Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Windows 8.1 Admin account perikelen

10-03-2015, 14:03 door Oberinspector Derrick, 7 reacties
Hallo allemaal,

Via via kwam ik bij deze topic uit: https://www.security.nl/posting/382064/Nieuw+Admin+Account+en+Standard+en+dan+%3F en dacht "kijk hier moet ik zijn". Hopelijk kunnen jullie me wat antwoorden geven op aan paar vragen waar ik mee zit. Ik zal proberen zoveel mogelijk uit te leggen.

Binnen een thuisnetwerk staat 2 computers, beide draaien W8.1. De ene PC is een jaar oud, de andere heb ik zojuist vervangen. Hier kom ik zo op terug.

Allereerst de nieuwe computer, bij het opstarten voor de eerste keer moet je een Windows account aanmaken, dit heb ik netjes gedaan (een xyz@outlook.com account) en daar log ik nu mee in op die computer. Ik heb dus nu een Outlook account waaraan ik ook een nieuwe licentie voor Microsoft Office heb gekoppeld. So far so good, alles legaal en alles volgens procedure van Microsoft. Ik heb hier nu ook binnen Outlook een email account ingesteld.

Deze computer wordt echter de hele dag gebruikt door een aantal collega's en ik vroeg me af of dit wel wijs is. Het account betreft nl. een admin account. Ik heb daarom een 2e account aangemaakt maar dan als standaard gebruiker. Dit is allicht een stuk veiliger, alleen alle geinstalleerde programma's, snelkoppelingen bureaublad enz. zijn niet "over genomen". Dus ook niet Outlook, en dit is allemaal logisch. Dus nu kan ik dat wel opnieuw instellen in het standaard account maar dan loop ik het gevaar dat ik dadelijk op beide accounts de mail open; dan gaat het vast mis want niet alles komt dan in een en dezelfde postvak binnen volgens mij.

Maar goed; later dacht ik dat het misschien beter zou zijn om mijn standaard account de rechten te geven van een adminsitrator account. Ik stel hier verder geen dingen in, ik installeer niks. Ik log dan in op dat standaard account en verander de rechten van mijn huisige account naar standaard.

In mijn nieuwe standaard account heb ik dan alle programma's draaiende incl. Outlook en de rest van Office die dan ook nog eens een keer gekoppeld zijn aan mijn Outlook.com account. En toch is het een standaard account en geniet de gemiddelde gebruiker van betere bescherming. Het nieuwe admin account is alleen voor beheerdoeleinden (en daar val bij mij niet het gebruiken van Outlook onder).

Volgens mij is dat de simpelse manier, toch? Ik vraag me alleen af of een outlook.com account die gebruikt wordt om in te loggen op deze computer wel als "standaard" account kan worden toegewezen.

Er even van uitgaande dat dit zo goed gaat dan speelt er een ander probleem. De 2e computer staat elders in het gebouw opgesteld en is met het zelfde netwerk verbonden. Af en toe moet hier iets op worden in of uitgeschakeld; in het verleden werd hiervoor een verbinding met extern bureaublad gemaakt. Op de oude computer werkte dit...

Wanneer ik op de nieuwe computer een verbinding met extern bureaublad wil maken dan vul ik de naam van de andere computer in (die overigens wel staat ingesteld dat hij deze verbinding moet accepteren) en klik ik op verbinden.

Vervolgens wordt mij om een wachtwoord gevraagd. Wat ik ook invul, bij gebruikersnaam of wachtwoord (uiteraard de inloggegevens van de remote desktop, of de inloggegevens van de nieuwe computer) ik krijg elke keer dezelfde mededeling. Ik heb nu geen toegang maar het is iets van "de door u opgegeven referenties zijn niet juist".

Ik heb op internet diverse handleidingen gezien, diverse videos op Youtube bekeken maar ik blijf de melding houden.
Nu denk ik dat er vast nog wel een beperking ergens zit: maar waar?? De remote desktop is overigens niet veranderd qua instellingen.

Dit plaatje: http://stealthsettings.com/wp-content/uploads/2013/10/allowremoteconnections.jpg is hoe het er bij mij ook uitziet op de remote desktop alleen het onderste vinkje staat uit. Wanneer ik deze inschakel dan moet ik in het vervolgscherm iets opgeven maar ik weet niet wat.

