Erfahrungen: Bei Windows mit eingeschränkten Rechten arbeiten

Bates83

Commander
Registriert
Dez. 2001
Beiträge
2.079
Ich habe am Anfang diesen Monats Windows XP MCE 2005 gekauft, neu installiert und wie immer nur einen Benutzer mit administrativen Rechten erstellt. Die wichtigsten Programme waren schnell installiert und das System lief ohne Probleme.

In einem Artikel über Windows in der aktuellen C't 17/2005 lese ich gewohnt häufig die Warnung wie gefährlich es ist als Administrator unterwegs zu sein; Was man sich da alles einfangen kann...
Ich erinnere mich: In einem früheren Artikel über Windows und Sicherheit bin ich schonmal auf den Zug aufgesprungen und habe noch mit W2k mein Benutzerkonto auf "nur Benutzer" umgestellt. Die Folge waren einige Programme die nicht mehr liefen, das ich das Admin-Kennwort mehrmals am Tag wiederholt in die Tastatur hämmern musste und neue Programme die sich auch mit Admin Rechten nicht richtig installieren ließen. Für mich als "Fummler" war die Sache klar: Ich verzichte dankend auf die gewonnene Sicherheit und genieße den Komfort alles ohne Hürden zu erledigen.

Um auf den Artikel in der C't 17/2005 zurückzukommen: Der Gewinn der zusätzlichen Sicherheit klang schon wieder sehr lohnenswert und irgendwie muss ich meine alten Erfahrungen mit W2k ausgeblendet haben. Objetiv beschloss ich es einfach noch mal zu versuchen, nur jetzt kann ich meine Leidensgeschichte mit euch teilen:

1. Neuer Benutzer angelegt
Als erstes habe ich mich als Admin angemeldet und einen neuen Benutzer "Sicher" mit eingeschränkten Rechten angelegt. Um mir einige Einstellungen zu ersparen habe ich alle Dateien aus C:\Dokumente und Einstellungen\Bates nach C:\Dokumente und Einstellungen\Sicher kopiert. Das Verzeichniss für den neuen Benutzer wird übrigens erst nach dem ersten Anmelden mit demselbigen angelegt.

2. Einstellungen und Hintergrund verändert.
Dann wieder den Benutzer Sicher angemeldet und der Eindruck das garnicht so viele Einstellungen übernommen wurden. Die Icons waren schnell verrückt, das Startmenü wieder auf klassisch gestellt, das Theme angepasst und als letztes wollte ich noch den alten Hintergrund wieder zurück. Ich wechsle jpeg Hintergründe immer mit Mozilla, da Windows so kein Jpeg sondern die Datei als Bitmap bekommt. Datei mit Mozilla geöffnet, Grafik als Hintergrundbild setzen und Mozilla minimiert: Keine Veränderung. Nach dem 3. Versuch wurde mir klar: Das geht mit eingeschränkten Rechten nicht.

Obwohl ich unter Dokumente und Einstellungen die Dateien kopiert hatte musste ich bei Mozilla übrigens einen neuen Benutzer anlegen und Lesezeichen und Einstellungen importieren, damit hatte ich aber schon gerechnet.

3. Runas Runasppc und s2kctl
Das Programm s2kctl, welches übrigens betagte XP-CPU's in den Schlaf versetzt und so Enerige spart befand sich noch Autostart, lief aber natürlich nicht. Das Microsoft Programm runas sollte hier Abhilfe schaffen. Die Eingabe gestartet und gestestet:
runas /user:Administrator e:\Programme\s2kctl\s2kctl.exe
Noch Passwort eingeben und tatsache es läuft. Dann die Frage ob ich bei jedem Windowstart das dämliche Passwort neu eingeben möchte, hier soll der Parameter /savecred helfen um das Passwort sicher zu speichern. Den Parameter gab es bei W2k übrigens garnicht.

Also nochmal
runas /savecred /user:Administrator e:\Programme\s2kctl\s2kctl.exe
Passwort eingeben, Programm läuft.

Nochmal, jetzt sollte es ohne Passwort gehen:
runas /savecred /user:Administrator e:\Programme\s2kctl\s2kctl.exe
und schon wieder soll ich das Passwort eingeben, bestimmt falsch eingegeben,

neuer Versuch ohne Parameter:
runas /user:Administrator e:\Programme\s2kctl\s2kctl.exe
und immer noch werde ich nach dem Passwort gefragt.

