>Name der Dom&auml;ne: faq-o-matic.net</li>
<li>Kennwort:  echtgeheim</li>
<li>Sprachversion: deutsch</li>
</ul>
<p><strong>1. per netsh feste IP vergeben: </strong>(eine zusammenh&auml;ngende Zeile)</p>
<pre>netsh interface ip set address "LAN-Verbindung" static
  192.168.200.4 255.255.255.0 192.168.200.1</pre>
<p><strong>2. per netsh den DNS-Client auf einen vorhandenen DNS-Server verlegen</strong></p>
<pre>netsh interface ip set dns "LAN-Verbindung" static 192.168.200.3</pre>
<p><strong>3. per netsh den WINS-Server eintragen</strong></p>
<pre>netsh interface ip set wins "LAN-Verbindung" static 192.168.200.3</pre>
<p><strong>4. per netdom.exe den Computer umbenennen, Neustart automatisch nach 10 Sekunden</strong></p>
<pre>netdom.exe /renamecomputer %computername% /newname:NeuerName /force /reboot:10</pre>
<p><strong>5. Textdatei mit folgendem Inhalt erstellen</strong> (vorher nat&uuml;rlich anpassen). Speichern als core.txt und dann den Server per &#034;dcpromo /answer:core.txt&#034; zum DC machen. Neustart ist erforderlich.</p>
<pre>[DCInstall]
ReplicaOrNewDomain=Replica
ReplicaDomainDNSName=faq-o-matic.net
InstallDNS=Yes
ConfirmGc=Yes
UserDomain=nameder.dom
UserName=Administrator
Password=echtgeheim
DatabasePath=C:\Windows\NTDS
LogPath=C:\Windows\NTDS
SYSVOLPath=C:\Windows\SYSVOL
SafeModeAdminPassword=echtgeheim
RebootOnCompletion=Yes</pre>
<p><strong>6. per netsh die eigene IP-Adresse als zweiten DNS-Server eintragen</strong> anstelle der 127.0.0.1, die der Wizard konfiguriert hat.</p>
<pre>netsh interface ip add dns "LAN-Verbindung" 192.168.200.4</pre>
<p><strong>Optionale Schritte: IPv6 abschalten, RDP einrichten, System aktivieren und ggf. VMAdditions installieren.</strong></p>
<p><strong>7. &Uuml;ber die Remote Registry IPv6 deaktivieren</strong> (Regedit an einem anderen Rechner starten -&gt; Mit Netzwerkregistrierung verbinden)</p>
<p><em>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters\<br />
DisabledComponents = 0xFF (255)</em></p>
<p><strong>8. &Uuml;ber die Remote Registry RDP aktivieren</strong></p>
<p><em>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server<br />
fDenyTSConnections=0&#215;00000000</em></p>
<p>alternativ &uuml;ber ScRegEdit:</p>
<pre>cscript ScRegEdit /AR 0</pre>
<p><strong>9. per netsh &#034;Remote Desktop&#034; als Ausnahme in die Firewall eintragen</strong> (<a href="http://support.microsoft.com/kb/947709/en-us">http://support.microsoft.com/kb/947709/en-us</a>)</p>
<pre>netsh advfirewall firewall set rule group="remotedesktop" new enable=Yes</pre>
<p><strong>10. Installation der VMAdditions</strong></p>
<pre>msiexec /i DEUVirtualMachineAdditions.msi /qb</pre>
<p><strong>11. Windows-Aktivierung</strong></p>
<p>&Auml;ndern der PID, z.B. bei Volumenlizenz-Datentr&auml;gern (Open, Select) notwendig:</p>
<pre>cscript slmgr.vbs -ipk aaaaa-bbbbb-ccccc-ddddd-eeeee</pre>
<p>Aktivierung:</p>
<pre>cscript slmgr.vbs -ato</pre>
<p><strong>12. Aufl&ouml;sung &auml;ndern</strong> </p>
<p>z.B. mit Resolution Changer 3.12 von 12noon (<a class="moz-txt-link-freetext" href="http://www.12noon.com/files/reschangecon.exe">http://www.12noon.com/files/reschangecon.exe</a>)</p>
<pre>reschangecon.exe -width=1024 -height=768 -depth=8 -force dd</pre>
