로컬 사용자 계정의 SID를 수동으로 변경할 수 있습니까?


2

인수를 위해 Windows 로컬 사용자 계정의 SID를 가상의 Active Directory 도메인에 나타나는 SID로 변경하고 싶습니다. 가능합니까? 그렇다면 어떻게?

추신 : 나는 실제로 어떻게 알 필요가 없습니다 ... 내가 관심을 갖는 것은 그것이 가능하고 이론적으로 네트워크의 일부 악의적 인 사용자가 이것을 할 수 있다는 것입니다 ... 그리고 얼마나 많은 기술이 필요합니까.

답변:


3

SAM 데이터베이스 ( HKEY_LOCAL_MACHINE\Security레지스트리 아래 에 있음) 를 편집하면 기술적으로 가능 하지만 여기에서 사용되는 이진 형식을 이해해야합니다. 이이 작업을 수행 할 도구가 존재하는 등, NewSid은 그것이 보통 했더라도 - 반대 당신이 찾고있는 무엇을, 그럼에도 불구하고 이었다 컴퓨터 전체 기계의 SID와 사용자 SID를 변경할 수. NewSid 웹 페이지에는이를 수행하는 방법에 대한 정보가 있습니다.

그러나 많은 것을 달성하지 못합니다. SID는 로컬에서만 사용됩니다. 어떤 SID를 가지고 있는지는 중요하지 않습니다. 추가 네트워크 리소스에 액세스 할 수 없습니다. (이 유사하다 시스 인 터널에 의해 주어진 인자 들이 NewSid 유틸리티를 중단 할 때 - 당신이 동일한 SID를 가진 기계를 복제 한 경우는 새로운 머신 SID를 만들 것이다, 그러나 동일한 기계의 SID, 따라서 동일한 사용자 SID를 갖는 것으로 설명하고 있다 네트워크 보안에 영향을주지 않습니다. )

네트워크 인증을 위해 Active Directory는 Kerberos 및 때때로 (더 이상 사용되지 않는) NTLM을 사용 하며, 둘 다 암호 또는 비슷한 자격 증명을 사용하여 사용자를 인증합니다.


1
Goodness는 로컬 컴퓨터 SID를 도메인 SID와 동일하게 변경하려고하면 어떤 일이 발생할지 알고 있습니다. 모든 종류의 일이 잘못 될 것으로 예상 할 수 있습니다. 당신이 말했듯이, 그것은 당신에게 도메인에 특별한 권한을 부여하지 않을 것입니다.
Harry Johnston

프린지 사용 사례에서는 공유 스토리지 및 로컬 계정이있는 장애 조치 클러스터를 사용할 때와 같이 로컬 계정의 SID를 변경하는 것이 유용 할 수 있습니다. 공유 스토리지에 로컬 계정 별 ACL이 있고 장애 조치 클러스터의 서비스 / 응용 프로그램이 상속되지 않은 ACL로 새 파일을 만든 경우와 같이 클러스터의 두 번째 노드의 로컬 계정에 대한 ACL을 추가 할 수없는 경우.
Muh Fugen 5

@MuhFugen : 장애 조치 클러스터가있는 경우 일반적으로 AD도 없습니까?
grawity

예? 나는 현지 계좌를 언급하고 있었다.
Muh Fugen

1

당신은 할 수없는 S 보 안 ID의 endtifier는 생성시 환경 변수를 기반으로 내장되어 있습니다. 그것들은 독특하며 쓸 수 없습니다.

추가 정보가 필요한 경우 :

엔터프라이즈의 한 도메인에서 작성된 계정 또는 그룹의 SID는 동일한 엔터프라이즈의 다른 도메인에서 작성된 계정 또는 그룹의 SID와 절대 일치하지 않습니다.

나는 당신이 그것을 할 수 있다면 도메인은 그것을 이상한 것으로보고 액세스를 거부하거나 다른 이상한 일을 할 것이라고 생각합니다.


그것이 내가 듣기를 바랐던 것입니다. 내 관리자는 이것이 문제가 될 수 없다고 생각하기 때문에 나 이외의 다른 사람으로부터 그것을 들으면됩니다. BS : D
BenAlabaster

기술적으로 덮어 쓸 수 있습니다. 이 문제는 Microsoft sysprep
Muh Fugen

또한 누군가 sysprep의 일반화 기능을 미리 실행하지 않은 컴퓨터를 이미지로 만들거나 VM을 복제 한 환경에서 중복 SID를 볼 수 있습니다.
Muh Fugen
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.