Nach 2 oder 3 Tutorials aus dem Internet und dem letzen Versuch ein "runas help" die mir alle nicht sagen konnten wie ich /savecred denn nun zu verwenden habe ich mich nach anderen Möglichkeiten umgeguckt und bin auf das Programm runasppc gestoßen das soll auch gleich das Passwort in einer gut Verschlüsselten Datei speichern. Kurz und gut die Passwortdatei angelegt, und ein
E:\Programme\runasspc\runasspc.exe /cryptfile:s2kctl.spc
als Verknüpfung im Autostart lässt das Programm mit den Benötigten Rechten laufen.

4. Die Energieverwaltung
In einer ruhigen halben Stunde vor dem Fernseher ploppte erst der unwerwünschte Bildschirmschoner auf und dann ging auch noch der Bildschirm in den Standby. Alles klar, Screensaver augeschaltet, rein in die Energieoptionen und Bildschirm auf immer an, Festplatte nach 30min aus. Ein Klick auf OK zeigte mir die Fehlermeldung Zugriff verweigert.

Rein in die Systemsteuerung, Energieoptionen mit Admin-Rechten gestartet und dann die Überraschung: Die Einstellungen waren schon Monitor an, Festplatte aus; Wie kann das sein?

Nochmal die Energieoptionen ohne Rechte gestartet: Die Einstellungen waren wieder verkehrt. Da wurde mir klar: Wenn ich die Energieoptionen als mit Adminrechten öffne zeigt er mir auch die Einstellungen von meinem Admin-Konto, und wie stelle ich jetzt die Energieoptionen für mein Konto ein?

Ganz "einfach": Benutzerkonten mit Admin-Rechten gestartet, Konto sicher als Administrator eingestellt. Benutzer Sicher neu Anmelden, Energieoptionen einstellen, Konto Sicher die Rechte wieder entziehen und nochmal neu anmelden. Fertig.

5. Nero Burn Right
Als letztes wollte ich mit dem Programm DVD-Shrink eine DVD kopieren nur fehlte die Option zum Brennen. Ein Blick in die Optionen verriet mir dass ich Nero installieren muss um die Brennoption zu nutzen. Ich hatte die Install-CD schon in der Hand als mir einfiel: Du hast Nero schon installiert. Ein Blick in das Startmenü sagte etwas anderes und mir fiel ein Nero lässt sich nur für 1 (in Worten einen) Benutzer installieren, was für ein Schwachsinn. Aber dafür gibt es ja das kostenpflichtige Programm Nero Burn Right das mir Nero auch für mein neues Konto freischaltet.


Jetzt bin ich langsam an dem Punkt wo ich sage: Scheiß doch auf den Benutzer mit eingeschränkten Rechten, ich will mit meinem Computer normal arbeiten dürfen ohne ständige Workarounds und Recherchen im Internet.

Für mich ist der eingeschränkte Benutzer unbrauchbar, wo die Einteilung in Administrator und Benutzer in Büros und Arbeitsplätzen sinnvoll ist stört sie mich nur oder ist unzureichend gelöst. Sicherheit ja, aber bitte nicht so.
 
zu runas:

/savecred to use credentials previously saved by the user.
This option is not available on Windows XP Home Edition
and will be ignored.

Mit anderen Worten: Das ganze funktionier wohl nur mit XP Pro!?
 
Da könnte der Hund begraben liegen, immer im Hinterkopf MCE 2005 ist ja fast ein XP Pro.
Auch wieder sehr Benutzerfreundlich das die Option /savecred in der Hilfe von runas aufgelistet ist, auch wenn es garnicht funktioniert.:rolleyes:

Jetzt mal im Ernst:
Wenn jede Computerzeitschrift sagt arbeite mit eingeschränkten Rechten, wie soll ich einem Anfänger, einer Hausfrau, meiner Schwester dann erklären warum dies und das Programm nicht funktioniert und was sie alles machen müssen damit Programme überhaupt installiert werden können? Wenn mir als experimentierfreudiger Mensch mit viel Computerwissen schon bald der Kragen platzt wie soll Otto-Normal-User damit zurechtkommen?
 
Zuletzt bearbeitet:
irgendwie weiß ich nicht so recht, was das mit den eingeschränkten rechten soll. ich möchte auf meinem pc die kontrolle über alles haben und bin dann natürlich auch schuld, wenn durch unüberlegtes rumklicken fehler/schäden entstehen. aber seit ich meinen pc habe (seit März 03) hatte ich nie probleme mit windows, die auf das arbeiten als admin zurückzuführen gewesen wären.

oder giebt es irgendwelche herrausrangenden vorteile für den eingeschränkten benutzer ?

