الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

استفسار عن الجروب بولسي

مغلق
بدأه reagent في 3 يناير 2005 · 18 رد · 1,984 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

أخواني الأفاضل لقد قمت بتفعيل خاصية ال

Prevents users from using My Computer to gain access to the content of selected drives.

وكذلك خاصية ال

Hide these Specified Drives in my computer

الموجودتين في ال

User Configuration --- Administrative Tools --- Windows Component---- Windows Expolrer

وقمت بتحديد درايف معين وفعلا لا يمكن الوصول لهذا الدرايف عن طريق ال My Computer او ال Explorer ولكن المشكلة انه يمكن الوصول لهذه الدرايفرات عن طريق الدوس فبمجرد كتابة C: في الدوس يمكن الوصل للدرايف والتعمل مع الملفات بصورة طبيعية جدا

وما اريدة هو الغاء هذا عن طريق الدوس ايضا حيث لا يمكنني عمل منع للدوس بالكامل بل لا بد من وجودة ولكن منع الوصول لدرايف معين

أعلم ان الدوس 16Bit وربما هذا هو السبب ولكن إذا كان كذلك فكيف يمكن للدوس الوصول للدريفرات ال NTFS ؟؟؟

رجاء افادتي باي رأي جزاكم الله خيرا

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#2

طيب في حل معقد شوية , بدون منع الوصول عن طريق group policy بالطريقة العادية , وسيمكن رؤية الملفات لكن لن يمكن تشغيلها , وذلك عن طريق تشفيرها وإعطاء شهادات الوصول للمفات المشفرة لمن تريد من أجهزة فقط , بذلك لن يستطيع أي شخص ليس لديه شهادة CA من الوصول للملفات .

وذلك عن طريق خدمة تشفير الوندوز المبيتة ؟ مارأيك ؟

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#3

اتشوق لمعرفه هذا اخ HGB

وَقُل رَّبِّ زِدْنِي عِلْماً

#4

السلام عليكم

شكرا HGB على الرد .. لكن لا اعلم كيف يتم ذلك وهل هذا سوف يمنع فتح هذه الملفات عن طريق اي برنامج ام فقط يمنع تشغيل الملف نفسة عن طريق ال Duble Click مثلا ؟!!!

وهل هذا يجب ان يتم بطريقة Localy اي على كل جهاز على حدى ام انه يتم على السيرفر نفسه !!

في انتظار المزيد من التوضيح

ولكن يبقى لي سؤال محير وهو لماذا لا يستجيب الدوس للجروب بولسي !!

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#5

والله الكونسول هذا غامض ولاأعرف كيف يمكن السيطرة علية , وهو ليس إلا ملف تنفيذي EXE إسمه cmd.exe كتب بلغة السي بحيث يستقبل وسيطات سطر الأوامر , والتعديل عليها معقد جدا , وإستجابته من Group plicy أيضا لاأعرف كيف يمكن أن يكون !!

طريقة التشفير موجودة في أي وندوز XP أو 2000 أيضا , وهي تتم بشكل localy على كل جهاز على حدة , حيث يمكن أن تشفر ملفات موجودة في جهازك الحالي ولايمكن لأي جهاز آخر أو حتى أي يوزر مختلف ليس لديه شهادة فك التشفير بالوصول للملف , الوصول يعني التشغيل , ولايمكن تشغيل هذا البرنامج أو الملف بأي قوة أخرى في الكون إلا بعد فك التشفير حيث إفتراضيا في الوندوز يكون 56 بت للمفتاح , ويوجد دعم لتشفير أفضلب 128 بت بعد عمل Update لخدمة ما لاأذكر ماهي من موقع مايكروسوفت ,,

المهم الطريقة كالتالي للتشفير :

إضغط على أي مجلد أو ملف من مستكشف وندوز بالزر الأيمن ثم Properties ثم Advanced مباشرة وستجد Encypt Contents To secure Data , علم عليها Check ثم OK وسيسألك في حال المجلد هل تريد تشفير المجلد ومحتوياته أم المجلد فقط ,,

