Observé un comportamiento bastante curioso de Windows 7 en algunas de nuestras PC de oficina:
- El usuario A inicia sesión en su cuenta como de costumbre.
- El usuario A bloquea la PC (a través de Win + L o similar).
- El usuario B (no importa quién, solo tiene que ser alguien con una cuenta de usuario diferente) luego inicia sesión en la misma PC con sus credenciales (ya sea directamente en la PC o remotamente).
- El usuario B cierra la sesión nuevamente.
- Inmediatamente después de que se le presente la pantalla de "cierre de sesión", la sesión del usuario A se desbloquea, sin requerir la contraseña del usuario A.
Este patrón exacto funciona como se presenta en todas las PC afectadas con combinaciones arbitrarias de cuentas de usuario. He escuchado a nuestro administrador mencionar que incluso funciona para desbloquear cuentas de administrador, en caso de que alguna vez permanezcan en la PC correcta. Sin embargo, no funciona en un lote de PC más nuevas que obtuvimos recientemente para nuestro equipo.
¿Se conoce este "fenómeno"? No pude encontrar informes de comportamiento similar a través de Google, así que supongo que tiene que ser algo específico para nuestro entorno de oficina. ¿Qué falla en la configuración de Windows 7 podría conducir a tal comportamiento?
Algunos antecedentes:
- Nuestras PC ejecutan Windows 7 Professional, 64 bits. SP1 está instalado. Las actualizaciones de seguridad parecen aplicarse regularmente.
- Todas las cuentas de usuario son cuentas de dominio.
- Informé a uno de nuestros administradores sobre esta peculiaridad hace unos meses, pero como el comportamiento persiste, intentaré presentar el problema de una manera más apremiante (y me aseguraré de incluir también al responsable de la seguridad de TI esta vez).
- Sé que esto tiene algunas implicaciones con respecto a la seguridad de la información. (Esto permite la suplantación, el acceso a unidades de red restringidas, etc.). Pero al menos en mi PC, afecta seriamente los arreglos de mi ventana, por lo que no es probable que alguien lo explote sin que yo lo note después. Estoy seguro de que la única razón por la que aún no se ha tratado es porque no ha habido ningún caso (conocido) de abuso. También requiere acceso físico a la PC respectiva para ser explotable.
- Solo soy un usuario sin privilegios elevados. Trataré de proporcionar la información que sea necesaria (si la hubiera), pero es probable que llegue a alguna restricción tarde o temprano.
- También me gustaría disculparme si mi terminología con respecto a la administración del sistema está desactivada, no soy profesional. Avíseme si puedo mejorar mi redacción en cualquier lugar.
Pestaña de inicio de sesión de Autoruns (las entradas de Microsoft están ocultas):
la sección bloqueada es un script que asigna unidades de red según quién inicie sesión. Pestaña de inicio de sesión de
Autoruns (solo hay entradas de Windows):

Winlogonpestaña? Publique una captura de pantalla de esa pestaña si es posible. 2) Después de que se produce el problema, ¿cuáles son los datos del valor LastLoggedOnProvider en la clave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\SessionData\#? (¿Dónde #está el número de sesión del cual puede haber más de uno?)