標籤:
使用CPAU協助受限使用者安全地以管理員權限運行程式和命令
在現在域管理中,經常會遇到一些程式或工具無法以普通使用者權限運行,而必須用到管理員權限的情況,有的甚至於生產業務息息相關。出現這種問題的原因多種多樣,如早期開發人員的認識不夠,有的是為了攔截、修改某些檔案而不得已採取的手段,等等。隨著Vista、Windows 7的部署,問題也日漸凸顯。
為此,微軟提供了runas命令來提升使用者權限,但runas的缺點就在於,每次使用都必須輸一遍密碼,極不方便。
使用指令碼自動完成操作雖然能滿足要求。但是指令碼的編寫、加密的工作量大,且不利於管理。
CPAU是個輕巧、靈活的命令列工具,能以更簡單的批處理方式協助受限使用者安全地以管理員權限完成操作。支援200/XP/2003/VISTA。在我的Windows 7 M3上測試通過。(下載請看2F)
CPAU的用法和runas相似,但擴充功能更多。
基本用法:
CPAU -u user [-p password] -ex "WhatToRun" [switches]
-u 執行該任務的使用者名稱,域環境需要全稱 如:domain\administrator
-p 該使用者的密碼,如果沒有此開關,斷行符號後要求輸密碼(不可見)
-ex 需要執行的程式,對於有空格出現的路徑,建議加雙引號,如 "c:\Program Files\qq.exe"
-lwp或-lwop 如果是本地賬戶,必須使用此開關才能互動式認證。
舉例: CPAU -u administrator -p 123456 -ex CMD -lwp 管理員模式下的命令列
CPAU -u administrator -p 123456 -ex "cscript e:\lock.vbs" -lwp 運行指令碼
CPAU -u 小小 -p 123456 -ex "c:\Program Files\QQ2008 Beta2\qq.exe" -lwp 運行程式
擴充:
直接把命令寫入批處理或捷徑交給使用者運行無異於暴露了管理員密碼。CPAU提供了加密開關將整個命令加密,避免帳號和密碼以明文出現。
首先,將準備要執行的命令加密,例如:
CPAU -u administrator -p 123456 -ex "f:\Program Files\QQ2008 Beta2\qq.exe" -enc -file G:\temp\start.mp3
-enc 為加密開關
-file 加密檔案的輸出路徑,尾碼名不限。
(-lwp和-lwop開關請暫時忽略。)
完成後如果顯示: The command completed successfully. 表示成功完成。
用記事本可以開啟加密後的檔案:
現在,非管理使用者只需要調用該加密檔案就可以運行程式了,不會再有明文的密碼出現:
CPAU -dec -file g:\temp\start.mp3 -lwp
-dec 解密開關
-file 加密檔案所在的路徑
(-lwp和-lwop開關在這裡補上)
接下來, 建立一個bat檔案或捷徑供使用者啟動。
以捷徑為例:
為CPAU建立一個捷徑,將該捷徑剪下到案頭。修改目標路徑和表徵圖。
大功告成!
警告:不要在高安全強度的環境使用該工具!密碼編譯演算法是作者私人的;在時間充裕的情況下可以被破解。盡量使用本地帳號替代網域系統管理員帳號。
用CPAU替代RUNAS