Iemand enig idee hoe ik dit oplos? Alvast bedankt voor alle hulp!
Reacties (7)
10-03-2015, 14:09 door Anoniem
1. Login met MS account kan je gewoon uitschakelen
2. Is teamviewer een optie?
3. DBAN lijkt me de beste oplossing eigenlijk
10-03-2015, 14:14 door johanw
Allereerst de nieuwe computer, bij het opstarten voor de eerste keer moet je een Windows account aanmaken
Nee dat moet niet, althans geen online account. Je kunt beter een lokaal account maken, er is op internet makkelijk te vinden hoe je daar onderuit komt. Of dat achteraf nog kan weet ik niet, windows 8.x komt er hier niet in. Maar herinstallatie kan natuurlijk altijd.
10-03-2015, 15:15 door Spiff has left the building - Bijgewerkt: 10-03-2015, 15:34
@ topicstarter, gebruiker "Oberinspector Derrick",

Ik ga straks nog even inhoudelijk in op je post, maar eerst even dit:

Gebruikersnaam "Oberinspector Derrick", moet dat nou werkelijk?
Gezien Horst Tapperts verleden, geeft die gebruikersnaam me geen prettig gevoel, moet ik zeggen.
http://www.nrc.nl/nieuws/2013/04/26/harry-hol-mal-den-panzer-derrick-zat-bij-de-waffen-ss/
Mijn suggestie: verander je gebruikersnaam naar iets minder controversieels.
(mijn account\ Gegevens wijzigen\ Alias)


Inhoudelijk -

Het omzetten van een situatie met enkel een Administrator-account naar een Administrator-account plus Standaardgebruiker-account, is dat uiteindelijk naar tevredenheid geslaagd, of heb je ook daarbij nog een hulpvraag? Dat werd me niet voldoende duidelijk uit je post.
En je verwees naar dit topic: https://www.security.nl/posting/382064/.
Heb je ook het bijbehorende voorgaande topic doorgenomen, https://www.security.nl/posting/379098/?

Betreffend de noodzaak een Microsoft account te moeten gebruiken voor het installeren van Windows 8.1,
dat is niet juist, dat is niet noodzakelijk, zoals johanw ook al heeft aangegeven.
In het topic waarnaar je verwees, werd ook deze reactie gegeven: https://www.security.nl/posting/382064#posting383424, waarin verwezen werd naar de informatie over hoe je in Windows 8.1 het aanmaken van een Microsoft-account vermijdt en een Lokaal account aanmaakt.

Betreffend je probleem met Remote Desktop,
je schrijft, het is iets van "de door u opgegeven referenties zijn niet juist".
"Het is iets van"?
Met een niet letterlijke foutmelding is het is lastig zoeken naar een verklaring en oplossing.
Noteer de getoonde foutmelding eens exact zoals die getoond wordt, dan kunnen we op basis daarvan proberen je probleem te doorgronden.


Suggesties:
- verander je gebruikersnaam wellicht naar iets minder controversieels,
- omschrijf het probleem (of de problemen?) waar je een oplossing voor zoekt duidelijker, met tevens een letterlijke vermelding van foutmeldingen.

Succes.
10-03-2015, 17:34 door mcb
Door TS:
Wanneer ik op de nieuwe computer een verbinding met extern bureaublad wil maken dan vul ik de naam van de andere computer in (die overigens wel staat ingesteld dat hij deze verbinding moet accepteren) en klik ik op verbinden.

Vervolgens wordt mij om een wachtwoord gevraagd. Wat ik ook invul, bij gebruikersnaam of wachtwoord (uiteraard de inloggegevens van de remote desktop, of de inloggegevens van de nieuwe computer) ik krijg elke keer dezelfde mededeling. Ik heb nu geen toegang maar het is iets van "de door u opgegeven referenties zijn niet juist".
Wat heb je bij username ingevuld? Alleen de inlog naam of ook het domein.
Username moet dus zijn: domain\username in geval van een pc op een domein.
Is er geen domein ingesteld (in een workgroup dus), wordt username: pc-naam\username waarbij pc-naam de hostname van de pc is die je overneemt.
10-03-2015, 20:14 door Oberinspector Derrick - Bijgewerkt: 10-03-2015, 20:28
Oef... met enig schrik in de benen...