<p> </p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2007/05/01/windows-server-core-windows-fast-ohne-fenster/' rel='bookmark' title='Windows Server Core: Windows (fast) ohne Fenster'>Windows Server Core: Windows (fast) ohne Fenster</a> <br /><small>Vorabversionen von Windows Server 2008 sind jetzt allgemein verf&uuml;gbar. Neben...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/11/10/hyper-v-mit-windows-server-core-2008/' rel='bookmark' title='Hyper-V mit Windows Server Core 2008'>Hyper-V mit Windows Server Core 2008</a> <br /><small>Am Donnerstag, 26. Juni 2008, hat Microsoft Hyper-V als RTM-Version...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/04/02/das-gui-fr-server-core-ist-da-coreconfigurator/' rel='bookmark' title='Das GUI f&uuml;r Server Core ist da: CoreConfigurator'>Das GUI f&uuml;r Server Core ist da: CoreConfigurator</a> <br /><small>Die Installationsvariante &#034;Server Core&#034; von Windows Server 2008 ist f&uuml;r...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2008/03/17/server-core-als-domaenencontroller/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wie Hauptbenutzer zu Admins werden</title>
		<link>http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/</link>
		<comments>http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/#comments</comments>
		<pubDate>Sat, 27 Jan 2007 18:02:39 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows NT]]></category>

		<guid isPermaLink="false">http://faq-o-matic.net.dd18938.kasserver.com/2007/01/27/wie-hauptbenutzer-zu-admins-werden/</guid>
		<description><![CDATA[Frage: Kann der Hauptbenutzer das Konto des&#160;Administrators&#160;l&#246;schen oder sein Kennwort &#228;ndern?&#160;Oder das Konto eines anderen mit Admin-Rechten angelegten Kontos? Antwort: Nein. Er kann nur z.B. neue Benutzer erstellen und sie maximal zu Hauptbenutzern bef&#246;rdern. Aber das Problem mit einem Hauptbenutzer liegt auch woanders &#8230; Er darf in den System- und Programme-Ordnern schreiben. Jetzt hinterlegt er [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2004/09/30/was-unterscheidet-hauptbenutzer-von-administratoren/' rel='bookmark' title='Was unterscheidet Hauptbenutzer von Administratoren?'>Was unterscheidet Hauptbenutzer von Administratoren?</a> <small>Unter Windows XP hat die seit NT-Zeiten bekannte Gruppe &quot;Hauptbenutzer&quot;...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/10/02/wie-werde-ich-lokaler-administrator/' rel='bookmark' title='Wie werde ich lokaler Administrator?'>Wie werde ich lokaler Administrator?</a> <small>Oder auch: Wie mache ich mich als Benutzer selbst zum...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/09/05/tools4net-kostenlose-tools-fr-windows-admins/' rel='bookmark' title='Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins'>Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins</a> <small>Auf seiner Seite tools4net.de stellt Manfred Paleit einige Werkzeuge f&uuml;r...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong><a href="/wp-content/uploads/int-arch/457009.jpg"><img src="/wp-content/uploads/int-arch/457009.jpg" align="left" border="0" alt="" /></a>Frage:</strong> <em>Kann der Hauptbenutzer das Konto des&nbsp;Administrators&nbsp;l&ouml;schen oder sein Kennwort &auml;ndern?&nbsp;Oder das Konto eines anderen mit Admin-Rechten angelegten Kontos? </em>
<p><strong>Antwort:</strong> Nein. Er kann nur z.B. neue Benutzer erstellen und sie maximal zu Hauptbenutzern bef&ouml;rdern.
