Laboratoire Microsoft |  Blog |  Webcast |  Students Club |  FaqXP  |  CertifExpress 
 Le Forum de Référence sur les Technologies Microsoft - http://www.forum-microsoft.org

Securiser le contenu de Sysprep.inf

Postez ici vos questions relatives à l'installation de Windows

Modérateurs: PoulS, dany67, Vash the Stempeed, Modérateurs_Systèmes

Securiser le contenu de Sysprep.inf

Messagepar Zazare sur Mar 08 Jan 2008, 13:56

Bonjour,

Je déploie actuellement Windows XP Pro Sp2 sur plusieurs machines à l'aide de Sysprep et d'images système. J'automatise la mini-installation donc, grâce au fichier sysprep.inf. Dedans se trouve en clair le mot de passe du compte permettant l'intégration au domaine, on ne peut apparemment pas (en lisant le deploy.chm) crypter ce mot de passe à l'inverse de celui de l'admin local.

Comment donc faire pour sécuriser un peu la chose ? En effet si un utilisateur malintentionné arrivait à lire le contenu de ce fichier avant le lancement de la mini-installation (live-cd...), il verrai en clair le mot de passe. Bien sûr, ce serai dans le cas ou cette personne connaisse le fonctionnement de l'installation.... mais j'aime bien, prévoir les choses comme ça ! :roll:

D'avance, merci !
Zazare
Novice
Novice
 
Messages: 16
Inscrit le: Dim 06 Jan 2008, 14:37
Localisation: Yvelines (78)

Messagepar Waryx sur Mar 08 Jan 2008, 14:20

J'avais deja souvelé ce problème.
On peut en effet dans l'assistant crypté le mot de passe de le l'administrateur local mais pas celui du compte permettantla jonction au domaine...

Lors du déploiement, une fois le sysprep exécuté le dossier C:\Sysprep disparait (et donc le fichier sysprep.inf), l'utilisateur n'a donc plus accès à ce dossier ?
Joachim GOMARD
Consultant CoreIO - Microsoft France
MCSE 2003 M & S / MCTS : Windows Vista / Windows Server 2008 / Exchange Server 2007 / Hyper-V
http://www.mslive.fr
Avatar de l’utilisateur
Waryx
Keyboard Master
Keyboard Master
 
Messages: 5952
Inscrit le: Ven 28 Jan 2005, 13:41
Localisation: Asnières (92)

Messagepar Zazare sur Mar 08 Jan 2008, 14:43

Oui, c'est vrai, une fois la mini-install terminé le dossier c:\Sysprep est effacé, mais en attendant, il suffit que l'utilisateur n'en soit pas un du type lamba, pour qu'il puisse se procurer le mot de passe...

Démarrage sur livecd ou autre petit truc du genre sous linux avec prise en charge NTFS ou FAT, et puis c'est tout, on fait ce qu'on veux ! :twisted:
Zazare
Novice
Novice
 
Messages: 16
Inscrit le: Dim 06 Jan 2008, 14:37
Localisation: Yvelines (78)

Messagepar Waryx sur Mar 08 Jan 2008, 14:50

Tu n'es pas obligé de rentrer cependant un compte ADMIN du domaine pour cela. Par defaut n'importe quel compte peut rajouter jusqu a 10 machines. Tu peux creer un compte ayant uniquement le droit de rentrer des machines dans le domaine par exemple
Joachim GOMARD
Consultant CoreIO - Microsoft France
MCSE 2003 M & S / MCTS : Windows Vista / Windows Server 2008 / Exchange Server 2007 / Hyper-V
http://www.mslive.fr
Avatar de l’utilisateur
Waryx
Keyboard Master
Keyboard Master
 
Messages: 5952
Inscrit le: Ven 28 Jan 2005, 13:41
Localisation: Asnières (92)

Messagepar kazer sur Mar 08 Jan 2008, 14:59

Moi je rentre la machine dans le domaine via un process externe à sysprep
Ou sinon via le GUID (pré staging)
Mais j'amais en indiquant un login/mdp dans le sysprep
Guillaume DESFARGES - Supinfo Promo 2001
MCPTS Windows Server 2008/Virtualization
MVP Directory Services (2004)/Security (2005-07)/Setup&Dep: Architecture (2008-09)
Profil MVP - Articles - Transcript (ID: 661703 Pass: Gdesfarges) - Bibliographie
Avatar de l’utilisateur
kazer
Lord of the Third
Lord of the Third
 
Messages: 33464
Inscrit le: Ven 26 Oct 2001, 20:39
Localisation: En Vacances

Messagepar Timil sur Mar 08 Jan 2008, 15:08

On peut créer effectivement un compte juste pour cela, avec la limite de 10 levée.
Certifications : ITIL Foundation, MCSE 2003, MCT
- L'informatique en entreprise, c'est un métier, pas un hobby.
- Les études et les certifications en info, c'est pas pour la frime.
Avatar de l’utilisateur
Timil
Posteur Express
Posteur Express
 
Messages: 3788
Inscrit le: Mar 18 Mar 2003, 11:44
Localisation: Metz

Messagepar Zazare sur Mar 08 Jan 2008, 15:39

Merci de vos réponses à tout les trois !

@ kazer : peux tu préciser s'il te plait, quel est ce process externe que tu utilise ?

@Timil & Waryx : J'ai essayé de rajouter une machine sur le domaine avec "n'importe quel compte" (dit par : Waryx), et ils n'en ont pas le droit, dans la gestion de sécurité du contrôleur de domaine seul les utilisateurs authentifiés ont la permission pour "Ajouter des stations de travail au domaine" ! Comment créer ce compte dont vous parlez avec 10 enregistrements sur le domaine ?
Zazare
Novice
Novice
 
Messages: 16
Inscrit le: Dim 06 Jan 2008, 14:37
Localisation: Yvelines (78)

Messagepar ld sur Mar 08 Jan 2008, 16:01

kazer execute surement un batch ou vbs via ligne de commande sysprep, sur le reseau permettant de le faire.

surement netdom si batch ? 8 :wink:
Avatar de l’utilisateur
ld
Master
Master
 
Messages: 746
Inscrit le: Jeu 05 Jan 2006, 12:10
Localisation: Luxembourg

Messagepar Waryx sur Mar 08 Jan 2008, 16:14

De même ici chez le client, on passe par un petit outil (dévelopé en interne) qui le fait en post deploiement et non lors du sysprep...
Joachim GOMARD
Consultant CoreIO - Microsoft France
MCSE 2003 M & S / MCTS : Windows Vista / Windows Server 2008 / Exchange Server 2007 / Hyper-V
http://www.mslive.fr
Avatar de l’utilisateur
Waryx
Keyboard Master
Keyboard Master
 
Messages: 5952
Inscrit le: Ven 28 Jan 2005, 13:41
Localisation: Asnières (92)

Messagepar Zazare sur Mar 08 Jan 2008, 16:20

D'accord j'ai compris :wink: !
Je vais essayer de trouver des infos sur les commandes pour ajouter la machine sur le domaine de cette facon !

Merci de vos réponses !
Zazare
Novice
Novice
 
Messages: 16
Inscrit le: Dim 06 Jan 2008, 14:37
Localisation: Yvelines (78)


Retourner vers Windows XP Installation

Qui est en ligne ?

Utilisateurs parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invités



Accueil | News | Articles | Tips | Outils | FAQ XP | Certification | Easters Eggs
Essentiels | Top Sites | Glossaire | Vidéos | Whitepapers | Essentiels | Boîte à Scripts
Conditions d'utilisation é Copyright | Respect de la vie privée