Door Anoniem: 1. Login met MS account kan je gewoon uitschakelen
2. Is teamviewer een optie?
3. DBAN lijkt me de beste oplossing eigenlijk

1. Oké, ik schreef dat ik moest aanmelden met een MS Account waar ik beter had kunnen schrijven "ten tijde van eerste inlog had ik de indruk dat ik niet anders kon dan aanmelden met een MS Account". Aangevuld met "Mogelijk had ik hier wat meer informatie over kunnen vinden als ik vooraf enig research had gedaan". Maar aan de andere kant, ten tijde van de eerste aanmelding had ik het idee dat als ik het zo zou doen het in ieder geval niet verkeerd zou zijn. Ik denk nog steeds dat er niks mis mee is dus ik laat dit wel voor wat het is.
2. Teamviewer is volgens mij geen optie omdat ik de "indruk heb"dat dit alleen werkt wanneer iemand op de 2e PC zijn wachtwoord geeft. Maar misschien als ik wat meer zoek dat ik erachter kom dat er toch meer mogelijk is met teamviewer dan ik nu denk..
3. DBAN daar heb ik nog nooit van gehoord maar via google kom ik op Darik's Boot and Nuke. Dat is nou ook weer niet de bedoeling.

Bedankt voor je input.

Door johanw:
Allereerst de nieuwe computer, bij het opstarten voor de eerste keer moet je een Windows account aanmaken
Nee dat moet niet, althans geen online account. Je kunt beter een lokaal account maken, er is op internet makkelijk te vinden hoe je daar onderuit komt. Of dat achteraf nog kan weet ik niet, windows 8.x komt er hier niet in. Maar herinstallatie kan natuurlijk altijd.
Zoals ik al zei bij mijn vorige antwoord, als ik op dat moment had geweten van wat ik nu weet had ik het mogelijk kunnen omzeilen. Maar dat is nu niet mijn probleem. Een bijkomend voordeel was dat toen ik het Office Pakket wilde activeren, ik deze moest koppelen aan een MS account. Aangezien ik die toch al had aangemaakt voor de inlog op de computer dacht ik dat mooi opgelost te hebben. En nogmaals, ik heb zelf het gevoel dat de aanmelding, het hebben van de account en het MS Office pakket wat ik daarbij heb gekoppeld aan het account wel goed zit. Nogmaals, daar zit volgens mij niet het probleem.


Mijn eerste vraag is eigenlijk of het wel wijs is om een admin account als dagelijkse werkaccount te gebruiken: ik denk van niet, dat las ik in dat betreffende topic. En of ik dan dat MS Account kan omzetten naar standaard door eerst een 2e admin account aan te maken. Vandaar dat ik ook zei: "Ik vraag me alleen af of een outlook.com account die gebruikt wordt om in te loggen op deze computer wel als "standaard" account kan worden toegewezen."

Bedankt voor je input.

Door Spiff: @ topicstarter, gebruiker "Oberinspector Derrick",

Ik ga straks nog even inhoudelijk in op je post, maar eerst even dit:

Gebruikersnaam "Oberinspector Derrick", moet dat nou werkelijk?
Gezien Horst Tapperts verleden, geeft die gebruikersnaam me geen prettig gevoel, moet ik zeggen.
http://www.nrc.nl/nieuws/2013/04/26/harry-hol-mal-den-panzer-derrick-zat-bij-de-waffen-ss/
Mijn suggestie: verander je gebruikersnaam naar iets minder controversieels.
(mijn account\ Gegevens wijzigen\ Alias)


Inhoudelijk -

Het omzetten van een situatie met enkel een Administrator-account naar een Administrator-account plus Standaardgebruiker-account, is dat uiteindelijk naar tevredenheid geslaagd, of heb je ook daarbij nog een hulpvraag? Dat werd me niet voldoende duidelijk uit je post.
En je verwees naar dit topic: https://www.security.nl/posting/382064/.
Heb je ook het bijbehorende voorgaande topic doorgenomen, https://www.security.nl/posting/379098/?

Betreffend de noodzaak een Microsoft account te moeten gebruiken voor het installeren van Windows 8.1,
dat is niet juist, dat is niet noodzakelijk, zoals johanw ook al heeft aangegeven.
In het topic waarnaar je verwees, werd ook deze reactie gegeven: https://www.security.nl/posting/382064#posting383424, waarin verwezen werd naar de informatie over hoe je in Windows 8.1 het aanmaken van een Microsoft-account vermijdt en een Lokaal account aanmaakt.

