RunAs - credential Guard Windows 10

Stelle Fragen zur Programmierung mit Autohotkey

Moderator: jNizM

User avatar
SYnCR
Posts: 9
Joined: 25 Apr 2018, 02:32
Contact:

RunAs - credential Guard Windows 10

26 Apr 2021, 03:32

hallo an alle,

habe vor kurzem auf Windows 10 Credential Guard Sysem umgestellt auf über 200cients,
seitdem habe ich Probleme mit dem "RunAs" command - hinsichtlich der fixierten variablen für User & PWD & Domain.

Ich verwende eine Kombination aus PXE - Und einem von mir angefertigten AHK Gui script um neue Clients in das System einzupflegen.
ODBC - SQL - Setup Einträge - Lokale Programme etc. werden hier Teils als "Normal-User" und teils als "admin-user" hinterlegt.

Der Befehl "Run RunAs*" funktioniert hierbei noch immer da er die UAC auslöst und somit kein problem bei der manuellen eingabe verursacht.
Anders wider rum wenn man nun "RunAs, Admin-User,PWD,Domain" verwendet wird das sichtlich von Credential Guard geblockt.

Habe mir mal zum testen ein kurzes script gefertigt. (Siehe Demo Video)
1. Start CMD als Admin mit UAC - Login - Funktioniert
2. Start CMD als Admin mit fix hinterlegten Variablen - CMD startet ohne Admin rechte


Vielleicht fällt ja einem dazu was ein warum hier das Problem entsteht und wie man es beheben kann!

Danke an alle die eine Idee dazu haben um das Problem zu lösen.
MFG - SYnCR


Code: Select all

#SingleInstance Force

Var()
GET_DOMAIN()

MsgBox, % "Admin = "  a_IsAdmin
MsgBox, % USR
MsgBox, % PWD

Run *RunAs cmd.exe
MsgBox % "RunAs with UAC"

Runas, %USR%, %PWD%, %GET_Domain%
Run, cmd.exe
MsgBox % "RunAs with RunAs Variable"
return


GET_DOMAIN(){
	global
	EnvGet, GET_Domain, USERDOMAIN
}

VAR(){
	global
	USR = Your_User_Name
	PWD = Your_Password
}

https://www.youtube.com/watch?v=oJzKjbSnwrU&ab_channel=SYnCRCS-GO
just me
Posts: 9453
Joined: 02 Oct 2013, 08:51
Location: Germany

Re: RunAs - credential Guard Windows 10

26 Apr 2021, 04:53

Bemerkungen
Wenn das Skript mit eingeschränkten Berechtigungen aufgrund der Benutzerkontensteuerung (UAC) ausgeführt wird, werden alle Programme, die das Skript startet, auch eingeschränkt sein, sogar wenn RunAs benutzt wird. Mit Run *RunAs können die Rechte eines Prozesses erhöht werden.
Hast Du mal versucht, eine Exe zu erstellen und mit Adminrechten zu versehen?
User avatar
SYnCR
Posts: 9
Joined: 25 Apr 2018, 02:32
Contact:

Re: RunAs - credential Guard Windows 10

26 Apr 2021, 05:01

just me wrote:
26 Apr 2021, 04:53
Bemerkungen Broken Link for safety
Wenn das Skript mit eingeschränkten Berechtigungen aufgrund der Benutzerkontensteuerung (UAC) ausgeführt wird, werden alle Programme, die das Skript startet, auch eingeschränkt sein, sogar wenn RunAs benutzt wird. Mit Run *RunAs können die Rechte eines Prozesses erhöht werden.
Hast Du mal versucht, eine Exe zu erstellen und mit Adminrechten zu versehen?
Hallo Just me,

ja ich habe das Script auch schon als exe Compilet und mit Admin rechten gestartet.
entsteht der selbe Fehler

natürlich wird hierbei die UAC dann nicht ein 2. mal mehr ausgelöst

Variablen - User , PWD , Domain - habe ich mehrmals überprüft und sind korrekt.

MFG
SYnCR
just me
Posts: 9453
Joined: 02 Oct 2013, 08:51
Location: Germany

Re: RunAs - credential Guard Windows 10

26 Apr 2021, 09:09

Wenn die Exe mit Adminrechten gestartet wird, sollte ein einfaches Run reichen.
User avatar
SYnCR
Posts: 9
Joined: 25 Apr 2018, 02:32
Contact:

Re: RunAs - credential Guard Windows 10

26 Apr 2021, 09:22

just me wrote:
26 Apr 2021, 09:09
Wenn die Exe mit Adminrechten gestartet wird, sollte ein einfaches Run reichen.
Hallo just me,

um das geht es ja die exe wird Standard mäßig von einem Nicht-Admin User gestartet und somit wird "RunAs" für die Bereiche genutzt wo der Standard User nicht die Berechtigungen für hat hat. - Reg-Edit Einträge die aber auf den Nicht-Admin User geschrieben werden etc.
Ein Nicht-Admin User hat natürlich sehr beschränkte Berechtigungen bzw. die dürfen bei uns eigentlich nichts außer die zugelassenen Software Module starten.

Somit wird in meinem AHK script durch einen Admin-Account die Berechtigung erteilt zb. für das erstellen bestimmter Reg-Edit Einträge
MFG SYnCR
just me
Posts: 9453
Joined: 02 Oct 2013, 08:51
Location: Germany

Re: RunAs - credential Guard Windows 10

27 Apr 2021, 04:44

Ein AHK-Skript mit dem Admin-Passwort scheint mir sicherheitstechnisch ohnehin problematisch.
Hier noch eine Hirnblähung: Kannst Du das Ganze nicht aufteilen?
1. Eine Anwendung für den rechtlosen Benutzer um seine Eingaben auf ein genau definiertes Ziel zu schreiben.
2. Eine (automatisch) gestartete Anwendung mit Adminrechten, die die Eingaben verarbeitet.

Return to “Ich brauche Hilfe”

Who is online

Users browsing this forum: No registered users and 106 guests