<?xml version="1.0" encoding="UTF-8" ?> <rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>UAC</title><link>http://blogs.wankuma.com/jitta/category/488.aspx</link><description>Windows Vista の User Acount Control 関連</description><managingEditor>はなおか じった</managingEditor><dc:language>ja-JP</dc:language><generator>.Text Version 0.95.2004.102</generator><item><dc:creator>はなおか じった</dc:creator><title>復活！インストーラー自動検出機能</title><link>http://blogs.wankuma.com/jitta/archive/2009/09/14/181201.aspx</link><pubDate>Mon, 14 Sep 2009 11:20:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2009/09/14/181201.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/181201.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2009/09/14/181201.aspx#Feedback</comments><slash:comments>16</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/181201.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/181201.aspx</trackback:ping><description> &lt;p class="p"&gt;過去の記事→&lt;A href="http://blogs.wankuma.com/jitta/archive/2007/05/08/75954.aspx"&gt;ようやく終わるか：自動昇格なんていらない&lt;/a&gt;&lt;/p&gt;
&lt;br&gt;
&lt;p class="p"&gt;なんと！あの悪名高きインストーラー自動検出機能が、Windows 7で復活（いや、元々活きているから復活ではない）しました！！Windows Vista で出ないプログラムの互換性アシスタントが、Windows 7で出てくるんですよ（滝涙）&lt;/p&gt;
&lt;p class="p"&gt;というわけで、Windows 7用に、マニフェスト ファイルに追加です。なお、マニフェストの元ネタは、&lt;A href="http://blogs.wankuma.com/naka/archive/2007/09/16/96538.aspx"&gt;ベースになるmanifestファイル&lt;/a&gt;（中の技術日誌ブログ）から勝手にいただきました。&lt;/p&gt;
&lt;pre class="code"&gt;&lt;code&gt;
&amp;lt;?xml version="1.0" encoding="utf-8"?&amp;gt;
&amp;lt;assembly
    xsi:schemaLocation="urn:schemas-microsoft-com:asm.v1 assembly.adaptive.xsd"
    manifestVersion="1.0"
    xmlns:asmv1="urn:schemas-microsoft-com:asm.v1"
    xmlns:asmv2="urn:schemas-microsoft-com:asm.v2"
    xmlns:asmv3="urn:schemas-microsoft-com:asm.v3"
    &lt;b&gt;xmlns:compatv1="urn:schemas-microsoft-com:compatibility.v1"&lt;/b&gt;
    xmlns:dsig="http://www.w3.org/2000/09/xmldsig#"
    xmlns="urn:schemas-microsoft-com:asm.v1"
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"&amp;gt;
    &amp;lt;asmv3:trustInfo&amp;gt;
        &amp;lt;asmv3:security&amp;gt;
            &amp;lt;requestedPrivileges&amp;gt;
                &amp;lt;requestedExecutionLevel level="asinvoker" uiAccess="false"/&amp;gt;
            &amp;lt;/requestedPrivileges&amp;gt;
        &amp;lt;/asmv3:security&amp;gt;
    &amp;lt;/asmv3:trustInfo&amp;gt;
    &lt;b&gt;&amp;lt;compatv1:compatibility&amp;gt;
        &amp;lt;application&amp;gt;
            &amp;lt;!--The ID below indicates application support for Windows Vista --&amp;gt;
            &amp;lt;supportedOS Id="{e2011457-1546-43c5-a5fe-008deee3d3f0}" /&amp;gt;
            &amp;lt;!--The ID below indicates application support for Windows 7 --&amp;gt;
            &amp;lt;supportedOS Id="{35138b9a-5d96-4fbd-8e2d-a2440225f93a}"/&amp;gt;