Betreffend je probleem met Remote Desktop,
je schrijft, het is iets van "de door u opgegeven referenties zijn niet juist".
"Het is iets van"?
Met een niet letterlijke foutmelding is het is lastig zoeken naar een verklaring en oplossing.
Noteer de getoonde foutmelding eens exact zoals die getoond wordt, dan kunnen we op basis daarvan proberen je probleem te doorgronden.


Suggesties:
- verander je gebruikersnaam wellicht naar iets minder controversieels,
- omschrijf het probleem (of de problemen?) waar je een oplossing voor zoekt duidelijker, met tevens een letterlijke vermelding van foutmeldingen.

Succes.

Mijn gebruikersnaam, ik kom er zo op terug.

Eerst jouw antwoord, je leest mijn vraag niet goed. Ik heb geen probleem met de inlog op Windows of met het MS Account. Je antwoord kennelijk in navolging van de vorige antwoorden. Overbodig wat mij betreft. Over het omzetten van het account van admin naar standaard kan ik je niet antwoorden want dat is nou net de vraag, of dat kan.

Ik heb alleen in het weekend toegang tot die computers vandaar dat ik het nu niet kan testen. Ik probeer alleen wat informatie in te winnen waardoor het mogelijk wel gaat lukken als ik er aankomend weekend mee verder ga.

En omdat ik momenteel geen toegang heb, kan ik de foutmelding niet exact herinneren, maar het was iets in de trent van "de door u ingevoerde referenties zijn niet juist". Met "zoiets van" bedoel ik niet dat ik maar wat uit mijn duim zuig, ik kan het niet exact citeren. Het heeft met credentials te maken. Dat weet jij ook wel. Ik vind het jammer dat je mijn vraag daarmee zo afdoet. Ook de opmerking dat ik mijn vraag / probleem duidelijker moet formuleren met tevens letterlijke vermeldingen van foutmeldingen, ik begrijp je opmerking maar je formulering is nogal kleinerend.

Ongetwijfeld ben je het niet met me eens en komt er een fijne reactie, dat mag. Heb ik in ieder geval mijn mening er nog over kunnen geven, stel dat er dadelijk een slotje op komt :-)

Mijn gebruikersnaam: nou, die vind ik helemaal niet gek. Weet je, toen ik een (nog) klein(er) kind was keek ik altijd met mijn ouders naar Tatort, Derrick, der Alte en meer van die Krimi's (ja Duitse zenders). Vond het altijd een leuke tijd en heb de meeste series gevolgd tot ze voorbij waren. Aan die tijd heb ik fijne herinneringen, jeugdsentiment en zo. En Panzer Harry toestanden...? Je moest eens wat meer over mijn achtergrond weten. Waar ik woon, waar ik vandaan kom. Je weet echt niet waar dat over gaat. Mijn gebruikersnaam is Oberinspector Derrick en dat blijft zo.

In afwachting van een ban / slotje wens ik jou ook veel succes. En nog bedankt voor je input.

Door mcb:
Door TS:
Wanneer ik op de nieuwe computer een verbinding met extern bureaublad wil maken dan vul ik de naam van de andere computer in (die overigens wel staat ingesteld dat hij deze verbinding moet accepteren) en klik ik op verbinden.

Vervolgens wordt mij om een wachtwoord gevraagd. Wat ik ook invul, bij gebruikersnaam of wachtwoord (uiteraard de inloggegevens van de remote desktop, of de inloggegevens van de nieuwe computer) ik krijg elke keer dezelfde mededeling. Ik heb nu geen toegang maar het is iets van "de door u opgegeven referenties zijn niet juist".
Wat heb je bij username ingevuld? Alleen de inlog naam of ook het domein.
Username moet dus zijn: domain\username in geval van een pc op een domein.
Is er geen domein ingesteld (in een workgroup dus), wordt username: pc-naam\username waarbij pc-naam de hostname van de pc is die je overneemt.

Kijk daar hebben we mogelijk de fout! Ik vulde bij gebruikersnaam telkens alleen de gebruikersnaam in. We zitten niet in een domein, wel in de workgroup.

pc-naam\username <-- dit is van de PC die ik wil over nemen dan toch incl. het bijbehorende wachtwoord.
Dit is het plaatje zoals het er uitzie op de PC die ik wil overnemen, maar dan zonder het onderste vinkje. Klopt dat dan?
http://stealthsettings.com/wp-content/uploads/2013/10/allowremoteconnections.jpg

In ieder geval bedankt voor je input, ik zal het uitproberen en de uitkomst posten.

