"Wolfgang Bauer" <
wolfgan...@gmx.eu> schrieb:
Ja.
Danach wird allerdings die Ereignisanzeige nicht mehr funktionieren,
kein PoserShell-Zeux, ...
>>>> Zur weiteren Erbauung: starte den File Explorer und oeffne das Verzeichnis
>>>> C:\Windows\Temp\
>>>>
>>>> Wenn Dir das Unheil missfaellt, das der File Explorer anrichten will:
>>>>
>>>> ATTRIB.exe +H +S %SystemRoot%\Temp
>>>
>>> Jetzt gibt es das Verzeichnis C:\Windows\Temp nicht mehr.
>>
>> Falsch.
>> Jetzt ist es eine "versteckte Systemdatei": die zeigt der Explorer an
>> sobald Du deren Anzeige in den "Ordneroptionen" einschaltest.
>> Solltest Du aber nicht.
>>
>> Was ist beim (vorherigen) "Oeffnen" von C:\Windows\Temp\ passiert?
>> Und was passiert jetzt, wenn Du %SystemRoot%\Temp in die Adresszeile
>> des Explorers eingibst?
>
> Passiert ist beim vorigen Öffnen nichts, außer, daß da einige Dateien waren.
Dann musst Du C:\Windows\Temp\ schon frueher mit dem Explorer geoeffnet
haben, wobei Du so unvorsichtig warst, den Explorer die Zugriffsrechte
versauen zu lassen: siehe
<
https://support.microsoft.com/en-us/help/950934/when-you-click-continue-for-folder-access-in-windows-explorer-your-use>
> Jetzt sehe ich
> FXSAPIDebugLogFile.txt 14.06.
> FXSTIFFDebugLogFile.txt 14.06.
> MpCmdRun.log 20.06.
> MpSigStub.log 20.06.
Wenn Du den Originalzustand wiederherstellen willst: Rechtsklick auf
C:\Windows\Temp\, dann Eigenschaften, dort zum Reiter "Sicherheit".
Jetzt wird ein Eintrag "Vollzugriff" fuer den Benutzer "Wolfgang"
angezeigt: diesen Eintrag loeschst Du.
>>>> Die anderen Verzeichnisse, wo das passieren kann, listet folgendes
>>>> Kommando:
>>>>
>>>> For /D /R "%SystemRoot%" %! In (*) Do @Dir /A "%!" 1>NUL: 2>NUL: || @Echo %!
>>>
>> Den Inhalt von C:\Windows\Temp\ kannst Du jederzeit loeschen.
>> Auch und gerade mit der Datentraegerbereinigung.
>>
>> Loesche das Verzeichnis
>> C:\WINDOWS\Temp\SDIAG_e284bc29-08ea-4e42-821f-496e658dd776
>
> Das habe ich dann auch gemacht.
>
>> und wiederhole das Kommando.
>
> Microsoft Windows [Version 10.0.17134.112]
> (c) 2018 Microsoft Corporation. Alle Rechte vorbehalten.
>
> C:\Users\Wolfgang>For /D /R "%SystemRoot%" %! In (*) Do @Dir /A "%!" 1>NUL: 2>NUL: || @Echo %!
[...]
> C:\WINDOWS\CSC\v2.0.6
Oeffne dieses Verzeichnis mit dem Explorer: das sollte die im o.g. MSKB-
Artikel genannte Meldung "Wollen Sie sich selbst permanenten Vollzugriff
gewaehren" hervorrufen. Beantworte diese mit [Ja], und bewundere die dann
folgenden falschen Fehlermeldungen.
Nett, nicht wahr?
> C:\WINDOWS\ServiceProfiles\LocalService
> C:\WINDOWS\ServiceProfiles\NetworkService
> C:\WINDOWS\System32\config
Oeffne eines dieser Verzeichnisse mit dem Explorer: auch hier sollte die
Frage "Wollen Sie Vollzugriff haben" kommen. Diese beantwortest Du mit
[NEIN] ... sonst muesstest Du den Schaden wie oben bei C:\Windows\Temp\
beschrieben reparieren.
[...]
Wenn Du die Frage des Explorer, ob der Vollzugriff einrichten soll,
verhindern willst, dann fuehre fuer jedes der angezeigten Verzeichnisse
ausser C:\Windows\CSC\v2.0.6 folgendes Kommando in einer mit
Administratorrechten gestarteten Eingabeaufforderung aus:
ATTRIB.exe +H +S "<verzeichnis>"
Wenn Du zusaetzlich noch verhindern willst, dass ueber unsichere
Programme wie den Skype Updater oder die Installationsprogramme
von Microsoft Office, .NET Framework, Visual C++ Runtime, ...
Schaedlinge ausgefuehrt werden koennen: Rechtsklick auf
C:\Windows\Temp\, dann Eigenschaften, dort zum Reiter "Sicherheit",
da [Erweitert], dann [Bearbeiten], dort [x] Berechtigungen fuer alle
untergeordneten Objekte ... ersetzen" ANSCHALTEN, dann [Hinzufuegen]
Unter Benutzerkennung "Jeder" eingeben, dann [OK]
Im folgenden Dialog "Nur Dateien" auswaehlen, dann ein Haeckchen bei
"Dateien ausfuehren" unter "Verweigern" setzen (sonst NICHTS), und
darauf achten, dass "[ ] Berechtigungen nur fuer Objekte ... in diesem
Container uebernehmen" AUS ist.
Jetzt x-mal [OK] bis alle Dialoge geschlossen sind.
Zuletzt loeschst Du noch die Umgebungsvariablen TEMP und TMP im
(vernarrenkappten) Administratorkonto.
Alle (Installations-)Programme, die danach versagen, sind UNSICHER!
Siehe <
https://cwe.mitre.org/data/definitions/377.html>
und <
https://cwe.mitre.org/data/definitions/379.html>
JFTR: wenn Du SAFER nicht verwenden willst, dann kannst Du dieselbe
Aenderung der Zugriffsrechte auch fuer das Verzeichnis
C:\Users\Wolfgang\ (und alle anderen Benutzerprofile) vornehmen.
Unter *x ist diese Einstellung uebrigens STANDARD!