وهنا مربض الفرس حيث أن المجلد لو شفر , سيتم إضاف أي ملف فيه بعد تشفيره بشكل آلي , وسيتحول لون المجلد للأخضر مباشرة , حيث اللون الزرق إفتراضيا للمجلدات في وندوز إكس بي يرمز لأن المجلد أو الملف مضغوط والأخضر للتشفير ,,

الآن للتأكد من أن الملفات لن تعمل في أي جهاز آخر أو أ ي مستخدم آخر حتى لو كان المشفر يوزر عادي فلن يستطيع حتى الأدمين أن يشغل هذه الملفات المشفرة !!

إعمل Switch يوزر وإدخل بآخر وجرب أن تشغل نفس الملف المشفر باللون الأخضر ,, لن يعمل وسيقول لك الوندوز ربما كان معطوب أو شيء كهذا ,, لكن اليوزر الذي شفر سيستطيع مباشرة أن يشغل الملفات , وبدون أن يحس حتى بأنها مشفرة أم لا ,, حيث التشغيل يفك الشفير يتم بصوة آلية خلف الكواليس ,,

===========

الآن كما قلت لن يشغل الملف إلا اليوزر الذي شفر ,, فكيف تعطي الصلاحية لآخرين بأن يشغلو هذا الملف ؟

يتم العمل بأن تستخرج شهادة تشفير اليوزر الذي شفر وتعمل لها Install في الجهاز الذي تريده أن يقرأ ويشغل الملفات المشفرة ,,

إستخراج الشهادة يجب أن يتم من نفس اليوزر المشفر كالتالي :

Run - > mmc

ثم أضف من ال snap in الخدمة Certificates ,, وستجد داخلها أنواع الشهادات Personal و Trusted Peopel وو غيرها ,,,

عليك بشهادة Trusted Peopel بداخلها ستجد شهادة بإسم اليوزر المشفر ,, هذه الشهادة هي طريقك لتشغيل الملفات المشفرة من أي يوزر أو جهاز آخر بشكل مباشر ,,

لإستخراج هذه الشهادة كملف , إضغط عليها بالزر الأيمن , ثم All Task ستجد Export , قم بالضغط عليها , وسيبدأ مع Wizard إستخراج الشهادة ,,

دع المعلومات الإفتراضية كما هي لإستخراج شهادة PFX في نهاية , وسيطلب منك إدخال كلمة مرور المستخدم الحالي , عليك بإدخالها بالشكل الصحيح وأن تلحق مع الشهادة مفتاح التشفير الخاص ,,

في آخر خطوة سيطلب منك الويزراد المسار الذي يضع لك فيه شهادة التشفير ,, ضعها في أي مكان ثم OK .

الآن من يوزر مختلف أو جهاز مختلف , إذهب لمكان تخزين الشهادة وإضغط عليها بالزر الأيمن ثم Install PFX وسيطلب منك مرة أخرى أن تضيف كلمة المرور الخاص بالمستخدم الذي شفر ,, وإذا تطابقت كلمة المرور التي كتبتها سينجح عمل إستيراد الشهادو وستكتشف أن اليوزر أصبح يمكن أن يشغل الملف المشفر باللون الأخضر !! الذي لم يشفره هو بل شفره اليوزر صاحب الشهادة الأصلي ,,

الآن الشهادة هي سبيلك لتشغيل أي ملف مشفر في أي مكان من على الشبكة أو على نفس الجهاز من مستخدم مختلف .

في حالتك يمكن أن تشفر مجلدات كاملة التي لاتريد من الناس ان يشغلوها , وتعطي مفتاح التشفير فقط لمن تريد أن يشغل هذه الملفات والمجلدات , وكما قلت لايمكن تشغيلها أبدا من أي برنامج من كونسول أو غيره إلا إذا كان من يريد أن يشغل يملك مفتاح التشفير .

