主题:  这下可麻烦了...

荣誉斑竹

职务:普通成员
等级:1
金币:1.0
发贴:301
#12001/7/26 5:18:06

在单位的局域网中原有一主域控制器,操作系统为WinNT4.0,我自己的计算机
的系统为Win2000高级服务器版(主要目的也是为了学习服务器的管理),近日为了阻止其它域用户在本机登录,我在“管理工具”的系统策略编辑中不加思索地把域中的所有用户(EveryOne)都设置成了拒绝从本机登录,从而导致了连Administrator组的成员都无法登陆!该机的磁盘系统均为NTFS,并且没有做启动盘,这样想重装系统都不行,我不想Fdisk,因为里面有很多重要文件……
您有什么高见?



semon

职务:普通成员
等级:3
金币:1.0
发贴:896
#22001/7/26 12:02:24
可以远程用admin登陆吗



荣誉斑竹

职务:普通成员
等级:1
金币:1.0
发贴:301
#32001/7/26 13:47:54
可以用如下方法登录:
\\comp\c$
\\comp\d$
\\comp\e$
......
其中comp为本机名,不知版主有什么办法?



tyc32

职务:普通成员
等级:1
金币:0.0
发贴:21
#42001/7/26 16:45:59
如果你不小心在本地安全策略中拒绝everyone本地登录计算机,那当你企图本地登录基于windows2000的计算机时,无论你是管理员账户还是普通用户,你都会收下面的错误消息:
The local policy of this system does not permit you to logon interactively.(系统本地策略不允许你进行交互式登录!)

永远不进行本地登录是不可能的,因此我们必须寻找一个解决的办法.

我们可以这样做:
1.通过其它计算机远程连接到有问题的win2000的C$管理性共享.
2.打开%Systemroot%\Security\Database 文件夹.
3.将Secedit.sdb文件改名.
4.如果该机器是windows 2000 server,则从其它windows2000 server机器上重新复制一个Secedit.sdb到有问题的机器上;如果是win2000 pro,则从其它win2000 pro机器重新复制一份Secedit.sdb.
5.重新启动有问题的计算机,问题即可解决.

分析:
Secedit.sdb文件存放了本地安全策略的一些设置,因为用最初的Secedit.sdb文件代替现在的Secedit.sdb文件可以方便的将本地安全策略设置到缺省状态.

另外可以使用resource kit tools中的Ntrights.exe工具远程设置权限,该工具介绍如下:

NTRights.Exe - Beta Version by Georg Zanzen
Grants/Revokes NT-Rights to a user/group
usage: -u xxx User/Group
-m \\xxx machine to perform the operation on (default local machine)
-e xxxxx Add xxxxx to the event log
-r xxx revokes the xxx right
+r xxx grants the xxx right
valid NTRights are:
SeCreateTokenPrivilege
SeAssignPrimaryTokenPrivilege
SeLockMemoryPrivilege
SeIncreaseQuotaPrivilege
SeUnsolicitedInputPrivilege
SeMachineAccountPrivilege
SeTcbPrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
SeLoadDriverPrivilege
SeSystemProfilePrivilege
SeSystemtimePrivilege
SeProfileSingleProcessPrivilege
SeIncreaseBasePriorityPrivilege
SeCreatePagefilePrivilege
SeCreatePermanentPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeShutdownPrivilege
SeAuditPrivilege
SeSystemEnvironmentPrivilege
SeChangeNotifyPrivilege
SeRemoteShutdownPrivilege

这个解决办法需要两台机器的配合.

编辑历史:[这消息被tyc32编辑过(编辑时间2001-07-26 16:49:56)]


荣誉斑竹

职务:普通成员
等级:1
金币:1.0
发贴:301
#52001/7/27 11:03:41
非常感谢tyc32兄详尽的解答!!!!!
我昨天也是在百般无奈之下,用了你的第一种方法来自救,呵呵.
我是这样做的,拆了一块硬盘到本机,然后在该硬盘上安装Windows 2000 Server,由于我并不清楚Windows 2000中注册表的文件具体究竟是哪几个,所以就一股脑尔地把WinNT目录全部Copy过去,这样做虽然笨了点,但问题还是解决了,呵呵
再次感谢tyc32兄的回答!!!