Para alterarmos a senha de administrador local sem ter que passar máquina por máquina, basta criarmos uma policy de script de inicialização e inserir o seguinte script:
Set objNetwork = CreateObject("Wscript.Network")
strComputer = objNetwork.ComputerName
Set colAccounts = GetObject("WinNT://" & strComputer & ",computer")
Set objUser = GetObject("WinNT://" & strComputer & "/Administrador, user")
objUser.SetPassword "nova_senha"
objUser.SetInfo
No post Removendo Usuário do Grupo de Administradores por Script explica passo a passo como criar um script de inicialização.
Devemos cuidar se o SO for em inglês alterar Administrador para Administrator, se possuir regras para a criação de senha deve-se ter cuidado para que ela atenda aos requisitos impostos para que não haja problemas.
É aconselhável deixar esse script encriptado, para saber como fazer isso leia o post Encriptando Scripts VBS com o Microsoft Script Encoder
Esse script juntamente com o para remover os usuários do grupo de administradores me ajudaram muito quando precisei impor políticas de uso dos computadores mais rígidas, espero que possa ajudar vocês também.
Mostrando postagens com marcador Scripts. Mostrar todas as postagens
Mostrando postagens com marcador Scripts. Mostrar todas as postagens
segunda-feira, 21 de março de 2011
Removendo Usuário do Grupo de Administradores por Script
Para quem trabalha com administração de redes sabe bem o problema que é ter os usuários com permissão de administrador nas máquinas. Por menor que seja a rede sempre dá trabalho ter que ir máquina por máquina removendo os usuários do grupo de admin.
Por questões de segurança é aconselhável deixar sempre os usuários somente com as permissões necessárias para a execução da função.
Abaixo mostro como fazer para remover os usuários do grupo de Administradores através de Script de Inicialização.
Acesse o Group Policy Management
Criar um nova GPO, escolher o nome e ir em editar.
Configurações do Computador --> Configurações do Windows --> Scripts (Inicialização/Encerramento)
No bloco de notas digitar o seguinte script:
Set objNetwork = CreateObject("WScript.Network")
strComputer = objNetwork.ComputerName
strUsuario = objNetwork.username
strGrupo = "Administradores"
strDominio = "dominio"
Set objGrupo = GetObject("WinNT://" & strComputer & "/" & strGrupo & ",group")
objGrupo.remove("WinNT://"& strDominio & "/" & strUsuario & ", group")
Se os Windows forem em inglês alterar strGrupo = "Administrator"
Salvar o arquivo com a extensão .VBS. Para encriptar o script visualizar post Encriptando Scripts VBS com o Microsoft Script Encoder
Adicionar o arquivo criado.
Aplicar - OK
Script de inicialização está criado, agora devemos informar em qual OU (Unidade Organizacional) que ele será aplicado.
Esse script eu aplico nas OU das minhas estações, para que todos sejam removido, mas caso alguém deva ficar como Administrador deve-se ter cuidado para que o computador desse usuário não esteja na OU, ou que esse script seja incluído nas configurações de usuários.
Pronto, está criado nossa policy que irá remover os usuários do grupo de administradores locais.
Essa policy não deve ficar muito tempo configurada, pois quando o script não encontra nenhum usuário para remover ele mostra uma mensagem de erro similar a essa:
O script desse post foi retirado do site: Script Center
Por questões de segurança é aconselhável deixar sempre os usuários somente com as permissões necessárias para a execução da função.
Abaixo mostro como fazer para remover os usuários do grupo de Administradores através de Script de Inicialização.
Acesse o Group Policy Management
Criar um nova GPO, escolher o nome e ir em editar.
Configurações do Computador --> Configurações do Windows --> Scripts (Inicialização/Encerramento)
No bloco de notas digitar o seguinte script:
Set objNetwork = CreateObject("WScript.Network")
strComputer = objNetwork.ComputerName
strUsuario = objNetwork.username
strGrupo = "Administradores"
strDominio = "dominio"
Set objGrupo = GetObject("WinNT://" & strComputer & "/" & strGrupo & ",group")
objGrupo.remove("WinNT://"& strDominio & "/" & strUsuario & ", group")
Se os Windows forem em inglês alterar strGrupo = "Administrator"
Salvar o arquivo com a extensão .VBS. Para encriptar o script visualizar post Encriptando Scripts VBS com o Microsoft Script Encoder
Adicionar o arquivo criado.
Aplicar - OK
Script de inicialização está criado, agora devemos informar em qual OU (Unidade Organizacional) que ele será aplicado.
Esse script eu aplico nas OU das minhas estações, para que todos sejam removido, mas caso alguém deva ficar como Administrador deve-se ter cuidado para que o computador desse usuário não esteja na OU, ou que esse script seja incluído nas configurações de usuários.
Pronto, está criado nossa policy que irá remover os usuários do grupo de administradores locais.
Essa policy não deve ficar muito tempo configurada, pois quando o script não encontra nenhum usuário para remover ele mostra uma mensagem de erro similar a essa:
O script desse post foi retirado do site: Script Center
sexta-feira, 18 de março de 2011
Encriptando Scripts VBS com o Microsoft Script Encoder
Procurando uma solução para que os usuários não conseguissem visualizar o conteúdo dos scripts VBS que possuo no domínio localizei a ferramenta Microsoft Script Encoder , é uma ferramenta free e simples de ser utilizada, ela converte os arquivos para VBE.
Para utilizar basta baixar a ferramenta executar seu instalador. Clique Aqui!
A instalação é como de qualquer programa normal
Após realizada a instalação, acessar o prompt de comando e ir para a pasta onde foi feita a instalação do Microsoft Script Encoder. No meu caso C:\Program Files\Windows Script Encoder
Para utilizar a ferramente execute o seguinte comando screnc arquivo_origem arquivo_destino
Após feito isso terá sido criado um arquivo com o nome indicado na hora de fazer a conversão.
Pronto, agora o arquivo está seguro, se o usuário tentar editar não entenderá o que diz o script (isso é bom para scripts que alteram as senhas).
O interessante além de executar esse processo também deixar os arquivos ocultos.
Existem ferramentas que interpretam os scripts .vbe, mas isso é conteúdo para outro tópico.
Para utilizar basta baixar a ferramenta executar seu instalador. Clique Aqui!
A instalação é como de qualquer programa normal
Após realizada a instalação, acessar o prompt de comando e ir para a pasta onde foi feita a instalação do Microsoft Script Encoder. No meu caso C:\Program Files\Windows Script Encoder
Para utilizar a ferramente execute o seguinte comando screnc arquivo_origem arquivo_destino
Após feito isso terá sido criado um arquivo com o nome indicado na hora de fazer a conversão.
Pronto, agora o arquivo está seguro, se o usuário tentar editar não entenderá o que diz o script (isso é bom para scripts que alteram as senhas).
O interessante além de executar esse processo também deixar os arquivos ocultos.
Existem ferramentas que interpretam os scripts .vbe, mas isso é conteúdo para outro tópico.
Assinar:
Postagens (Atom)