<p>Aber das Problem mit einem Hauptbenutzer liegt auch woanders &#8230;
<p>Er darf in den <em>System</em>- und <em>Programme</em>-Ordnern schreiben. Jetzt hinterlegt er anstelle der <em>programm.exe </em>eine <em>programm.bat</em> und bennent die <em>programm.exe</em> in <em>programm1.exe</em> um.
<p>Das einzige, was der Hauptbenutzer jetzt noch braucht, ist Zeit. Er muss warten, bis sich ein Administrator anmeldet und die <em>programm.bat</em> ausf&uuml;hrt. Den Link im Startmen&uuml; mit Namen und Icon kann man ja fix hinterlegen. Damit der Admin es auch nicht merkt.
<p>In der Batch steht jetzt etwa:
<p>net localgroup Administratoren meinBentzer /add <br />programm1.exe
<p>Mit der ersten Zeile wird der Benutzer Admin, mit der zweiten startet das eigentlich gemeinte Programm, und damit ist f&uuml;r den Admin alles prima und er hat nichts gemerkt. </p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2004/09/30/was-unterscheidet-hauptbenutzer-von-administratoren/' rel='bookmark' title='Was unterscheidet Hauptbenutzer von Administratoren?'>Was unterscheidet Hauptbenutzer von Administratoren?</a> <br /><small>Unter Windows XP hat die seit NT-Zeiten bekannte Gruppe &quot;Hauptbenutzer&quot;...</small></li>
<li><a href='http://www.faq-o-matic.net/2009/10/02/wie-werde-ich-lokaler-administrator/' rel='bookmark' title='Wie werde ich lokaler Administrator?'>Wie werde ich lokaler Administrator?</a> <br /><small>Oder auch: Wie mache ich mich als Benutzer selbst zum...</small></li>
<li><a href='http://www.faq-o-matic.net/2008/09/05/tools4net-kostenlose-tools-fr-windows-admins/' rel='bookmark' title='Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins'>Tools4Net: Kostenlose Tools f&uuml;r Windows-Admins</a> <br /><small>Auf seiner Seite tools4net.de stellt Manfred Paleit einige Werkzeuge f&uuml;r...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2007/01/27/wie-hauptbenutzer-zu-admins-werden/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Echte Remote-Administration</title>
		<link>http://www.faq-o-matic.net/2006/06/01/echte-remote-administration/</link>
		<comments>http://www.faq-o-matic.net/2006/06/01/echte-remote-administration/#comments</comments>
		<pubDate>Thu, 01 Jun 2006 15:16:00 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Freie Wildbahn]]></category>

		<guid isPermaLink="false">http://faq-o-matic.net.dd18938.kasserver.com/2006/06/01/echte-remote-administration/</guid>
		<description><![CDATA[Zwei&#160;meiner Arbeitskollegen bei der Arbeit: Kollege1: &#34;Kollege2, geh doch mal per Remote Desktop auf die Testrechner TC01 bis TC09 und setz sie in die Dom&#228;ne.&#34; Kollege2: &#34;Wie geht das?&#34; Kollege1: &#34;RDP-&#62;Arbeitsplatz-&#62;Einstellungen-&#62;Computername und dann Dom&#228;ne &#228;ndern&#34;. Kollege2: &#34;Aah, ok.&#34; Kollege1: &#34;Klappts?&#34; Kollege2: &#34;Ja. Dauert ein bisschen lang nach dem Dom&#228;nenwechsel.&#34; Kollege1: &#34;Das ist normal.