        &amp;lt;/application&amp;gt;
    &amp;lt;/compatv1:compatibility&amp;gt;&lt;/b&gt;
    &amp;lt;assemblyIdentity name="filename.exe" type="win32" version="1.0.0.0" processorArchitecture="x86" /&amp;gt;
&amp;lt;/assembly&amp;gt;
&lt;/code&gt;&lt;/pre&gt;
&lt;br&gt;
&lt;p class="p"&gt;色々と見ていると、"AdditiveRunAsHighest" というキーワードが出てくるんだけど、これがなんだかわからない。&lt;a href="http://blogs.msdn.com/cjacks/archive/2009/04/28/changes-to-the-operating-system-layers-compatibility-modes-in-windows-7.aspx" title="⇒msdn.com" class="outerLink"&gt;とあるところ&lt;/a&gt;で、「開発者が「管理権限が必要」と言い張っても、IT-Pro は「NO!」と返事することもある」のようなフレーズを見つけた。ん～？何処で指定するんだろう？&lt;/p&gt;
&lt;br&gt;
&lt;p&gt;9/18 application 要素は compatibility 要素の子要素でした。修正しました。&lt;/p&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/181201.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>対策としては、イマイチだと思います。</title><link>http://blogs.wankuma.com/jitta/archive/2009/01/20/166556.aspx</link><pubDate>Tue, 20 Jan 2009 23:28:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2009/01/20/166556.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/166556.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2009/01/20/166556.aspx#Feedback</comments><slash:comments>9</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/166556.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/166556.aspx</trackback:ping><description>&lt;p class="p"&gt;&lt;a href="http://builder.japan.zdnet.com/news/story/0,3800079086,20386477,00.htm" title="⇒zdnet.com" class="outerLink"&gt;Windows 7のUACはVistaよりも柔軟&lt;/a&gt;経由。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p class="quoteSource"&gt;&lt;a href="http://blogs.msdn.com/e7jp/archive/2008/11/05/9044071.aspx" title="⇒msdn.com" class="outerLink"&gt;ユーザー アカウント制御&lt;/a&gt;（マイクロソフトのEngineering Windows 7 ブログ）より：&lt;/p&gt;
&lt;p&gt;画面が「セキュア デスクトップ」に切り替わるのは、悪意のあるソフトウェア攻撃が UAC インターフェイスを模倣して (UI スプーフィング)、ユーザーに UAC プロンプトで、 [はい] をクリックさせようとすることを避けるためです。デスクトップがこの「セキュアな」状態にある場合、そのような攻撃を行うことはできません。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p class="p"&gt;E7ブログの下の方に書いてありますが、あまり頻繁に出てくると、ユーザーは確認せずに「はい」をクリックしてしまいます。そうすると、セキュアではなくなってしまいます。&lt;/p&gt;
&lt;p class="p"&gt;そして、Vista の UAC は、よりセキュアになっているかというと、そうは思えない要因があります。&lt;/p&gt;
&lt;p class="p"&gt;cmd ツールを、/c オプションを付けて実行すると、その後ろに書かれた実行ファイルを実行します。"&lt;kbd&gt;cmd /c マルウェア&lt;/kbd&gt;" というコマンドに管理特権を要求すると、UAC プロンプトは cmd.exe に対して許可を求めます。昇格したプロセスから起動するプロセスは、すでに昇格しています。結果、ユーザーは cmd の動作を許可したのですが、マルウェアまで許可したことになってしまいます。しかし、マルウェアの実行を許可したことは、ユーザーにはわかりません。「何かを実行しようとしている」ということが、ユーザーに危険を知らせてはいます。しかし、「マイクロソフトのアプリケーションを実行するのだから」と思ってしまえば、それをすり抜けられるのではないでしょうか。&lt;/p&gt;
&lt;p class="p"&gt;スタート メニューの「スタートアップ」や、レジストリの Run キーには、管理特権を要求するアプリケーションを記述できません。記述した場合、実行が阻害されます。しかし、タスクスケジューラには登録できます。スケジュールには、「ログオン時」「スタートアップ時」というタイミングがあります。&lt;/p&gt;
&lt;p class="Rtype"&gt;片手落ちだと思います。&lt;/p&gt;
&lt;br&gt;
