Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Delphi: WinAPI и системное программирование > Какие нужны привелегии, чтобы читать и изменять


Автор: Albinos_x 19.8.2007, 20:06
Необходимо читать и изменять раздел реестра 
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\USBSTOR

с чтением проблем почти не возникло.... а вот с изменением есть проблемы....
В общем суть вопроса, в том какие для этого нужны привелегии?

Заранее спасибо!

Автор: Alex 19.8.2007, 20:13
Думаю админа. Либо админские права на чтение и запись в реестр

Автор: Albinos_x 19.8.2007, 21:01
Не совсем.... админских прав не достаточно...

Спасибо за участие. Проблема решена.

Автор: Rennigth 20.8.2007, 09:34
Цитата(Albinos_x @  19.8.2007,  21:01 Найти цитируемый пост)
Не совсем.... админских прав не достаточно...

Спасибо за участие. Проблема решена.


Ну а какие? Интересно же smile

Автор: Riply 20.8.2007, 21:21
Rennigth, 
Цитата(Rennigth @  20.8.2007,  09:34 Найти цитируемый пост)
Ну а какие? Интересно же 


Мне кажется, что Albinos_x не совсем правильно выразился.
Прав администратора достаточно, только под ним, для доступа 
надо менять Security объекта (например, владельца),
а если работать под LOCAL_SYSTEM, то можно не совершать лишних телодвиженй.

Сразу оговариваюсь: это только предположение и никак не проверялось (ленивая очень) smile 

Автор: Albinos_x 23.8.2007, 20:45
Цитата(Rennigth @  20.8.2007,  09:34 Найти цитируемый пост)
Ну а какие? Интересно же

системные или как написала Riply, 
в общем использовал следующее:
Код

...
  function ConvertSidToStringSid (Sid : PSID; var StringSid : PChar) : BOOL; stdcall; external 'advapi32.dll' name 'ConvertSidToStringSidA';
  function GetUserSID : string;
  procedure RegAllowAllAccess (const KeyPath : string);
...
function GetUserSID : string;
   type
     SID_AND_ATTRIBUTES = record
        Sid : PSID;
        Attributes : DWORD;
     end;
var
  hToken : THandle;
  cbBuffer : Cardinal;
  Buffer : Pointer;
  UserSID : PChar;
begin
  OpenProcessToken (GetCurrentProcess, TOKEN_QUERY, hToken);
  GetTokenInformation (hToken, TokenUser, nil, 0, cbBuffer);
  GetMem (Buffer, cbBuffer);
  GetTokenInformation (hToken, TokenUser, Buffer, cbBuffer, cbBuffer);
  ConvertSidToStringSid (SID_AND_ATTRIBUTES(Buffer^).Sid, UserSID);
  Result := UserSID;
  FreeMem (Buffer);
  LocalFree (Cardinal(UserSID));
end;

procedure RegAllowAllAccess (const KeyPath : string);
var
  hk : HKEY;
  sd : PSECURITY_DESCRIPTOR;
begin
  RegOpenKeyEx (HKEY_LOCAL_MACHINE, PChar(KeyPath), 0, WRITE_DAC, hk);
  GetMem (sd, 1024*1024);
  InitializeSecurityDescriptor (sd, SECURITY_DESCRIPTOR_REVISION);
  RegSetKeySecurity (hk, DACL_SECURITY_INFORMATION, sd);
  RegCloseKey (hk);
  FreeMem (sd);
end;
...


Вызываем RegAllowAllAccess (const KeyPath : string); перед чтением/изменением ключа и всё нормально...

Автор: Riply 23.8.2007, 22:51
Albinos_x, 
Цитата(Albinos_x @  23.8.2007,  20:45 Найти цитируемый пост)
Вызываем RegAllowAllAccess (const KeyPath : string); перед чтением/изменением ключа и всё нормально... 


Зато потом может оказаться не "всё нормально"  smile 
Небольшое IMHO:
В общем случае, лучше поступать по другому:
Сначала получить и запомнить SecurityDescriptor ключа 
(например, с помощью RegGetKeySecurity), далее делаем с ключем все, что хотим,
а по окончании работы восстанавливаем "status quo" подопытного ключа.
Т.к. мне кажется, что система не просто так ограничила к нему доступ.
Возможно это как-то влияет на уязвимость или еще на что-то.
Все равно что разрешить кому угодно запись, например, в MACHINE\...\Run
и забыть восстановить запрет после работы - падает безопасность.
P.S.
 Еще лучше работать из под системы smile , но это, к сожалению, не всегда возможно.


Автор: bems 1.9.2007, 15:39
Имхо изменение (даже кратковременное) прав на общесистемные ресурсы не есть гуд. А если высокоприоритетный поток подсуетится?

И даже под LOCAL_SYSTEM не всегда прокатит. А если на момент вызова у тебя нет права на изменение прав?

Автор: Riply 1.9.2007, 20:08
bems, 
Цитата(bems @  1.9.2007,  15:39 Найти цитируемый пост)
Имхо изменение (даже кратковременное) прав на общесистемные ресурсы не есть гуд. А если высокоприоритетный поток подсуетится?

Полностью согласна. Но как быть ?
Может изменять только "лично под себя", а не под кого угодно ?
Или искать "доступ" не требующий изменений (если таковой вообще существует) ?

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)