&#34; Kollege2: &#34;Jetzt [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2005/04/02/was-man-ueber-remote-desktop-verbindungen-wissen-sollte/' rel='bookmark' title='Was man &#252;ber Remote-Desktop-Verbindungen wissen sollte'>Was man &#252;ber Remote-Desktop-Verbindungen wissen sollte</a> <small>Wer hat es noch nicht verwendet, dieses kleine hilfreiche Tool,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/26/hyper-v-sizing-virtuelle-und-echte-cpus/' rel='bookmark' title='Hyper-V-Sizing: Virtuelle und echte CPUs'>Hyper-V-Sizing: Virtuelle und echte CPUs</a> <small>Eine wichtige Frage bei der Virtualisierung betrifft die Ausstattung der...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/03/02/remote-wipe-unter-windows-phone-7/' rel='bookmark' title='Remote Wipe unter Windows Phone 7'>Remote Wipe unter Windows Phone 7</a> <small>In Verbindung mit einem Exchange-Mailkonto unterst&uuml;tzt Windows Phone 7 das...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Zwei&nbsp;meiner Arbeitskollegen bei der Arbeit:</p>
<p>Kollege1: &quot;Kollege2, geh doch mal per Remote Desktop auf die Testrechner TC01 bis TC09 und setz sie in die Dom&auml;ne.&quot;</p>
<p>Kollege2: &quot;Wie geht das?&quot;</p>
<p><span id="more-652"></span>
<p>Kollege1: &quot;RDP-&gt;Arbeitsplatz-&gt;Einstellungen-&gt;Computername und dann Dom&auml;ne &auml;ndern&quot;.</p>
<p>Kollege2: &quot;Aah, ok.&quot;</p>
<p>Kollege1: &quot;Klappts?&quot;</p>
<p>Kollege2: &quot;Ja. Dauert ein bisschen lang nach dem Dom&auml;nenwechsel.&quot;</p>
<p>Kollege1: &quot;Das ist normal.&quot;</p>
<p>Kollege2: &quot;Jetzt sagt &#39;er&#39;, dass er neu booten soll.&quot;</p>
<p>Kollege1: &quot;Ja, musst du machen.&quot;</p>
<p>Kollege2 beendet die RDP-Sitzung und bootet den eigenen Rechner.</p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2005/04/02/was-man-ueber-remote-desktop-verbindungen-wissen-sollte/' rel='bookmark' title='Was man &#252;ber Remote-Desktop-Verbindungen wissen sollte'>Was man &#252;ber Remote-Desktop-Verbindungen wissen sollte</a> <br /><small>Wer hat es noch nicht verwendet, dieses kleine hilfreiche Tool,...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/01/26/hyper-v-sizing-virtuelle-und-echte-cpus/' rel='bookmark' title='Hyper-V-Sizing: Virtuelle und echte CPUs'>Hyper-V-Sizing: Virtuelle und echte CPUs</a> <br /><small>Eine wichtige Frage bei der Virtualisierung betrifft die Ausstattung der...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/03/02/remote-wipe-unter-windows-phone-7/' rel='bookmark' title='Remote Wipe unter Windows Phone 7'>Remote Wipe unter Windows Phone 7</a> <br /><small>In Verbindung mit einem Exchange-Mailkonto unterst&uuml;tzt Windows Phone 7 das...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2006/06/01/echte-remote-administration/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aktuelle SCSI Controller ins I386 integrieren</title>
		<link>http://www.faq-o-matic.net/2005/01/31/aktuelle-scsi-controller-ins-i386-integrieren/</link>
		<comments>http://www.faq-o-matic.net/2005/01/31/aktuelle-scsi-controller-ins-i386-integrieren/#comments</comments>
		<pubDate>Mon, 31 Jan 2005 15:51:35 +0000</pubDate>
		<dc:creator>Mark Heitbrink</dc:creator>
				<category><![CDATA[Administration]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://faq-o-matic.net.dd18938.kasserver.com/2005/01/31/aktuelle-scsi-controller-ins-i386-integrieren/</guid>