الموضوع طويل كما لاحظت لكن التشفير حقيقة لم أجد حل لكسره حتى الآن فقد ورطني سابقا وشفرت ملفات وأضعت مفتاح التشفير وإضطررت في النهاية للإستسلام وحذف هذه الملفات لأنني لم أستطع تشغيلها مرة أخرى !!

لذا يجب أن تنتبه لموضوع الإحتفاظ بالشهادة في مكان أمين سواء في الإيميل أيضا أو أي مكان آخر تحسبا للظروف ,,

===================

يوجد حل آخر بدون التشفير بإستخدام السيكورتي الموجود في الملفات أيضا وأعتقد أنك تعرف هذه الطريقة , لكن الأدمين يتسطيع كسرها , أما اليوزرز العاديين فلايستطيعون كسرها أبدا .

أرجو أن أكون قد وضحت جيدا !! لو في إستفسار أنا سأدخل يوميا مثل هذا الوقت .

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#6

أخي الفاضل HGB شكرا جزيلا على المجهود الرائع والشرح الوافي

فعلا الطريقة جديدة على واول مرة اعرفها ولكن مشكلتي كما تعلم في ملفات الC++ والتي تعمل من الدوس وهذا الكونسول العجيب وهذه الملفات للأسف لا أعلم المكان الذي تم حفظها فيه فممكن ان يحفظها اي طالب في اي مكان يريد وبأي نوع ملفات يحبه ومن ثم فيجب على تشفير جميع محتويات الهارد ديسك وهذا مستحيل حيث ان باقي البرامج ستتوقف عن العمل مع اليوزرز العاديين او الطلبة

ولهذا ابحث ان حل يجعل كونسول الدوس اللعين يخضع للجروب بولسي وبذلك البرامج التي تعتمد علية ستخضع هي الخرى بطبيعة الحال

بالنسبة للسيكيورتي كما ذكرت فليس لها اي اعتبار في الدوس ..

لا اعلم إذا كان هذا الأمر له حل ونحن لا نعلمه ام انه سهوه من سهوات ميكروسوفت العظيمة :)

شكرا مرة أخرى

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#7

يوجد حل آخر بحصر المكان المتاح للمستخدمين بتخزين ملفاتهم , لتكون فقط في مجلد واحد ويتم إخطارهم بذلك , بعمل منع لعمل Write في أي مكان على القرص الصلب ماعدا مجلد واحد مثلا , تعلمهم به ,

طبعا توجد برامج تحتاج للكتابة على القرص , ولن تستطيع أن تمنع الكتابة على مجلد الوندوز أو غير ذلك !!

ربما يفيد , لكنه ليس الحل الشامل , وعموما الله يعينك ! :)

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#8

شكرا أخي HGB

والله يعينا ويوفقنا جميعا ... الواحد كل فترة يكتشف انه محتاج لشياء لا يمكن كانت تخطر على باله من قبل ولكن ماذا نفعل الحاجة ام الختراع كما يقال :)

بالنسبة لحصر الwrite على مجلد معين هذا يتم عن طريق الSecurity ولكن للأسف ايضا الدوس لا ينظر لها ويعمل طبيعيا كما انه لا يمكنني منع جميع الملفات كما ذكرت انت ...

عموما انا بحاول اتوصل لحل وربنا الموفق إن شاء الله

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#9

الأخ الكريم , من قال لك أن security لا تعمل مع الدوس ؟؟؟

هذا الكلام غير صحيح .

إذا كان المستخدم لا يملك صلاحيات سيحصل على رسالة access is denied .

أنا سألت الأخ Muslim_haqer عن هذا الموضوع وأكد لي صحة كلامي .

استخدم موضوع security وانت بتنجح ان شاء الله .

تحياتي

#10

أخي MCSE

انا لا أقصد ال Browsing من الدوس نفسه ولكن من البرامج المعتمدة على الدوس (16Bit application) فهي لا تستجيب لموضوع السيكيورتي

شكرا لك و للأخ مسلم هاكر

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#11

نعم لن تستطيع التحكم بالبرامج 16 بت أبدا لكن هل ترى برامج ال 16 بت الأقراص NTFS أصلا !!