--

Harry, hol mal den Panzer!
Avatar toegevoegd.
10-03-2015, 20:58 door mcb
Door Oberinspector Derrick 20:14:
Kijk daar hebben we mogelijk de fout! Ik vulde bij gebruikersnaam telkens alleen de gebruikersnaam in. We zitten niet in een domein, wel in de workgroup.

pc-naam\username <-- dit is van de PC die ik wil over nemen dan toch incl. het bijbehorende wachtwoord.
Dit is het plaatje zoals het er uitzie op de PC die ik wil overnemen, maar dan zonder het onderste vinkje. Klopt dat dan?
http://stealthsettings.com/wp-content/uploads/2013/10/allowremoteconnections.jpg
PC-naam is idd die van degene die je wilt overnemen en idd niet die waar je zelf achter zit.
Dat onderste vinkje is idd niet perse nodig.

Door Oberinspector Derrick 20:14 (n.a.v. reaktie van Spiff 15:15):
Eerst jouw antwoord, je leest mijn vraag niet goed. Ik heb geen probleem met de inlog op Windows of met het MS Account. Je antwoord kennelijk in navolging van de vorige antwoorden. Overbodig wat mij betreft. Over het omzetten van het account van admin naar standaard kan ik je niet antwoorden want dat is nou net de vraag, of dat kan.
Mij was ook niet helemaal duidelijk in hoeverre dat (nog) een probleem was. Vandaar dat ik daar in mijn eerste post niets op heb gezegd.
Het is idd genoeg om het account met admin-rechten te "degraderen" tot standaard user.
En zoals je zelf al had bedacht is dat zeer verstandig, juist omdat je ook je office registratie er aan had gehangen.
Dat het ook een microsoft account is, doet niet ter zake. Het enige dat dat wil zeggen is dat het account ook bij microsoft bestaat.

2. Teamviewer is volgens mij geen optie omdat ik de "indruk heb"dat dit alleen werkt wanneer iemand op de 2e PC zijn wachtwoord geeft. Maar misschien als ik wat meer zoek dat ik erachter kom dat er toch meer mogelijk is met teamviewer dan ik nu denk..
Teamviewer kan je op 2 manieren gebruiken:
1. Zoals je zelf al dacht pas na goedkeurig van de andere zijde.
2. Je kan ook een vast pw instellen en instellen dat remote connections altijd zijn toegestaan. Je hebt dus geen persoon aan de andere kant nodig.
Als je teamviewer mocht overwegen en voor optie 2 kiest, stel dan ook in dat alleen LAN verbindingen zijn toegestaan. Weet je in ieder geval zeker dat er niemand van buitenaf bij kan.

Even ter zijde (en mss iets offtopic).
Door Spiff:Betreffend je probleem met Remote Desktop,
je schrijft, het is iets van "de door u opgegeven referenties zijn niet juist".
"Het is iets van"?
Met een niet letterlijke foutmelding is het is lastig zoeken naar een verklaring en oplossing.
Noteer de getoonde foutmelding eens exact zoals die getoond wordt, dan kunnen we op basis daarvan proberen je probleem te doorgronden.
Spiff is een zeer frequentie poster en is altijd behulpzaam en ik kan me niet herinneren dat hij zich ooit kleinerend heeft uitgelaten tegen over degene die iets niet (goed) begrijpt of ergens een (technische) vraag over heeft.
Dat hij vraagt om een "precieze" foutmelding is eerder omdat dat makkelijker zoeken is.
Met google kom je een heel eind maar het is mij vaker opgevallen als je een zoekcriteria ietjes aanpast, er gelijk andere zoekresultaten komen die al dan niet relevant zijn.
Maar zoals ik al zei, dit ter zijde.
11-03-2015, 08:15 door Oberinspector Derrick
@ MCB: Dank voor je reactie, ik denk dat ik er met de accounts nu wel uit kom.
Voor wat betreft teamviewer; een vast PW Dat wist ik niet maar is wel de moeite waard om te onthouden.

Van Spiff heb ik inderdaad meerdere posts gelezen en ik ben het helemaal eens met wat je schrijft.
Zal me alleen niet lekker. @ Spiff: entschuldigung für die Unannehmlichkeiten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.