Запуск Проводника Windows (File Explorer) с правами администратора

16.04.2021

itpro

Windows 10, Windows Server 2016, Windows Server 2019

комментариев 13
В современных версиях Windows проводник (File Explorer) всегда запускается с минимальными привилегиями. Даже если щелкнуть по исполняемому файлу C:\Windows\explorer.exe и запустить его в режиме Run as administrator, повышения привилегий не происходит. В этой статье мы рассмотрим мало известный способ запуска File Explorer в привилегированном режиме с правами администратора.

У вас не разрешений на доступ к этой папке; нажмите Продолжить, чтобы получить постоянный доступ
При работе с проводником Windows (File Explorer) под учетной записью, которая добавлена в группу локальных администраторов (или даже под встроенным администратором Windows), довольно часто приходится открывать системные каталоги, профили других пользователей или редактировать защищенные системные файлы. При попытке открыть такой каталог или файл с помощью проводники в текущем контексте, появляется предупреждающее окно UAC о необходимости предоставить доступ и повысить привилегии.
Как это выглядит: попробуйте в проводнике открыть системный каталог C:\Windows\System32\Config. Должно появится окно User Account Control, сообщающее о том, что у вас доступа к каталогу нет (You don’t currently have permission to access this folder. Click Continue to permanently get access to this folder). Но доступ можно получить через повышение привилегий UAC, нажав кнопку Continue.

Когда вы нажимаете Continue, UAC временно повышает привилегии вашего процесса explorer.exe и предоставляет вашей учетной записи NTFS права для доступа к данному каталогу (Full Control).
Известные проблемы такого подхода:
Все бы ничего, но после выполнения такой операции в NTFS разрешениях на папку явно прописывается ваша учетная запись. Хотя все, что вы хотели – просмотреть содержимое каталога, а не менять его ACL! А если у вас на сервере несколько администраторов? Тогда каждый из них при доступе к папке внесет строку доступа для своей учетки и ACL каталога будет постоянно расти.
В результате все программы, запущенные от вашей учетной записи в непривилегированном режиме, получат неограниченные права к папке. И даже если исключить эту учетную запись из группы администраторов, в NTFS разрешениях каталога останутся права Full Control.

Данное поведение File Explorer создает большие проблемы при администрировании общих сетевых каталогов в Windows Server. В качестве обходного решения многие администраторы Windows предпочитаю управлять NTFS разрешениями на сетевые папки не локально, а через UNC путь ( \\msk-fs01\shared\ ). В этом случае при доступе к каталогу не нужно повышать привилегии, соответственно, не происходит изменение NTFS разрешений.
Естественно, при активной работе с системными файлами или каталогами пользователей это выскакивающее уведомление UAC начинает раздражать. Т.к. отключать ради этого UAC совершенно не хочется, пришлось найти собственный способ запуска процесса Проводника (Exploler.exe)
Как запустить проводник от имени администратора в Windows 10/Windows Server?
Процесс Windows Explorer запускается при входе пользователя в систему со стандартным токеном доступа пользователя. Стандартами средствами повысить привилегии для проводника нельзя. Запустить второй процесс в режиме “Run as admin” также не получится (такой запуск блокируется процессом CreateExplorerShellUnelevatedTask ). Windows File Explorer не поддерживает запуск нескольких экземпляров процесса explorer.exe в разных контекстах безопасности в интерактивном сеансе пользователя. Поэтому, сначала нужно завершить текущий процесс explorer.exe в вашем сеансе.
Вы можете завершить процесс explorer.exe из Task Manager или следующей командой в консоли PowerShell (обязательно запустите powershell.ex e с правами администратора):
taskkill /f /FI «USERNAME eq $env:UserName»/im explorer.exe
SUCCESS: The process "explorer.exe" with PID 3028 has been terminated.
Чтобы запустить процесс explorer.exe с правами администратора, воспользуйтесь командой:
(NO|UAC|CHECK).

Данные команды завершат процесс explorer.exe для текущего пользователя и запустят новый процесс, который унаследует повышенный маркер доступа, с которыми запущена консоль powershell.exe.
Или можно запустить новый привилегированный процесс проводника из Task Manager -> File -> Run New Task -> explorer.exe /nouaccheck (обязательно включите опцию Create this task with administrative privileges).

Проверим, что Проводник Windows теперь запущен в привилегированном режиме. Для этого откройте диспетчера задач (Task Manager) и перейдите на вкладку Details. Щелкните ПКМ по любой колонке, выберите Select columns и включите отображения столбца Elevated.

Как вы видите, у процесса explorer.exe теперь появился атрибут Elevated=Yes.

