Просмотр служб на удалённом сервере пользователем и права на службы

Это всё нужно чтобы дать конкретному пользователю или группе права на запуск или останов служб.

Проверялось на WIN 2008 R2
В данном случае нас интересуют 2 команды:
sc sdshow — показывает права
sc sdset — устанавливает права

Для начала узнаем, какие права у нашего сервиса уже есть:
C:\Users\administrator>sc sdshow service_name

D:(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCR
RC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)

Как видно, есть 2 интересных префикса:
S: — System Access Control List (SACL) — это нас сейчас не интересует.
D: — Discretionary ACL (DACL) — здесь указываются права для всех и всего.

Смотрим далее.
Первая буква после скобок означает разрешаем (A, Allow) или запрещаем (D, Deny).

Мы разрешаем:
(A;;;;;)

И потом видим комбинации из двух букв:
CC - SERVICE_QUERY_CONFIG
LC - SERVICE_QUERY_STATUS
SW - SERVICE_ENUMERATE_DEPENDENTS
LO - SERVICE_INTERROGATE
CR - SERVICE_USER_DEFINED_CONTROL
RC - READ_CONTROL
RP - SERVICE_START
WP - SERVICE_STOP
DT - SERVICE_PAUSE_CONTINUE

По сути, нас будут интересовать последние три опции если нужно чтобы пользователь мог запускать или останавливать службы при интерактивном входе:
(A;;RPWPDT;;;)

а если надо по сети то права:

(A;;RPWPDTCRRC;;;)

Последние 2 буквы обозначают кому мы разрешаем или запрещаем:
AU Authenticated Users
AO Account operators
RU Alias to allow previous Windows 2000
AN Anonymous logon
AU Authenticated users
BA Built-in administrators
BG Built-in guests
BO Backup operators
BU Built-in users
CA Certificate server administrators
CG Creator group
CO Creator owner
DA Domain administrators
DC Domain computers
DD Domain controllers
DG Domain guests
DU Domain users
EA Enterprise administrators
ED Enterprise domain controllers
WD Everyone
PA Group Policy administrators
IU Interactively logged-on user
LA Local administrator
LG Local guest
LS Local service account
SY Local system
NU Network logon user
NO Network configuration operators
NS Network service account
PO Printer operators
PS Personal self
PU Power users
RS RAS servers group
RD Terminal server users
RE Replicator
RC Restricted code
SA Schema administrators
SO Server operators
SU Service logon user

+ к этому списку можно явно указать пользователя или группу по SID’у.

Чтобы узнать SID пользователя или группы скрипт на VB:

strComputer = «.»
strGroup = «Userlogin»
strDomain = «test.com»
Set objWMIService = GetObject(«winmgmts:\\» & strComputer & «\root\cimv2»)
Set objAccount = objWMIService.Get(«Win32_Group.Name='» & strGroup &»‘,Domain='»& strDomain &»‘»)
WScript.Echo objAccount.SID

Вставляем в ключ:
(A;;RPWPDTCRRC;;;S-1-5-21-134693881-2227611526-3787242677-1169)

Теперь подготавливаем команду целиком:
sc sdset D:(A;;RPWPDTCRRC;;;S-1-5-21-134693881-2227611526-3787242677-1169)(A;;CCLCSWRPWPDTLOCRRC;;;SY)(A;;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;BA)(A;;CCLCSWLOCR
RC;;;IU)(A;;CCLCSWLOCRRC;;;SU)S:(AU;FA;CCDCLCSWRPWPDTLOCRSDRCWDWO;;;WD)

Наш ключ вставляем в любое место, но важно чтобы он был перед префиксом S.
Важно не ошибиться, иначе можем потерять доступ к сервису 🙂

Так же необходимо дать доступ для пользователей на scmanager т.к. иначе мы не увидим списка служб с удалённого компьютера.

sc sdshow scmanager

получаем ACL. Добавляем своё и применяем.

sc sdset scmanager D:(A;;CCLCRPRC;;;S-1-5-21-134693881-2227611526-3787242677-1169)(A;;CC;;;AU)(A;;CCLCRPRC;;;IU)(A;;CCLCRPRC;;;SU)(A;;CCLCRPWPRC;;;SY)(A;;KA;;;BA)

проверка:
sc \\server stop «service_name»

Запись опубликована в рубрике Windows. Добавьте в закладки постоянную ссылку.

Один ответ на “Просмотр служб на удалённом сервере пользователем и права на службы

  1. kakhdgakjdsbglksjdbglskdjfbvlkdsvbdlksjfbg говорит:

    Всего ли 2 команды? Опишите что нибудь еще, многоуважаемый автор

Добавить комментарий