&lt;p class="p"&gt;とはいえ、そうすることが必要なものもあります。昇格済みプロセスから分岐するプロセスが昇格していなければ、インストーラーから何らかのタスクを実行するとき、昇格プロンプトが何度も出てきて困ることになります。サービスも、Windows がスタートするのと同じタイミングで実行してもらわないと困ります。&lt;/p&gt;
&lt;p class="p"&gt;しかし、今の UAC の仕組みは、作成者が「管理特権を下さい」という仕組みになっています。ここの意識を変えなければならないのではないでしょうか。&lt;/p&gt;
&lt;p class="p"&gt;Windows が、自分自身を守るという視点から見たとき、UAC の挙動は変えなければならないと思います。例えば、「＊＊というプロセスが、レジストリの○○に&amp;#215;&amp;#215;という値を書き込もうとしている」というメッセージだったら。このメッセージにさらに、「ここに書き込むと、△△の時に◇◇のようになるリスクがあります」というメッセージが添えられていたら？&lt;/p&gt;
&lt;p class="p"&gt;実際、Kaspersky Internet Security がやっていることなのですが、とても面倒。。。とはいえ、カスペルスキー教授も2009になって少しは学習したようです。メジャーなアプリケーションの挙動のいくつかは、すでにデータベース化されています。&lt;/p&gt;
&lt;p class="p"&gt;面倒をどこまで省力化するか。。。う～ん。。。&lt;/p&gt;
&lt;p class="p"&gt;それをいうと、「UNIX 系でいう root で常時ログオン」っていう使い方が、そもそも間違っているんじゃないか？Administrator 以外は一切さわれないようにしておいても、Administrator に偽装した何らかのツールを起動しておいて、そこからしか実行できないようにすれば、ほぼ問題ないんだし。。。（当然、このツールはユーザーの指示でなければ起動できない。その「指示」ってのが、難しいなぁ...）&lt;/p&gt;
&lt;p class="p"&gt;そういうこと考えると、Program Files 以下に全てのソフトウェアがインストールされるっちゅうのも、どうなの？というのを、Google Chrome の件で思った。Chrome は、Users の下にインストールされるそうだ。全てのユーザーに対して公開するわけではないソフトウェアは、Users の下にインストールでもいいのでは？と、思ったので、インストーラーのないソフトウェアは、Users の下に Program Files を作って配置するようにしてみた。今のところ、不便はない。&lt;/p&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/166556.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>あれれ？：れれ：マニフェスト ファイルの uiAccess</title><link>http://blogs.wankuma.com/jitta/archive/2008/02/27/125266.aspx</link><pubDate>Wed, 27 Feb 2008 23:07:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2008/02/27/125266.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/125266.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2008/02/27/125266.aspx#Feedback</comments><slash:comments>8</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/125266.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/125266.aspx</trackback:ping><description>&lt;BLOCKQUOTE&gt;
&lt;P class=quoteSource&gt;hikenさんからのメール&lt;/P&gt;
&lt;P&gt;Aアプリは、UACのボタン選択も可能です。しかし、UACの窓が閉じ、システムの復元の窓が開きますと、マウスイベントができなくなります。なぜか、キーボードイベントのAlt+F4は受け付け、むりやりシステムの復元の窓を閉じることはできます。&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P class=p&gt;あれれ？てっきり昇格ダイアログのボタンが押せないだと思っていたら、押せる？！画面が暗くなったり、IME バーが出てきたりするので、UI があるところでしか動かない、別のコンテキストで動いているのだと思っていたのですが、押せてしまうの？！&lt;/P&gt;
&lt;P class=p&gt;それって、まずくないですか？&lt;/P&gt;
&lt;P class=p&gt;hikenさんは、たまたま「システムの復元」を行いました。でも、マルウェアが、自分自身を昇格させることができる、そんな想像をしてしまいましたよ？？&lt;/P&gt;
&lt;P class=p&gt;それで、元々の質問。これに答えてなかった。&lt;/P&gt;
&lt;P class=p&gt;&lt;Q&gt;マニフェストのuiAccess="true"と署名が必要なのでしょうか？&lt;/Q&gt;と言う問いは、「yes」であり、「no」です。社本さんのコメントにあるように、マイクロソフトへの申請が必要です（なのだそうです）。&lt;/P&gt;
