Autologon: -Direkt-Weg ohne GUI-Dialog

Der GUI-Weg fuehrte zweimal zu nichts. Diagnostiziert: der Dialog OEFFNET sich
(Fenstertitel 'Autologon - Sysinternals', Prozess verifiziert), muss aber mit
ENABLE bestaetigt werden — nur schliessen tut nichts.

Neu: -Direkt. Autologon 3.10 nimmt Benutzer/Domaene/Passwort als Argumente;
das Skript fragt es per Read-Host -AsSecureString ab (unsichtbar, nicht in der
History) und ruft ohne Dialog auf. Schlaegt es fehl, nennt das Skript jetzt den
wahrscheinlichen Grund je nach Weg (Dialog nicht bestaetigt vs. falsches
Passwort).

Abwaegung dokumentiert: bei -Direkt steht das Passwort fuer den Moment des
Aufrufs in der Kommandozeile des Kindprozesses (fuer Admins kurz sichtbar). Es
landet nicht in einer Datei, nicht in der Shell-History — und anschliessend als
verschluesseltes LSA-Secret statt im Klartext in der Registry.

Mit dem echten 5.1-Parser geprueft (0 Fehler), -Direkt als Parameter erkannt,
BOM gesetzt, n-Falle-Scan sauber.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Axel Hocks
2026-08-07 06:45:54 +02:00
co-authored by Claude Opus 5
parent eccc13f2cf
commit 4c8ce18a9f
2 changed files with 60 additions and 8 deletions
+11
View File
@@ -296,6 +296,17 @@ dort bereits nachvalidiert, ØR +0,305.) **Eine** Oberfläche:
**`AutoAdminLogon = 1` die Bedingung**, und erst danach wird über die
Speicherart geurteilt; ohne aktives Auto-Logon bricht das Skript mit Code 1 ab
und überspringt Schritt 2.
⚠⚠ **Der GUI-Weg führte zweimal zu nichts.** Diagnostiziert: der Dialog
**öffnet sich** (Fenstertitel „Autologon - Sysinternals", Prozess verifiziert)
— er muss aber mit **ENABLE** bestätigt werden; nur schließen tut nichts.
Deshalb gibt es jetzt **`-Direkt`**: Autologon 3.10 nimmt Benutzer/Domäne/
Passwort als Argumente, das Skript fragt es per `Read-Host -AsSecureString` ab
(unsichtbar, nicht in der History) und ruft es ohne Dialog auf.
**`powershell -ExecutionPolicy Bypass -File toolsutologon_einrichten.ps1 -Direkt`**
⚠ Abwägung: bei `-Direkt` steht das Passwort für den Moment des Aufrufs in der
Kommandozeile des Kindprozesses (für Admins kurz sichtbar). Es landet **nicht**
in einer Datei, nicht in der Shell-History — und anschließend als
verschlüsseltes LSA-Secret, nicht im Klartext in der Registry.
**Und ein Design-Fehler: die Sperre hätte bei JEDER Anmeldung gefeuert.** Ein
`ONLOGON`-Trigger unterscheidet nicht. Deshalb prüft `tools/autologon_lock.ps1`
jetzt die **Systemlaufzeit** — gesperrt wird nur, wenn der Rechner **< 3 min**