		<description><![CDATA[Die Integration von MassStorage Device Treibern in eine Installationsquelle l&#228;uft folgenderma&#223;en ab. Die Erstellung einer bootf&#228;higen CD setze ich voraus. Dieser Step-by-Step Guide beschreibt nur die &#196;nderung der Quellen, da ein Setup auch unattended aus einem Netzwerkshare erfolgen kann. &#160; Als erstes Beispiel verwende ich einen HighPoint HPT366, der in der Windows-2000-Version noch nicht vorhanden [...]<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/08/09/eigene-funktionen-in-die-ad-tools-integrieren/' rel='bookmark' title='Eigene Funktionen in die AD-Tools integrieren'>Eigene Funktionen in die AD-Tools integrieren</a> <small>Das Schema ist erweitert worden. Wie k&ouml;nnen die neuen Attribute...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/02/27/kostenstelle-in-ad-integrieren/' rel='bookmark' title='Kostenstelle in AD integrieren'>Kostenstelle in AD integrieren</a> <small>Basierend auf dem Artikel &#034;Eigene Funktionen in die AD-Tools integrieren&#034;...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/12/06/vmware-esxi-5-probleme-mit-lsi-treiber/' rel='bookmark' title='VMware ESXi 5: Probleme mit LSI-Treiber'>VMware ESXi 5: Probleme mit LSI-Treiber</a> <small>Ein Kollege machte gerade auf Folgendes aufmerksam: Mit dem beim...</small></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><a href="/wp-content/uploads/objects/677090.jpg"><img src="/wp-content/uploads/objects/677090.jpg" align="left" border="0" alt="" /></a>Die Integration von MassStorage Device Treibern in eine Installationsquelle l&auml;uft folgenderma&szlig;en ab.
<p>Die Erstellung einer bootf&auml;higen CD setze ich voraus. Dieser Step-by-Step Guide beschreibt nur die &Auml;nderung der Quellen, da ein Setup auch unattended aus einem Netzwerkshare erfolgen kann.
<p>&nbsp; <span id="more-523"></span>
<p>Als erstes Beispiel verwende ich einen HighPoint HPT366, der in der Windows-2000-Version noch nicht vorhanden ist:
<p>1. hpt366.sys + HPT366.INF im \I386 Verzeichnis in unkompirimierter Form hinterlegen
<p>2. \i386\txtsetup.sif bearbeiten:
<p>[SourceDisksFiles]<br />hpt366.sys = 1,,,,,,3_,4,1<br />htp366.inf = 1,,,,,,,20,0,0
<p>Die .inf ist im Textmodesetup nicht notwendig, sie wird durch die &quot;20&quot; ins %systemroot%\inf kopiert und wird zum Zeitpunkt der GUI-PnP-Erkennung ausgelesen, damit der das Ger&auml;t einen &quot;Namen&quot; im Ger&auml;temanger bekommt.
<p>[SCSI.Load]<br />hpt366 = hpt366.sys,4
<p>[SCSI]<br />hpt366 = &quot;Highpoint U-DMA 66&quot;
<p>[HardwareIdsDatabase]<br />PCI\VEN_1103&amp;DEV_0004&amp;REV_01 = &quot;Hpt366&quot;
<p>ID-Database-Eintrag ist aus der &quot;txtsetup.oem&quot; des Treibers entnommen, er ist herstellerspezifisch.
<p>Diese &Auml;nderungen in der &quot;TXTSETUP.SIF&quot; sind auch m&ouml;glich f&uuml;r die Wiederherstellungskonsole im Verzeichnis &quot;CMDCONS&quot;. Dann wird auch hier der nicht W2K eigene Treiber f&uuml;r die RecoveryConsole geladen.
<p>3. \i386\dosnet.inf Eintr&auml;ge hinzugef&uuml;gt:
<p>[FloppyFiles.2]<br />d1,hpt366.sys
<p>[Files]<br />d1,hpt366.sys<br />d1,hpt366.inf
<p>Die DOSNET.INF wird, wie der Name andeutet, nur verwendet, wenn das Setup aus einer DOS Umgebung heraus gestartet wird. Bei der Installation von CD ist sie nicht von N&ouml;ten.