Теперь вы можете в File Explorer открыть любую системную папку или файл без предупреждений UAC. Кроме того, все дочерние процессы, запущенные из проводника, также будут обладать повышенными правами.
К примеру, это удобно когда нужно отредактировать файл hosts (c:\windows\system32\drivers\etc), открывая его блокнотом прямо из проводника, без необходимости открывать отдельный процесс notepad.exe с правами администратора или от имени другого пользователя.
Если вам часто нужно запускать explorer.exe в привилегированном режиме, можно создать на рабочем столе bat или ps1 файл с данными командами.
Когда вы закончите работу с защищенными папками, обязательно перезапустите explorer.exe в обычном режиме:
taskkill /f /FI «USERNAME eq $env:UserName»/im explorer.exe
c:\windows\explorer.exe
Как вы видите, теперь значение Elevated у процесса explorer.exe изменилось на No.

Данный трюк с запуском процесса проводника Windows с повышенными правами работает как в Windows Server 2016/2019, так и во всех билдах Windows 10.

В Windows Server 2012/R2 и Windows 8 для запуска процесса Explorer с повышенными привилегиями, нужно открыть cmd.exe с правами администратора и выполнить команду:

tskill explorer & explorer
Предыдущая статья Следующая статья
Запуск проводника от имени Администратора
В Windows не очень удобно реализована схема запуска от имени другого пользователя. К примеру, нужно быстро изменить параметры IP адреса. Можно конечно запустить cmd от имени Администратора, далее быстренько через netsh (а вы помните? ) изменить нужные параметры. Но! Поскольку Windows – это графическая и никак не консольная, то легче это делать через панель управления. Но просто так её от имени администратора не запустить. Делаем так:
1) запускаем cmd от Администратора
2) вводим команду explorer /separate и получаем полноценный Explorer но уже от Администратора.
3) Поднимаемся “вверх” по структуре каталогов, пока не находим “Панель управления”. Дальше думаю ясно что делать.
3 коментарі “Запуск проводника от имени Администратора”
terr говорить:
Как вариант развития идеи: продублировать ярлык для запуска Win Explorer и отредактировать у него свойство Target, добавив параметр (%SystemRoot%\explorer.exe /separate). Тогда для этого ярлыка Run as будет корректно работать от имени администратора
terr говорить:
В предыдущем комментарии “Run as…” – разумеется, пункт контекстного меню, а не команда runas (а то вдруг кто подумает, будто я предлагаю возиться с ярлыком через командную строку
Анонім говорить:
В Windows 8 не работает.
Как в Windows 10 запустить Проводник с правами администратора
При попытке просмотра и изменения целого ряда системных папок и файлов система контроля учетных записей (UAC) запрашивает разрешение. Подобную же картину можно наблюдать, при попытке доступа к файлам, принадлежащим другой учетной записи пользователя. Все это говорит о том, что Проводник в Windows 10 по умолчанию работает с пониженными привилегиями. Чтобы обойти это ограничение, необходимо применить твик реестра.
Поскольку ключ, который вам нужно будет отредактировать, принадлежит TrustedInstaller , необходимо будет временно заменить его владельца или воспользоваться портативной утилитой ExecTI, позволяющей выполнять операции редактирования реестра от имени службы TrustedInstaller . Это более простой и быстрый способ. Скачайте утилиту со странички разработчика winaero.com/download.php?view.1991 и запустите.
В открывшемся окошке выполните команду regedit .

При этом будет запущен встроенный редактор реестра, но с более высокими правами. Разверните в нём следующую ветку:
HKEY_CLASSES_ROOT\AppID\
В правой части окна редактора у вас будет параметр RunAs. Переименуйте его или удалите, не забыв на всякий случай сделать резервную копию ключа.

Чтобы изменения вступили в силу, перезагрузите компьютер.
После этого перейдите в расположение C:\Windows, кликните ПКМ по файлу explorer.exe и выберите в меню «Запуск от имени администратора».

Процесс должен быть запущен в отдельном окне с повышенными привилегиями.
Использование запуска от имени для запуска приложения в качестве учетной записи администратора
В этой статье описано, как запустить приложение в качестве учетной записи администратора. Например, можно выполнять административные задачи, когда вы входите в систему как член другой группы, например группы «Пользователи» или «Опытные пользователи».
Некоторые приложения могут не поддерживать работу от имени другого пользователя.
Применимо к: Все поддерживаемые версии Windows
Исходный номер базы знаний: 325362
Действия по запуску приложения в качестве учетной записи администратора
- Найдите приложение, которое нужно запустить.
- Нажмите и удерживайте клавишу SHIFT, щелкните правой кнопкой мыши исполняемый файл или ярлык для приложения, а затем выберите Запуск от имени другого пользователя.
- В окне Безопасность Windows введите имя пользователя и пароль учетной записи администратора, а затем нажмите кнопку ОК.
Возможно, вам не удастся запустить приложение, консоль MMC или средство панель управления из сетевого расположения в качестве другого пользователя, если учетные данные, используемые для подключения к сетевой папке, отличаются от учетных данных, используемых для запуска приложения. Учетные данные, используемые для запуска приложения, могут не разрешать доступ к той же сетевой папке.
Дополнительные сведения
Вы также можете запустить приложение от имени пользователя, отличного от командной строки. Дополнительные сведения см. в разделе Runas.
Обратная связь
Были ли сведения на этой странице полезными?