为什么在域控制器上创建的用户始终是域的一部分?


10

为什么在域控制器上创建的用户始终是域的一部分?

当我想在域控制器上创建本地用户时net user <username> <password> /add,我发现该用户自动包含在该Domain Users组中。

我想在域控制器而不是域的一部分上创建一个本地管理员帐户,该帐户能够交互登录到域控制器并执行管理任务。

这可能吗?


2
否。不可能。
joeqwerty

Answers:


3

本地帐户存储在一个名为SAM数据库的文件中。它存在于域控制器上-如果您以还原模式启动域控制器则用于执行此操作的帐户就是SAM数据库中的本地管理员帐户。但是,在Windows正常运行时,将禁用对SAM数据库的访问,并且无法使用其中的任何帐户。这意味着不可能使用域控制器上的本地帐户登录。

但是,如果您愿意从命令行工作并且不需要网络访问,则可以完成此操作。诀窍是使用本地系统帐户登录。Windows没有提供任何方法来执行此操作,但我通过编写一个简单的telnet服务器,然后使用本地系统帐户将其作为服务运行来完成此操作。当您连接到telnet服务器时,您将以系统帐户而非域帐户的身份登录。唯一的限制是仅命令行,并且系统帐户没有网络访问权限。如果您打算使用这种骇客,请务必非常小心安全性!

尽管所有这些听起来像是一个骇人听闻的骇客,但它确实有合法用途。例如,在工作中,我们使用称为N-able的管理工具,该工具允许远程访问服务器上的控制台,并且基本上使用我上面描述的技术来实现。如果在其中一个域控制器上打开控制台并使用whoami命令,我将得到:

在此处输入图片说明

脚注

Windows没有内置的方法来打开远程命令提示符,但是正如注释中提到的那样,SysInternals psexec实用程序可以执行此操作,并且SysInternals实用程序由Microsoft提供和支持,因此至少是半官方的。在我的一台服务器上使用psexec我得到:

D:\temp\psexec>psexec64 \\cheddar -s cmd.exe

PsExec v2.2 - Execute processes remotely
Copyright (C) 2001-2016 Mark Russinovich
Sysinternals - www.sysinternals.com


Microsoft Windows [Version 10.0.17134.345]
(c) 2018 Microsoft Corporation. All rights reserved.

C:\Windows\system32>whoami
nt authority\system

C:\Windows\system32>exit
cmd.exe exited on cheddar with error code 0.

您是否重新发明了SysInternals psexec -s
user1686 '18 -10-30

1
@grawity在Sysinternals实用程序存在之前,我首先在Windows NT 3.1上执行了此操作:-)但是,您的观点很不错。我忘了psexec可以做到这一点。
约翰·雷尼

1
点了。尽管希望现在不使用原始的“全开” telnetd?
user1686 '18 -10-30

23

不,这是不可能的。域控制器没有自己的身份验证数据库。升级为域控制器后,将其替换为Active Directory。


2
这回答“这可能吗?” 来自问题正文,但不回答标题中的“为什么”。关于“为什么”部分有任何疑问吗?
Mołot

8
Domain controllers don't have their own authentication database. It is replaced by Active Directory when promoted to a Domain Controller是为什么。所以这确实回答了为什么。
joeqwerty

4
@peterh只有Microsoft可能知道为什么要这样设计,但是我怀疑他们知道。在移交过程中,我不得不回答的大多数“为什么”问题是“我之所以这样做,是因为这是我想到的第一件事,它起作用了,在那之后,再也不需要更改正在运行的系统了。”
亚历山大

5
老实说,如果问题是“ Microsoft为什么要这样设计?” 问题是,我要VTC。我们提供的任何答案都是纯粹的猜测(除非有人在1999年左右在MS从事该项目?)。
凯瑟琳·维尔德

2
那时,我是Windows服务器的MS MVP,并与“ NT 5”测试版团队做了一些工作,然后参加了几次会议,讨论了设计决策。然后争论的是,域控制器上实际上没有任何“本地”管理员操作之类的事情,因为任何事物都有可能影响域。想重启DC吗?是否要添加或删除角色?是否要更改网卡上的DNS设置?所有可能影响该DC服务其域的能力,因此实际上并不影响DC上的“本地管理员”操作。
罗伯·摩尔
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.