&lt;P class=p&gt;社本さんのコメントにある、UIPI（ユーザーインターフェイス特権の分離）について、調べてみてください。私も、&lt;A href="http://blogs.wankuma.com/jitta/archive/2006/06/08/30579.aspx"&gt;この辺&lt;/A&gt;で、少しだけ取り上げています。元にしている文書は、&lt;A class=outerLink title=→microsoft.com href="http://www.microsoft.com/downloads/details.aspx?FamilyID=BA73B169-A648-49AF-BC5E-A2EEBB74C16B&amp;amp;displaylang=en"&gt;ダウンロードセンター&lt;/A&gt;からダウンロードしてください。日本語では、&lt;A class=outerLink title=→http://www.microsoft.com/japan/msdn/windowsvista/general/AppComp.aspx#appcomp_topic21 href="http://www.microsoft.com/japan/msdn/windowsvista/general/AppComp.aspx#appcomp_topic21"&gt;アプリケーション互換性解説書&lt;/A&gt;に、記述があります。確認してください。ダウンロードページが見つからなかったのでリンクは張りませんが、『アプリケーション開発者向け Windows Vista 対応アプリケーションの互換性』（ファイル名 Windows_Vista_application_compatibility_paper.doc）という文書があります。これも、目を通しておかれることを勧めます。&lt;/P&gt;&lt;BR&gt;&lt;BR&gt;
&lt;P class=p&gt;最後に、昇格ダイアログのボタンを押せるというのは重大な脆弱性だと思うので、是非、マイクロソフトに連絡してください。窓口は、&lt;A class=outerLink title=→microsoft.com href="http://www.microsoft.com/japan/technet/security/bulletin/alertus.mspx"&gt;脆弱性に関する情報をお寄せください&lt;/A&gt;のページで良いと思います。&lt;/P&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/125266.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>れれ：マニフェスト ファイルの uiAccess</title><link>http://blogs.wankuma.com/jitta/archive/2008/02/26/125050.aspx</link><pubDate>Tue, 26 Feb 2008 22:21:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2008/02/26/125050.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/125050.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2008/02/26/125050.aspx#Feedback</comments><slash:comments>4</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/125050.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/125050.aspx</trackback:ping><description>&lt;P class=p&gt;&lt;A href="http://blogs.wankuma.com/jitta/archive/2007/05/22/77739.aspx"&gt;マニフェスト ファイルの uiAccess&lt;/A&gt;から、直メールをいただきました。&lt;/P&gt;
&lt;P class=p&gt;申し訳ありませんが、ブログや静的ページに対していただいた質問は、公開させていただきます。これは、ブログにしても静的ページにしても、公開しておくことで誰かの役に立つだろうと考えているからです。各ページへのリファラを見ると、検索サイトからのリファラが多くあります。このことから、実際に役に立っていると考えています。&lt;/P&gt;
&lt;P class=p&gt;hikenさんも、書かれているとおり、探し物していてこのページにたどり着かれたとのことです。ここで私が調べたことを、hikenさんにメールで送ると、hikenさんの役にしか立ちません。しかし、元のページはすずさんからいただいたコメントをもとに社本さんやすずさんの協力もあってなりたっている情報です。お二人にも情報の還元はしなければならないと考えます。&lt;SPAN class=comment&gt;そして、私一人じゃ手に負えないから...&lt;/SPAN&gt;&lt;/P&gt;
&lt;BLOCKQUOTE&gt;
&lt;P class=quoteSource&gt;hikenさんからのメール&lt;/P&gt;
&lt;P&gt;私もUIアクセサビリティ"の為のAというソフトウエアを書いているところです。探しまわってたどり着きました。&lt;/P&gt;
&lt;P&gt;SendInputで、マウスやキーボードのイベントを作っております。&lt;BR&gt;たとえば、システムの復元を選択した場合、UACの窓が開きますね。Aアプリは、UACのボタン選択も可能です。しかし、UACの窓が閉じ、システムの復元の窓が開きますと、マウスイベントができなくなります。なぜか、キーボードイベントのAlt+F4は受け付け、むりやりシステムの復元の窓を閉じることはできます。マウスイベントをどのようにかして実現したいのですが、マニフェストのiAccess="true"と署名が必要なのでしょうか？&lt;/P&gt;
&lt;P&gt;Loginのための登録がわかりませんでした。&lt;/P&gt;&lt;/BLOCKQUOTE&gt;
&lt;P class=p&gt;私は、このオペレーションを自動化することには反対します。理由は、いくつかあります。&lt;/P&gt;
&lt;P class=p&gt;まず、このオペレーションは、開発者が「この先は昇格が必要」と提示するものです。これは、バグや脆弱性によって、乗っ取りを掛けられる対象となりえます。安全のためには、ここは OS などが「このプロセスは、このようなことをしようとしている。これは、君が意図した動作かい？」と尋ねるようになるべきだと考えています。現在のところ、昇格は runas コマンド（および verb）によってなされています。求められるべき姿となるためには、実行中の部分部分で昇格を求める（あるいは、昇格を学習する）必要があろうかと考えます。&lt;/P&gt;