<p>Zweites Beispiel: Ersetzen eines vorhandenen Treibers, der mittlerweile f&uuml;r die neue Hardware nicht mehr funktionell ist, als Beispiel: MegaRAID SCSI 320-0X RAID Controller, f&uuml;r den der integrierte mraid35x nicht mehr funktioniert. Der Unterschied zum ersten Beispiel ist haupts&auml;chlich der, dass alle vorhandenen Verweise auf diesen Controller gel&ouml;scht werden m&uuml;ssen.
<p>1. vorhandene mraid35x.sy_ aus i386 l&ouml;schen.
<p>mraid35x.sys + mraid35x.inf von Treiberdiskette im \I386-Verzeichnis in unkomprimierter Form hinterlegen
<p>2. \i386\txtsetup.sif bearbeiten und suche nach &quot;mraid35x&quot;:
<p>1. Stelle
<p>[SourceDisksFiles]<br />mraid35x.sys = 1,,,,,,4_,4,1,,,1,4<br />; bleibt wie er ist, zus&auml;tzlich Eintrag der mraid35x.inf<br />mraid35x.inf = 1,,,,,,,20,0,0
<p>2. Stelle
<p>[HardwareIdsDatabase]<br />; l&ouml;schen _aller_(!) vorhandenen PCI\VEN_******* = &quot;mraid35x&quot;<br />; ersetzen durch:<br />PCI\VEN_1000&amp;DEV_0407&amp;SUBSYS_05301000 = &quot;mraid35x&quot;<br />; Eintrag f&uuml;r HW-ID-DB aus txtsetup.oem entnommen.
<p>3. Stelle:
<p>[SCSI.Load]<br />mraid35x = mraid35x.sys,4<br />; bleibt wie er ist, Name der Datei hat sich ja nicht ge&auml;ndert.
<p>4. Stelle
<p>[SCSI]<br />; ersetzen des Eintrags mraid35x = &quot;AMI MegaRaid RAID-Controller&quot;<br />; durch:<br />mraid35x = &quot;MegaRAID SCSI 320-0X RAID Controller Driver&quot;<br />; Name ebenfalls aus der txtsetup.oem entnommen
<p>3. Editieren der DOSNET.inf, suche nach mraid35x
<p>1. Stelle:
<p>[FloppyFiles.2]<br />; vorhandenen Eintrag lassen, wie er ist.<br />d1,mraid35x.sys
<p>2. Stelle:
<p>[Files]<br />; vorhandenen Eintrag d1,mraid35x.sys lassen wie er ist.<br />; erweitern um:<br />d1,mraid35x.inf </p>
<h3>Verwandte Beiträge:</h3><ol>
<li><a href='http://www.faq-o-matic.net/2003/08/09/eigene-funktionen-in-die-ad-tools-integrieren/' rel='bookmark' title='Eigene Funktionen in die AD-Tools integrieren'>Eigene Funktionen in die AD-Tools integrieren</a> <br /><small>Das Schema ist erweitert worden. Wie k&ouml;nnen die neuen Attribute...</small></li>
<li><a href='http://www.faq-o-matic.net/2007/02/27/kostenstelle-in-ad-integrieren/' rel='bookmark' title='Kostenstelle in AD integrieren'>Kostenstelle in AD integrieren</a> <br /><small>Basierend auf dem Artikel &#034;Eigene Funktionen in die AD-Tools integrieren&#034;...</small></li>
<li><a href='http://www.faq-o-matic.net/2011/12/06/vmware-esxi-5-probleme-mit-lsi-treiber/' rel='bookmark' title='VMware ESXi 5: Probleme mit LSI-Treiber'>VMware ESXi 5: Probleme mit LSI-Treiber</a> <br /><small>Ein Kollege machte gerade auf Folgendes aufmerksam: Mit dem beim...</small></li>
</ol>]]></content:encoded>
			<wfw:commentRss>http://www.faq-o-matic.net/2005/01/31/aktuelle-scsi-controller-ins-i386-integrieren/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