وال CMD يخضع لل 32 بت لذا يمكن تطبيق كل شيء في الوندوز عليه لأنه تابع للوندوز .

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#12

السلام عليكم

أخواني الأفاضل انا مازلن محتاج لحل لهذا الموضوع بصورة عاجلة جدا جدا .... فعلا هناك مشكلة كبيرة بسبب ذلك وللأسف لم أتوصل لأي حل حتى الأن .

سأعيد شرح المشكلة حتى نتفادى اي سوء فهم فيما سبق

الوضع ببساطة ..

اريد ان امنع الدخول لمستخدمين معينين على اي درايف وأجعلهم فقط يستخدمون X Drive مثلا ..

قمت بعمل منع لذلك عن طريق الجروب بولسي كما يلي

Prevents users from using My Computer to gain access to the content of selected drives.

وكذلك خاصية ال

Hide these Specified Drives in my computer

الموجودتين في ال

User Configuration --- Administrative Tools --- Windows Component---- Windows Expolrer

ولكن المشكلة هي .........

مازال هناك قدرة لهؤلاء المستخدمين لفتح هذه الدريفرات عن طريق ال Dos Prompet

وللأسف ..

1- لايمكنني عمل منع للدوس كليا حيث يلزم أستخدامة لهؤلاء المستخدمين

2- لا يمكنني عمل تشفير لمحتويات الدريفرات حيث ان هناك برامج كثيرة ستتوقف عن عمل بسبب ذلك

3- لا يمكنني عمل Security للدريفرات حيث ايضا سيتسبب في ايقاف برامج كثيرة عن العمل كما انني لا أعلم مكان الملفات القديمة التي لا يجب على هؤلاء المستخدمين استخدامها فقد تكون في اي مكان في الsystem وكذلك قد تكون بأي امتداد قد قام هو بحفظها عليه من قبل..

قمت بالبحث كثيرا وتوصلت لهذا الرابط من ميكروسوفت

http://www.microsoft.com/resources/documen...entry/93573.asp

ولكن رغم ذكرهم ان هذه الطريق تمنع الوصول عن طريق ال دوس كوماند وكذلك Dir فجربت وأكتشفت ان هذا غير صحيح نهائيا كل المنع عن طريق الmycomputer او windows Browsing فقط!! ولكن كل شئ متاح عن طريق الدوس

ما أفكر فيه او ابحث عنه هل هناك طريق لوقف ذلك سواء لوكالي او عن طريق الجروب بولسي !!!!!!!!!!

او مثلا هناك طريقة تمنع تنفيذ الأمر (:C او : D) في الدوس !!

هذه مجرد فكرة خطرت على بالي لمنع ذلك ولا أعلم اذا كان يمكن تطبيقها ام لا !!

ارجو ان اكون قد وضحت الصورة بعيدا عن اي لبس او سوء فهم في فيما سبق

في انتظار نصائحكم او أقتراحتكم في اقرب وقت ممكن ان امكن

تحياتي

تم تعديل هذه المشاركة بواسطة reagent في 16 يناير 2005 في 11:36

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#13

أعدك أني سأفكر لك من بعد قليل عن حل , وإن شاء الله يكون خير .

وأرجو من المبدعين أن يفكرو معنا أيضا , لأن الموضع غاظني حقا , وأحس أن هناك حل بسيط لكن لم نجده بعد .

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#14

أعتقد هذا سيكون ناجحاً للقضاء على CMD.EXE

توجه الى group policy التي تستهدفها أنت

توجه الى user configuration

توجه الى administrative template

توجه الى system

توجه الى prevent access to command prompt

عدل الوضعية كما يناسبك

إن شاء الله أكون أصبت الداء

#15

اخي الفاضل

شكرا جزيلا على مساعدتك المشكلة كما قلت مسبقا ...

اقتباس
وللأسف ..

1- لايمكنني عمل منع للدوس كليا حيث يلزم أستخدامة لهؤلاء المستخدمين

وهذه الخاصية كما هو واضح تمنع الوصول للدوس كليا..