&lt;P clss="p"&gt;そして、今のところ、ユーザーによるアクションによってしか、このプロンプトは表示されません。これが、うっとうしがられている最大の理由かと思います。しかし、よく考えてみてください。ユーザーによるアクションによってこのプロンプトが表示されるということは、コンピュータが安全に使えている証拠でもあります。勝手にこのプロンプトが出るということは、何らかのプロセスが昇格が必要な何かを起動させようとしている、ということです。&lt;SPAN class=comment&gt;（閑話：なんか、キーボー丼反応が鈍い。←こんな風になる）&lt;/SPAN&gt;過去のエントリに、署名を偽装してマルウェアを起動させる方法を上げています。このように、攻撃可能点が存在しているので、それを広げる方法については（調べておかなくちゃいけないんだけど）調べたくないし、調べたとしても、それを誰かに教えることはしたくありません。&lt;/P&gt;
&lt;p class="p"&gt;そんなわけで、この、「昇格プロンプトの［続行］ボタンをクリックするタスクを自動化すること」について、ご意見を伺いたいと思います。&lt;/p&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/125050.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>Vista UAC：GUEST って</title><link>http://blogs.wankuma.com/jitta/archive/2007/11/14/108362.aspx</link><pubDate>Wed, 14 Nov 2007 22:30:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2007/11/14/108362.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/108362.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2007/11/14/108362.aspx#Feedback</comments><slash:comments>4</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/108362.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/108362.aspx</trackback:ping><description>&lt;p clasS="p"&gt;不具合の問い合わせがきた。&lt;/p&gt;
&lt;p class="p"&gt;「昇格動作の必要な&amp;#215;&amp;#215;ですが、GUEST アカウントで実行すると、画面が暗くなったまま固まってしまいます」&lt;/p&gt;
&lt;br&gt;
&lt;p class="p"&gt;Gusts グループならテストしたよ？ってことで、無効化されている GUEST アカウントを有効にし、やってみる。再現する。&lt;/p&gt;
&lt;p class="p"&gt;でもこれ、昇格プロンプトが表示されずに固まっているから、アプリケーションの問題じゃないのでは？&lt;/p&gt;
&lt;p class="p"&gt;試しにコントロールパネルから、いくつか実行してみる。再現する。うん。アプリケーションは悪くない。&lt;/p&gt;
&lt;br&gt;
&lt;br&gt;
&lt;p class="p"&gt;でもなぁ。納得してくれないだろうなぁ。サポートに問い合わせてみるか？でも、インシデント番号、家に置いてきてるよ。そうだ、コンシェルジェだ。「GUEST アカウントで昇格プロンプトの表示に制限があるという情報の文書の所在」を聞けばいいや。&lt;/p&gt;
&lt;p&gt;・&lt;/p&gt;
&lt;p&gt;・&lt;/p&gt;
&lt;p&gt;・&lt;/p&gt;
&lt;p&gt;・&lt;/p&gt;
&lt;p class="p"&gt;やっぱりなかった。ついでに検索中に見つけた TechNET の DNS ポイズンらしきサイトの報告もしておく。&lt;/p&gt;
&lt;p class="p"&gt;う～ん、どうしよう？バグか、仕様か、判断つかない。やっぱ、使うべか．．．．．．&lt;/p&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/108362.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>VC++ まにふぇすと めも</title><link>http://blogs.wankuma.com/jitta/archive/2007/11/10/107542.aspx</link><pubDate>Sat, 10 Nov 2007 21:09:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2007/11/10/107542.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/107542.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2007/11/10/107542.aspx#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/107542.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/107542.aspx</trackback:ping><description>&lt;P class=p&gt;この先使うかどうかわからないけど、嵌ったのでメモ。&lt;/P&gt;&lt;BR&gt;
&lt;P class=p&gt;VC++ 7.1 で マネージドでない C++ プロジェクトを作る。これを Vista で動かすことも視野に入れ、manifest ファイルを埋め込みたい。&lt;/P&gt;