-gb-
 
gustl87 schrieb:
oder giebt es irgendwelche herrausrangenden vorteile für den eingeschränkten benutzer ?
Wenn ich das so alles lese dann gibt es wohl nur nachteile, ich glaube für den Privatuser ist das kaum sinnvoll.
Wenn das in einer Firma gemacht wird und ein Admin über die Rechner wacht und gerufen wird wenn man ein Update/Programm installiert werden muss ist das ok.

Wo ich das auch noch für sinnvoll erachte wäre an einen Konto auf dem PC für ein Kind.

Aber ich als alleiniger nutzer will, wie schon mal gesagt, die volle Kontrolle über mein System.
 
Das Arbeiten unter Windows mit eingeschränkten Benutzerrechten ist wirklich eine Zumutung. Bei den vielen Problemen, die man da hat ist es kein Wunder, dass das niemand verwendet.
Das es funktioniert und das es auch wirklich sinnvoll ist so zu arbeiten zeigt Linux. Da ist das ganze absolut kein Problem und ich denke mal, dass die wenigsten Linuxer mit Root-Rechten arbeiten.
 
Ich habe überhaupt keine Probleme mit Administrator und Eingeschränkten Usern, so brauche ich keine Angst haben das meine Registry zerschossen wird und ich bin noch recht sicher. Programme laufen auch, manche müssen über Start Ausführen als Admin gestartet werden. Kommisch aber es geht sonst ohne Probleme, Nero macht ein bisschen Probleme aber das verwende ich zu selten.
 
Wenn es von Microsoft wirklich so gedacht ist das man als Benutzer nur mit eingeschränkten Rechten arbeitet müsste an der Umsetzung noch einiges geändert werden:

1. Wenn ein Programm installiert wird und während der Installation mehr Rechte braucht darf es sich nicht einfach mit einer kryptischen Fehlermeldung beenden. Hier muss Windows eingreifen, die Installation anhalten und nach dem Admin-Kennwort fragen.

2. Programme die nur mit Admin-Rechten laufen immer mit "Ausführen als" zu starten finde ich umständlich. Auch der Umweg über runas /savecred funktioniert nur bei XP Pro. Hier müsste es bei "Ausführen als" zusätzlich die Option "Passwort dauerhaft merken" geben. Dazu gehört auch die Möglichkeit das die so gestarteten Programme in eine Liste geschrieben werden und ihnen die Rechte entzogen werden können.

3. Das Beispiel mit den Energieoptionen ist bezeichnend. Wenn ich mal eben schnell die Standby Zeit ändern möchte, warum klappt das nicht mit "Ausführen als"? Es ist doch klar das Benutzer 1 nicht die Optionen vom Admin ändern möchte.


Zu meiner Einleitung: Das jeder mit eingeschränkten Rechten arbeitet ist imho nicht so von MS gewollt. Das zeigt doch alleine schon das nach der Installation nur ein Benutzer mit Admin-Rechten angelegt wird. Oder zumindest irgendwann auf die Möglichkeit verwiesen wird den Kontotyp nach der Konfiguration zu verändern.
 
Zuletzt bearbeitet:
Bates83 schrieb:
Wenn es von Microsoft wirklich so gedacht ist das man als Benutzer nur mit eingeschränkten Rechten arbeitet müsste an der Umsetzung noch einiges geändert werden:

1. Wenn ein Programm installiert wird und während der Installation mehr Rechte braucht darf es sich nicht einfach mit einer kryptischen Fehlermeldung beenden. Hier muss Windows eingreifen, die Installation anhalten und nach dem Admin-Kennwort fragen.

.

Das liegt doch nicht nur an Microsoft, das liegt an der Software wie sie geschrieben ist. Da kann man Microsoft nicht so einfach die Schuld zuschieben. Das mit dem Passwort merken ist unsinnig, die Funktion ist hauptsächlich für Firmen gedacht, so könnte jeder etwas nachinstallieren in einer Firma und der Firma könnte es sehr schaden.
 
Dann formuliere ich es anders: Ein Programm muss die Möglichkeit haben Windows zu signalisieren das es erweiterte Rechte braucht. Windows fragt dann nach dem Kennwort.

Und das Speichern vom Passwort habe ich nicht auf Installationen allgemein bezogen sondern auf schon installierte Programme. Der Admin gibt einmal das Passwort ein und nur die eine Anwendung läuft dann immer mit den benötigten Rechten.
 