Prevents users from running the interactive command prompt, Cmd.exe. This setting also determines whether batch files (.cmd and .bat) can run on the computer.

If you enable this setting and the user tries to open a command window, the system displays a message explaining that a setting prevents the action.

في انتظار الأفكار أخي HGB فأنا حقا متغظ أكثر منك لأن هذا يعتبر خطأ فادح بالنسبة لميكروسوفت ان لم يكن هناك حلا

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#16

يا reagent مرة أخرى قلت :

اقتباس
1- لايمكنني عمل منع للدوس كليا حيث يلزم أستخدامة لهؤلاء المستخدمين

مانوع إستخدامهم للدوس ؟

وهل تريد أن تمنع الأوامر C: و D: وعمليات الوصول للمجلدات من الدوز "كونسول" مباشرة ؟ أم من برنامج يعمل على الدوز ؟

=============

يوجد حل نسبي هو بمنع الدوز نهائيا وكتبة برنامج كالدوز تماما لكن بدون بعض الخدمات فيه , ويتم إستخدام الدوز المجن بشكل عادي , حتى يكون إسمه cmd أيضا :)

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#17

أخي HGB كل عام وانتم بخير ولو انها متأخرة :)

بالنسبة لأستخدام الطلبة للدوس فهو فقط عمل combile لملفات الجافا و هذا يتم عن طريق الدوس مباشرة بدون اي برامج عن طريق الدوس برومبت فما اريدة ان يقوم بتنفيذ كل الوامر التي يريدها في المسار <:X

ولكن عند الأنتقال لأي درايف أخر مثل ال C and D عن طريق الكوماند :C او :D فلا يسمح بذلك او مثلا يسمح به ولكن لا يمكن عمل Dir والتصفح في باقي الملفات

هذا كل ما اريده فقط

لا أعلم حقا كتابة برنامج مثل الدوس ستكون سهلة ام لا ولكن المشكلة عندي هي عامل الوقت فيلزم ذلك قبل يوم السبت القادم

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

#18
اقتباس
ولكن عند الأنتقال لأي درايف أخر مثل ال C and D عن طريق الكوماند :C او  فلا يسمح بذلك او مثلا يسمح به ولكن لا يمكن عمل Dir والتصفح في باقي الملفات

لن يحل المشكلة .. والسبب أن قد يكون طالبين متفقين مثلا على ملف معين بإمتداد معين , يمكن بسهولة تشغيله وقتها .

لدي حل جيد , هو أن تخبر الطلاب ببريمج جديد سيتم إستخدامه لتصريف وعمل compile للبرنامج , يفتح مجلد معين فقط فيه الملف الكود , وبضغط زر في البرنامج أفتح ال command line ويظهر تصريف البرنامج , ويعمل على كونسول بشكل طبيعي , وبدون مايكتب الطالب أمر التصريف في ال commandline .

مارأيك ؟

banner_60_468.gif

NOTHING IS IMPOSSIBLE

#19

السلام عليكم

اقتباس
لن يحل المشكلة .. والسبب أن قد يكون طالبين متفقين مثلا على ملف معين بإمتداد معين , يمكن بسهولة تشغيله وقتها

لا أعتقد ان هذا قد يحدث لأن كل واحد لا يعلماين سيجلس .. ولكن المشكلة هي فقط في الأستعراض بال Dir

بالنسبة لهذا البرنامج هي فكرة جيدة ولكن من الصعب جدا تطبيقها في الأمتحان حيث سيكون هناك اختلاف عن المعتاد و قد تسبب مشاكل كثيرة ولكن فقط اكتفي بمنع ال Dir لل C,D كما قلت

تحياتي

"وَمَا تَدْرِي نَفْسٌ مَّاذَا تَكْسِبُ غَداً وَمَا تَدْرِي نَفْسٌ بِأَيِّ أَرْضٍ تَمُوتُ إِنَّ اللَّهَ عَلِيمٌ خَبِيرٌ"

صدق الله العظيم

هذا الموضوع مغلق.

مواضيع مشابهة