Administrative Freigaben deaktivieren

Administrative Freigaben deaktivieren

Wofür braucht man die administrativen Freigaben?

Die administrativen Freigaben sind versteckte Freigaben (C$, Admin$), und der Admin nutzt diese, für den Remotezugriff auf alle angeschlossenen Datenträger. Die Admin Freigaben werden automatisch vom System erstellt.

Zur Risikominimierung von Malware, sollten die administrativen Freigaben entfernt werden. Alle anderen manuellen erstellen Freigaben bleiben nach der Deaktivierung erhalten.

Administrative Freigaben deaktivieren

Die Ausgangsituation ist, das der Zugriff auf die administrativen Freigabe des Servers SRVSubCA aktuell noch möglich sind.

Administrative Freigaben deaktivieren

net share administrative freigaben

Zur Deaktivierung der versteckten administrativen Freigaben erstellen wir ein Gruppenrichtlinienobjekt mit folgenden Einstellungen.

Administrative Freigaben deaktivieren

Geregelt wird das Ganze über einen einfachen Registryeintrag. Für Server und Client gibt es zwei unterschiedliche Einträge.

Wofür braucht man die administrativen Freigaben?

Der Eintrag für einen Client.

AutoShareWks

Zusätzlich sollte die Option “Element entfernen, wenn es nicht mehr angewendet wird” aktiviert werden.

AutoShareServer RegKey löschen

Nachdem die neue Richtlinie angewendet wurde, ist ein Zugriff auf die Datenträger mittels der versteckten Freigaben nicht mehr möglich.

Zugriff auf versteckte Freigaben deaktiviert

net share administrative freigaben entfernt

In der Registry wurde zur Deaktivierung folgender Eintrag gesetzt. Damit der Key aktiv wird, muss der Server oder der Client neu gestartet werden.

RegKey AutoShareServer

Hier noch einmal der Beweis, das die manuellen erstellten Freigaben erhalten bleiben.

manuelle Freigaben bleiben erhalten

Achtung bei Domaincontrollern

Bitte niemals versuchen die Freigabe IPC$ Domaincontroller in irgendeiner Form aufzuheben, denn diese Ressource kann nicht gelöscht werden. Über IPC$ (Named Pipes) wird SYSVOL und Netlogon erreicht! Auch die Replikation (Remote Procedure Call) ist davon abhängig. Wobei SYSVOL und Netlogon keine versteckten Freigaben sind.

Optional

DriveLetter$ = Zugriff auf ein Volume
Admin$ = Zugriff bei Remoteverwaltung
IPC$ = Kommunikation zwischen Programmen oder Diensten
Netlogon$ = Domaincontroller
SYSVOL = Domaincontroller
Print$ = Zugriff bei Remoteverwaltung
Fax$ = FaxServer

Ein Kommentar

Kommentare sind geschlossen.