WSTĘP
Znamy szczegółowe informacje i narzędzia, których można użyć do uzyskania dostępu do plików na urządzeniach wymiennych. Te narzędzia mogą pomijać uprawnienia do plików NTFS w dystrybucjach systemu Microsoft Windows innych niż serwery. Zdajemy sobie sprawę, że ten problem może dotyczyć dysków wewnętrznych, dysków stałych oznaczonych jako wymienne, a także nośników zewnętrznych, takich jak USB, Firewire, E-SATA, SD i inne nośniki wymienne. Jesteśmy świadomi sytuacji, w których dyski w niektórych kontrolerach pamięci masowej mogą być oznaczone jako "wymienne" niezależnie od ich położenia wewnątrz lub na zewnątrz obudowy komputera lub rodzaju połączenia używanego przez dysk.
Ten problem nie wpływa na podstawowy wolumin systemowy (czyli urządzenie, z którego jest obecnie uruchomiony system Windows).
Zagrożone są przede wszystkim systemy, których dotyczy konfiguracja domyślna. Dotyczy to na przykład systemów z wieloma dyskami w systemach Windows Vista, Windows 7 i Windows 8.
Więcej informacji
Jak stwierdzić, czy problem dotyczy Twojego środowiska
- Otwórz okno wiersza polecenia z podwyższonym poziomem uprawnień. Aby to zrobić, kliknij przycisk Start, wpisz polecenie cmd, kliknij prawym przyciskiem myszy Cmd.exe, a następnie kliknij polecenie Uruchom jako administrator.
- Wpisz następujące polecenie w wierszu polecenia z podwyższonym poziomem uprawnień, a następnie naciśnij klawisz Enter:
Program PowerShell - Wpisz następujące polecenie w wierszu polecenia programu Windows PowerShell:
Get-WmiObject -Klasa Win32_DiskDrive | Format-Table Name, Model, MediaType
Ten skrypt zwróci dane wyjściowe podobne do następujących:
| Name (Nazwa) | Model | MediaType (Typ nośnika) |
|---|---|---|
| \\.\PHYSICALDRIVE0 | ST31000528AS | Stały nośnik dysku twardego |
| \\.\PHYSICALDRIVE3 | WD Ext HDD 1021 USB | Nośnik z zewnętrznym dyskiem twardym |
| \\.\PHYSICALDRIVE4 | Urządzenie USB Corsair Voyager 3.0 | Nośniki wymienne |
Jeśli zwracana wartość MediaType to "Nośnik wymienny" lub "Zewnętrzny dysk twardy", na konfigurację ma wpływ problem udokumentowany w tym artykule.
Rozwiązanie
Zalecamy, aby klienci, którzy chcą zachować uprawnienia do dysków na poziomie systemu operacyjnego dla dysków pomocniczych oznaczonych jako "wymienne", wykonali jedną z następujących procedur zwiększania poziomu zabezpieczeń:
- Włącz funkcję Microsoft Bitlocker (zalecane).
- Włącz kontrolki dostępu do odczytu i zapisu do nośników wymiennych lub nośników.
Włącz kontrolki dostępu do odczytu i zapisu dla nośników lub urządzeń wymiennych
Aby włączyć kontrolki dostępu do odczytu i zapisu na nośnikach wymiennych lub nośnikach, wykonaj następujące kroki:
- Naciśnij klawisz Windows i R, aby otworzyć menu Uruchom .
- Wpisz MMC.exe, a następnie naciśnij klawisz Enter.
- W menu Plik kliknij polecenie Dodaj i usuń przystawkę (CTRL+M), a następnie wybierz pozycję Edytor obiektów zasady grupy. Kliknij przycisk OK.
- Kliknij przycisk Przeglądaj, kliknij kartę Użytkownicy , a następnie kliknij dwukrotnie pozycję Użytkownicy bez uprawnień administratora.
- Kliknij przycisk Zakończ, a następnie kliknij przycisk OK.
- W okienku nawigacji rozwiń węzeł Komputer lokalny\Zasady dla użytkowników niebędących administratorami, rozwiń węzeł Konfiguracja użytkownika, rozwiń węzeł Szablony administracyjne, rozwiń rozdział System, a następnie kliknij pozycję Dostęp do magazynu wymiennego.
- Kliknij dwukrotnie pozycję Wszystkie klasy magazynów wymiennych: Odmów dostępu, a następnie zaznacz kliknięciem opcję Włączone .
- Kliknij przycisk Zastosuj, a następnie kliknij przycisk OK.