&lt;P class=p&gt;ところが、プロジェクト作成時にマニフェストを作る設定にしても、作るだけで埋め込んでくれない。&lt;/P&gt;
&lt;P class=p&gt;以前、「mt.exe で埋め込む」ことを教えていただいたが、このツールは「差し替え」はしてくれるけど、ないところに埋め込むことはできないようだ？ああ！&lt;A class=outerLink title=→microsoft.com href="http://msdn2.microsoft.com/ja-jp/library/ms235591(VS.80).aspx"&gt;方法 : マニフェストを C/C++ アプリケーションに埋め込む&lt;/A&gt;（MSDN ライブラリ）に書いてある。「-outputresource」って奴ですか？なんすか、これ？「mt.exe /?」だと出てこないんですけど？VS.NET 2003 の MSDN にも載っていないのですが？．．．．．やられたorz&lt;/P&gt;&lt;BR&gt;&lt;BR&gt;&lt;BR&gt;
&lt;P class=p&gt;ええ、まぁ、そうやってもいい。&lt;A class=outerLink title=→microsoft.com href="http://www.microsoft.com/japan/msdn/windows/windowsxp/xptheming.aspx"&gt;Windows XP ビジュアル スタイルの使用&lt;/A&gt;（MSDN &amp;gt; Windows デベロッパーセンター &amp;gt; Windows 技術資料）のように、リソースにおまじないを書いてインクルードしちゃってもいい。そういうことでした。&lt;/P&gt;
&lt;P class=p&gt;ええ、メモしておこうと、これを書きながら調べ直して判明したことです。なので、投げやり.....&lt;/P&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/107542.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>マニフェスト ファイルの uiAccess</title><link>http://blogs.wankuma.com/jitta/archive/2007/05/22/77739.aspx</link><pubDate>Tue, 22 May 2007 23:22:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2007/05/22/77739.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/77739.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2007/05/22/77739.aspx#Feedback</comments><slash:comments>98</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/77739.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/77739.aspx</trackback:ping><description>&lt;p class="p"&gt;せっかくなので、エントリに昇格。&lt;/p&gt;
&lt;blockquote&gt;&lt;p class="quoteSource"&gt;&lt;A href="http://blogs.wankuma.com/jitta/archive/2006/09/26/39667.aspx#77524"&gt;re: Windows Vista における、マニフェストを使用したアプリケーションのマーキング&lt;/a&gt;：すずさんのコメントより：&lt;/p&gt;
&lt;p&gt;マニフェストは丁度はまっていた部分だったので本記事は大変参考になりました。
ところで、まさに"UIアクセサビリティ"の為のソフトウエアを書いているところなのですが、&lt;br&gt;
uiAccess="true"&lt;br&gt;
とすると「サーバーから紹介が返ってきました」(Err:8235)というエラーになってしまいます。
コードに対する署名が必要とか、そういう理由なのでしょうか。ご存知でしたら教えてください。&lt;/p&gt;&lt;/blockquote&gt;
&lt;p class="p"&gt;困りました。全く調べていません。（ぉ&lt;/p&gt;
&lt;p class="p"&gt;こんな時は、検索！！&lt;/p&gt;
&lt;p class="p"&gt;まず、「サーバーから紹介が返ってきました」の、「紹介」が誤変換だと思ったので（失礼しました）、「Err:8235」だけで検索。わからん。&lt;/p&gt;
&lt;p class="p"&gt;じゃぁ、「8235」だけで検索。Win32API のエラー コードっぽい。&lt;/p&gt;
&lt;p class="p"&gt;じゃぁ、「サーバーから紹介が返ってきました」で検索。→Google による&lt;a href="http://www.google.com/search?client=opera&amp;rls=ja&amp;q=%E3%82%B5%E3%83%BC%E3%83%90%E3%83%BC%E3%81%8B%E3%82%89%E7%B4%B9%E4%BB%8B%E3%81%8C%E8%BF%94%E3%81%A3%E3%81%A6%E3%81%8D%E3%81%BE%E3%81%97%E3%81%9F&amp;sourceid=opera&amp;ie=utf-8&amp;oe=utf-8" title="→google.com"&gt;検索結果&lt;/a&gt;&lt;/p&gt;
&lt;p class="p"&gt;先頭2つが support.microsoft.com サイトのものだと思いますが（検索結果は時間によって変わるからね）、これによると、サーバへ何かの識別名を解決する依頼を行ったところ、サーバがエラーを返してきたようです。&lt;/p&gt;
