Mishka> А как зависимости отрабатывал? Служба может иметь в списке зависимостей другие службы. Тогда твой порядок идёт лесом.
порядок старта - в смысле, дисейбл, мануал или автоматик.
4, 3, или 2.
Да, согласен, если службе надо для запуска подчиненные, то без них не запустит, не спорю. Но это ж не права..
Bredonosec>> а какая, напр, служба требует особых прав для себя? Не, правда интересно.. Mishka> Да любая, которая создала токен безопасности для себя и его подменила.
ээ.. я не очень знаком с токенами. В смысле создала его и подменила?
>Посмотри на пристёгнутое изображение и увидишь кучу вещей, которые админ сделать не сможет. Это типичный security profile in XP Professional. Кстати, одно время антивирусы любили создавать такие службы. Они даже из taskmngr.exe не убивались.
ээ.. тут обычный список действия с указанием, к каким пользователям это разрешение или запрет применяется. Что именно тут админ "не может" ? Там, где ничего не указано в политике, по дефолту она отключена, если мой сонный мозг правильно помнит. Тут, напр, довольно интересна пустая строка с пустым значением на возможность добавлять в домен.
открыл у себя -
"По умолчанию: "Прошедшие проверку" на контроллерах домена." - из описания политики.
знач и админы тож.
(апд, подумалось, у меня по умолчанию админ домена в группе администраторов, что необязательно - тогда да, локальный админ может не иметь права)
параметр типа lock pages in memory - и правда по умолчанию никто. Но это ведь не служба.
Mishka> Он не даёт специальных прав, а только те, которые разрешены аккаунту. И regedt32.exe. Отличие от стандартной regedit.exe в нескольких деталях. Одна из которых — создание дефолтного ключа.
насколько помню, отличие в том, что в регедт32 ты можешь редактить право доступа юзеров и групп к веткам реестра, а в регедит - собсно их модифицировать.
насчет разрешения акку - если у етбя есть право на take ownership on files & objects - то на всё можешь себе дать. Нету - ни на что.
Или там более тонкая зависимость?
Mishka> А Роме надо отыскать токен безопасности
погоди, зачем? Ему надо остановить некие службы. Самое логичное - установить им параметр старта в дисейбл, тогда они просто стартовать не будут. Работоспособность остального при этом - вопрос второй )
А токен что даст? зачем он?
Mishka> Я могу у админа забрать права на модификацию ветки точно так же, как и на файл или директорию. Тогда придётся брать его взад на себя. Иначе ничего не сможешь.
да само собой.
Только если я у тебя отниму право take ownership, то и не возьмешь назад )))
пробовал, игрался так когда-то ))
Mishka> На любой машинке, которая дальше. Это же не только на ХРюше.
аа.. ну. я про хрюшу говорил ) понятно, что на висте и 7 побольше градаций..
Voeneuch, учи физику, манажор ))