Jeśli nie można wykonać tych kroków zwiększania uprawnień, zalecamy, aby nie przechowywać poufnych informacji na dyskach lub urządzeniach, których dotyczy problem. Na przykład nie należy przechowywać informacji osobistych ani informacji uwierzytelniających w miejscach, w których różni użytkownicy korzystają ze stacji roboczej lub jakichkolwiek kopii zapasowych systemu plików. Aby uzyskać więcej informacji, skontaktuj się z producentem kontrolera dysku.
Dostępne są zautomatyzowane rozwiązania Microsoft Fix It umożliwiające automatyczne konfigurowanie systemów w taki sposób, aby uniemożliwiały dostęp do odczytu i zapisu na urządzeniach wymiennych.
Aby automatycznie rozwiązać ten problem, przejdź do sekcji "Automatyczne rozwiązywanie problemu".
Poprawka automatyczna
Rozwiązania fix it dla systemów Windows 7 lub Windows 8
Aby włączyć lub wyłączyć to rozwiązanie poprawki, kliknij przycisk lub łącze Napraw to pod nagłówkiem Włącz lub Wyłącz . W oknie dialogowym Pobieranie pliku kliknij przycisk Uruchom, a następnie wykonaj kroki kreatora rozwiązywania problemu.
| Włączanie | Disable |
|---|
Rozwiązania Fix it dla systemu Windows Vista
Aby włączyć lub wyłączyć to rozwiązanie poprawki, kliknij przycisk lub łącze Napraw to pod nagłówkiem Włącz lub Wyłącz . W oknie dialogowym Pobieranie pliku kliknij przycisk Uruchom, a następnie wykonaj kroki kreatora rozwiązywania problemu.
| Włączanie | Disable |
|---|
Notatki
- Ci kreatorzy mogą być dostępny tylko w języku angielskim. Jednak poprawki automatyczne działają również w innych wersjach językowych systemu Windows.
- Jeśli używany komputer nie jest tym, którego dotyczy problem, można zapisać tę poprawkę automatyczną na dysku flash lub CD i uruchomić ją na odpowiednim komputerze.
Często zadawane pytania
Dlaczego system Windows ma różne zasady zabezpieczeń dla różnych rodzajów nośników pamięci?
System Windows obsługuje wiele urządzeń magazynujących, od tradycyjnych dysków stałych, takich jak dyski twarde i dyski półprzewodnikowe, po dyski wymienne, takie jak karty SD i dyski USB. Obsługa wielu urządzeń magazynujących umożliwia klientom korzystanie z systemu Windows w wielu scenariuszach wraz z bogatym ekosystemem sprzętu zgodnego z systemem Windows. Dotyczy to również urządzeń konsumenckich, takich jak aparaty fotograficzne, telefony komórkowe itp. System Windows zapewnia doskonałe kompleksowe środowisko dla wszystkich tych scenariuszy i urządzeń we wszystkich różnych środowiskach, w których system Windows jest wdrażany — od użytkowników domowych, przez małe firmy, aż po przedsiębiorstwa.Projektowanie systemu Windows do obsługi tych różnych scenariuszy wymaga zrozumienia różnych wymagań i priorytetów skojarzonych z każdym scenariuszem. Należą do nich zagadnienia, takie jak łatwość obsługi, zabezpieczenia, łatwość zarządzania i inne funkcje. W związku z tym istnieją różnice w sposobie zarządzania poszczególnymi kategoriami urządzeń magazynujących z punktu widzenia zabezpieczeń. Odzwierciedla to wiele czynników. Obejmują one środowisko, w którym urządzenie będzie używane (na przykład głównie w środowisku domowym lub firmowym) oraz to, czy urządzenie będzie używane razem z różnymi urządzeniami. Dotyczy to urządzeń, które nie są oparte na systemie Windows.
Co spowodowało ten problem?
Podstawowa różnica w zasadach zabezpieczeń dotyczy tradycyjnych dysków stałych i dysków wymiennych.Domyślnie dostęp do danych przechowywanych na tradycyjnym dysku twardym jest ograniczony przez listy Access Control systemowych (ACL), aby wymagać podwyższonych uprawnień administracyjnych. Zapewnia to odpowiedni poziom zabezpieczeń w różnych środowiskach. Pozwala to zarówno na systemy pojedynczego użytkownika, jak i systemy wielostanowiskowe. W większości komputerów dysk twardy jest miejscem, gdzie znajdują się ważne dane, takie jak system operacyjny, a listy ACL wymagają poświadczeń administracyjnych z podwyższonym poziomem uprawnień, aby uzyskać dostęp do tych danych. System Windows udostępnia różne narzędzia do zarządzania, aby umożliwić bardziej szczegółowe kontrolowanie tych zasad, jeśli zajdzie taka potrzeba. Obejmuje to funkcję Bitlocker, zasady grupy i dodatkowe listy ACL. W przypadku dysków twardych użytkownicy niebędący administratorami nie mogą uruchamiać narzędzi na poziomie woluminu, takich jak formatowanie, ani mieć bezpośredniego dostępu na poziomie bloku do zawartości systemu plików.
