From b35e6b41bc3501417c001a31fd5ce57bb680699a Mon Sep 17 00:00:00 2001 From: Marius Date: Tue, 11 Aug 2026 00:01:50 +0300 Subject: [PATCH] docs(vm303): inchidere bloc + plan decuplare de template-ul defect - setup1 si defaultuser0 sterse; pe VM 303 a ramas doar contul romfast - reteta de acces la \ROACENTRAL\temp fara drepturi de admin: "Everyone" pe share nu inseamna anonim (guest blocat, LimitBlankPasswordUse=1), dar un cont simplu din grupul Users primeste deja Modify prin Authenticated Users - plan pentru sesiunea urmatoare: qm move-disk pe ambele discuri ca sa rupem legatura de linked clone, apoi VM 300 poate fi sters definitiv Co-Authored-By: Claude Opus 5 (1M context) Claude-Session: https://claude.ai/code/session_01MoFGxftQw92PX4Sdkn94pv --- docs/handoff-smb-vm303-roacentral.md | 77 ++++++++++++++++++++++++++-- 1 file changed, 72 insertions(+), 5 deletions(-) diff --git a/docs/handoff-smb-vm303-roacentral.md b/docs/handoff-smb-vm303-roacentral.md index a27a560..0d9a380 100644 --- a/docs/handoff-smb-vm303-roacentral.md +++ b/docs/handoff-smb-vm303-roacentral.md @@ -141,12 +141,79 @@ Sesiune activă ca `romfast`; `C:` 292 GB, `D:` 109 GB cu `roa`/`Temp`/`utils`/` `disk`/`Ntfs`/`volmgr` în System log. Autentificarea NTLM către .122 răspunde `sub=0xc000006a` (parolă evaluată normal) atât cu prefix `ROACENTRAL\` cât și `VM-303\`. -Cont rămas: `setup1` (RID 1007, Administrator), creat pentru a trece de OOBE. **De păstrat -ca acces de rezervă** până când totul e confirmat câteva zile; apoi: -```powershell -Remove-LocalUser -Name setup1 -Get-CimInstance Win32_UserProfile | Where-Object { $_.LocalPath -like '*setup1' } | Remove-CimInstance +**Închis 2026-08-11:** utilizatorul a confirmat că programele merg și că +`\\ROACENTRAL\temp` e accesibil. Contul temporar `setup1` și profilul lui au fost șterse, +la fel profilul `defaultuser0`. Pe VM 303 a rămas un singur cont: `romfast`, cu +`C:\Users\romfast`. + +## DE FĂCUT (sesiune următoare): decuplarea VM 303 de template-ul defect + +VM 303 e încă **linked clone** din VM 300, deci VM 300 nu poate fi șters: + ``` +rpool/data/vm-303-disk-1 origin=rpool/data/base-300-disk-0@__base__ (refer 63.5G) +rpool/data/vm-303-disk-0 origin=rpool/data/base-300-disk-1@__base__ (efidisk) +``` + +Transformarea în full clone rupe legătura, iar apoi **VM 300 poate fi șters definitiv** — +scoate din infrastructură imaginea contaminată. Ambele discuri trebuie mutate, nu doar +`virtio0`. + +Metoda Proxmox: `qm move-disk`, cu `--delete 1` ca să șteargă volumul sursă: +```bash +ssh root@10.0.20.201 "qm shutdown 303" # oprire curata +ssh root@10.0.20.201 "qm move-disk 303 virtio0 local-zfs --delete 1" +ssh root@10.0.20.201 "qm move-disk 303 efidisk0 local-zfs --delete 1" +ssh root@10.0.20.201 "zfs list -o name,used,refer,origin | grep vm-303" # origin trebuie sa fie gol +ssh root@10.0.20.201 "qm start 303" +``` + +**De verificat înainte:** unele versiuni PVE refuză mutarea pe **aceeași** storage. Dacă +`local-zfs -> local-zfs` e refuzat, ruta e prin storage-ul `local` (dir) și înapoi, sau +`zfs promote` la nivel de storage — de evaluat atunci, nu orbește. + +**Cerințe:** ~64 GB liberi pe `local-zfs` (la 2026-08-11 erau 242 GB) și oprirea VM 303 pe +durata copierii. Snapshot-ul `pre-sysprep` **trebuie șters înainte** — un volum ZFS cu +snapshot-uri nu poate fi mutat: +```bash +ssh root@10.0.20.201 "qm delsnapshot 303 pre-sysprep" +``` + +## Acces la `\\ROACENTRAL\temp` fără cont de administrator + +`Everyone` pe share **nu** înseamnă acces anonim. Windows 11 blochează implicit logon-ul +de tip guest/anonim (`EnableInsecureGuestLogons=False`, `Guest` dezactivat și prezent în +`SeDenyNetworkLogonRight`), iar `LimitBlankPasswordUse=1` interzice conturile fără parolă +la logon prin rețea. Deci e nevoie întotdeauna de **un cont real cu parolă** — dar nu +trebuie să fie administrator. + +Permisiunile existente pe .122 (verificate) fac treaba fără nicio modificare de ACL: + +| Nivel | Permisiune | +|---|---| +| Share `temp` | `Everyone: Full` | +| NTFS `C:\temp` | `Authenticated Users: Modify`, `Users: ReadAndExecute` | + +Un cont simplu din grupul `Users` primește deci **Modify** (citire + scriere) pe `C:\temp`, +fără drepturi pe restul mașinii. `SeNetworkLogonRight` include deja `S-1-5-32-545` +(`Users`), deci logon-ul prin rețea e permis. + +**Pe ROACENTRAL (10.0.20.122), ca administrator:** +```powershell +$pw = Read-Host -AsSecureString "Parola pentru contul de share" +New-LocalUser -Name fisiere -Password $pw -PasswordNeverExpires -AccountNeverExpires ` + -Description "Acces \\ROACENTRAL\temp, fara drepturi de admin" +Add-LocalGroupMember -Group Users -Member fisiere +``` + +**De pe VM 303 (sau orice altă mașină):** +```cmd +net use \\10.0.20.122\temp /user:ROACENTRAL\fisiere * +``` + +Contul `fisiere` **nu** trebuie adăugat în `Administrators`. Dacă vrei acces doar de +citire, scoate `Authenticated Users: Modify` de pe `C:\temp` și lasă doar +`Users: ReadAndExecute`. - Windows nu era activat nici înainte (`LicenseStatus 5`), deci nu s-a pierdut activare. ReArm-uri rămase: 1001. - Pachete Appx scoase ca să treacă sysprep: `Microsoft.Winget.Source`,