Du musst neue Programme als Admin installieren, und danach unter "All Users" die Verknüpfungen machen. Danach sollte das Meiste gehen.
Gruss Jpw
:cool_alt: :hammer_alt:
 
Gonzo71 schrieb:
Wenn ich das so alles lese dann gibt es wohl nur nachteile, ich glaube für den Privatuser ist das kaum sinnvoll.
Wenn das in einer Firma gemacht wird und ein Admin über die Rechner wacht und gerufen wird wenn man ein Update/Programm installiert werden muss ist das ok.

Wo ich das auch noch für sinnvoll erachte wäre an einen Konto auf dem PC für ein Kind.

Aber ich als alleiniger nutzer will, wie schon mal gesagt, die volle Kontrolle über mein System.
Du hast die Sache mit den eingeschränkten Rechten nicht so richtig verstanden. Die "volle Kontrolle" hast du über den root-account, arbeiten tust du dann mit dem user-account, mit dem du nichts kaputt machen kannst. Das ist bei Mehrbenutzer-Systemen so üblich.
Ich arbeite seit über 2 Jahren mit eingeschränkten Rechten. Zum einen aus Sicherheitsgründen und weil ich nicht jeden Tag irgendwas installiere. Zum anderen aber auch, um zu sehen, ob auch unter Windows ein vernünftiges und sicheres Arbeiten wie unter linux möglich ist.
Insgesamt bin ich gut zurecht gekommen und hatte eher selten Probleme. Software wie Firefox, Thunderbird, OpenOffice, Gimp, Audacity etc. ist von vorn herein auf Mehrbenutzer-Systeme eingestellt. Beim Total Commander kann man ohne Probleme bei der Installation als Einstellungsverzeichnis das eigene Home-Verzeichnis angeben. Skype läßt sich auch wunderbar benutzen, etwas Probleme machen dagegen Brennprogramme und DVB-Software. Das ist die einzige Einschränkung, die ich hinnehmen muss. Die DVB-Software lasse ich als administrator starten, ist zwar nicht elegant, aber es funktioniert. Zum Brennen wechsle ich in den Admin-Modus, was aber nicht häufig vorkommt.
Ansonsten benutze ich auch einige Freeware-Programme, die man nicht zu installieren braucht.
Einem Freund (DAU) habe ich auch ein XP-System mit eingeschränkten Rechten aufgesetzt, er hatte bis heute keine Probleme irgendwelcher Art. Ich denke, insgesamt kann man dies als sehr großen Erfolg ansehen. Etwas übertrieben, werden jetzt einige denken. Nein, bestimmt nicht. Denkt doch mal daran, wieviel Zeit vergeudet wird, um Rechner von Viren, Dialern oder anderen Mist zu befreien.
 
Hi!
Sorry, dass ich den Thread ausgrabe, aber der Artikel zu den Rootkits in der neuen CT hat mich nachdenklich gemacht.
Vielleicht wäre es ja doch besser es mal nur als einfacher User zu probieren. Allerdings surfe ich, außer Windowsupdate, sowieso nur als einfacher User in Netz und Musik CDs kommen mir auch nur noch als einfacher User ins Laufwerk... ;)
Da bleibt halt die Frage, wieviel mehr Sicherheit ein generelles Arbeiten als User mir bringen würde. Als User kann ich ja noch nicht mal die Temps usw. per Everest auslesen. Und so geht es ja weiter, was so alles nicht funktioniert.
Es wird zwar immer empfohlen nichts als Admin zu arbeiten, aber wo liegen bitte die Gefahren, wenn ich nicht als Admin surfe, Datenträger aus zweifelhaften Quellen (Sony und Co :D etc. ;)) abspiele und mir nicht selber beim Basteln die Registry zerschieße?!
Beim Surfen mit eingeschränkten Rechten kann ich mir doch eigentlich (fast) keine Viren, Trojaner etc. einfangen?! Wenn ich jetzt noch keine "Tools" aus zweifelhaften Quellen installiere, die ich ja eh mit Admin Rechten instellieren müsste, auch wenn ich sonst nur als User arbeiten würde, kann mir doch auch eigentlich so nur noch wenig passieren?!
Ist das nicht ein guter Kompromiss?! Surfen als User, Rest als Admin?

Im Gegensatz zu mach anderen Leuten bin ich echt vorbildlich!Q :lol:
P.S. Am geilsten ist es immer wieder, wenn ich von Bekannten höre:"Was du hast ein Passwort, wofür das denn?" oder "Eingeschränkte Rechte... häääää, man bist du ein freak." :freak:
 
Zurück
Oben