Z kolei nośniki wymienne są zasadniczo przeznaczone do transportu między różnymi urządzeniami. Należą do nich urządzenia elektroniczne i urządzenia, które nie są oparte na systemie Windows, takie jak aparaty fotograficzne i telefony komórkowe. Domyślnie dostęp do danych przechowywanych na nośnikach wymiennych nie wymaga posiadania podwyższonych uprawnień administracyjnych. Te urządzenia są zwykle skojarzone z urządzeniami elektronicznymi. Należy upewnić się, że dane na tych urządzeniach są łatwo dostępne i łatwo nimi zarządzać. Na przykład jeśli system plików na urządzeniu wymiennym ulegnie uszkodzeniu, każdy użytkownik może uruchomić polecenie chkdsk i spróbować naprawić uszkodzenie. W środowiskach, w których dodatkowe zabezpieczenia są priorytetem, klienci mogą zaimplementować dodatkowe mechanizmy kontroli, które uniemożliwiają dostęp do nośników wymiennych lub wymagają, aby wszystkie nośniki wymienne były zaszyfrowane. Ze względu na wymagania bezpieczeństwa ogranicza to użycie nośników wymiennych.
Jak mogę ustalić, czy moja konfiguracja jest podatna na ataki?
Użytkownicy mogą określić, czy w swoim środowisku znajdują się urządzenia wymienne, korzystając z ikony szybkiego dostępu "Bezpieczne usuwanie sprzętu" w obszarze powiadomień na pulpicie. Jeśli urządzenie znajduje się na liście w tym menu, oznacza to, że jest oznaczone jako "wymienne".Użytkownicy mogą również uzyskać dostęp do listy urządzeń wymiennych w Panelu sterowania. Na przykład otwórz Wszystkie elementy panelu sterowania, otwórz Urządzenie i drukarki, a następnie kliknij kartę Urządzenia.
Zobacz sekcję "Jak stwierdzić, czy problem dotyczy konkretnego środowiska", aby uzyskać więcej informacji na temat używania programu Windows PowerShell w celu określenia, czy Twoja konfiguracja jest podatna na zagrożenia.
Których systemów operacyjnych Windows dotyczy konfiguracje domyślne?
Konfiguracje domyślne dotyczą systemów Windows Vista, Windows 7 i Windows 8.Jakie są potencjalne zagrożenia związane z wymuszaniem dostępu do odczytu i zapisu do nośników wymiennych za pomocą zasady grupy?
Ograniczenie dostępu do wymiennych urządzeń magazynujących za pomocą zasady grupy może spowodować, że niektóre aplikacje zaczną działać lub wymagać podwyższonych uprawnień. Na przykład oprogramowanie do tworzenia kopii zapasowych może nie wykonywać kopii zapasowych na lub z urządzeń wymiennych. Podobnie, wszelkie działania typu check disk (chkdsk) lub formatowania dysku będą wymagały uprawnień administracyjnych. To może spowodować awarię oprogramowania do zarządzania dyskami i manipulacji w trybie ograniczonego uruchamiania.Jakie są potencjalne zagrożenia związane z funkcją Bitlocker?
BitLocker jest zalecanym rozwiązaniem w celu zapewnienia bezpieczeństwa danych na urządzeniach wymiennych. Używanie funkcji Bitlocker spowoduje niewielki spadek wydajności podczas szyfrowania i odszyfrowywania danych.Do czego osoba atakująca może wykorzystać tę lukę?
Osoba atakująca z dostępem bez uprawnień administracyjnych może dokonywać odczytu lub zapisu na dysku niezależnie od tego, czy jest administratorem lokalnym. Osoba atakująca miałaby arbitralny dostęp do odczytu i zapisu do urządzenia i systemu plików. Może to prowadzić do ukierunkowanego ujawniania informacji.
Podziękowania
Firma Microsoft dziękuje następującym firmom za współpracę w celu ochrony klientów:
- George'owi Georgievowi Valkovowi za współpracę z nami w tej sprawie.