&lt;p class="p"&gt;「&lt;a href="http://support.microsoft.com/kb/319944/ja" title="→microsoft.com"&gt;[XADM] セットアップを実行中、エラー メッセージ "Active Directory スキーマを更新するアクセス許可がない" が表示される&lt;/a&gt;」こちらか、「&lt;a href="http://support.microsoft.com/kb/312577/ja" title="→microsoft.com"&gt;管理者がセット データを生成しようとすると、エラー メッセージ&lt;/a&gt;」こちらの原因と、すずさんの環境を比べ、同じようなことがないか確認してみてください。&lt;/p&gt;
&lt;p class="p"&gt;たとえば、Active Directory 環境で、ドメインに所属するコンピュータに、ローカル アカウントでログオンしていることが考えられます。この場合、現在のアカウントの権限をドメイン サーバへ照会し、サーバに登録されていないため、エラーが返ってくると思います。（その後、ローカル コンピュータをサーバとして問い合わせに行くと思うけど）&lt;/p&gt;
&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/77739.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>ようやく終わるか：自動昇格なんていらない</title><link>http://blogs.wankuma.com/jitta/archive/2007/05/08/75954.aspx</link><pubDate>Tue, 08 May 2007 22:48:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2007/05/08/75954.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/75954.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2007/05/08/75954.aspx#Feedback</comments><slash:comments>5</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/75954.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/75954.aspx</trackback:ping><description>&lt;P class=p&gt;結局、力関係は「埋め込みマニフェスト ＞ インストーラ判定 ＞ 外付けマニフェスト」ということでした。&lt;/P&gt;
&lt;P class=p&gt;"asInvorker" であれ "requireAdministrator" であれ、埋め込まれていれば、インストーラ判定による自動昇格よりも優先して処理されます。&lt;/P&gt;
&lt;P class=p&gt;そういうわけで、マニフェストを埋め込みましょう。埋め込むマニフェストには、"requestedExecutionLevel" 要素を追加しましょう。&lt;/P&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/75954.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>大阪#8 補足</title><link>http://blogs.wankuma.com/jitta/archive/2007/04/30/75072.aspx</link><pubDate>Mon, 30 Apr 2007 20:41:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2007/04/30/75072.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/75072.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2007/04/30/75072.aspx#Feedback</comments><slash:comments>76</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/75072.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/75072.aspx</trackback:ping><description>&lt;P class=p&gt;説明し忘れていたところの補足。&lt;/P&gt;&lt;BR&gt;
&lt;P class=p&gt;まず、デモでグダッたところ。NTFS 上でコンパイルし、NTFS 上のみで行き来した .NET 製実行ファイルは、仮想化されません。SaveFiledialog で、Program Files や、Windows 以下に書き込もうとすると、SaveFileDialog が警告メッセージを出します。ZIP 圧縮したあとに解凍したものも、警告が出ます。&lt;/P&gt;
&lt;P class=p&gt;が、一旦 FAT （USB メモリなど）にコピーすると、そのための情報が落ちる？ここ、検証必要ですね。&lt;/P&gt;
&lt;P class=p&gt;仮想化されると、エクスプローラからは見えません。よって、ログなどをアプリケーションがあるディレクトリに書き込んでいる場合は注意が必要です。.NET アプリであれば昇格しなければ書き込めないし、マニフェストがない（昇格情報がついていない）Win32 アプリの場合は、仮想化されてしまうのでログを見ることが出来ません。&lt;/P&gt;&lt;BR&gt;
&lt;P class=p&gt;昇格するためのコードは、実はエバンジェリストの松崎さんのところにあるコードと同じです（&lt;A href="http://blogs.msdn.com/tsmatsuz/archive/2007/01/25/windows-vista-uac-part-2.aspx"&gt;http://blogs.msdn.com/tsmatsuz/archive/2007/01/25/windows-vista-uac-part-2.aspx&lt;/A&gt;）。松崎さんが、自分自身を昇格して実行しているのに対し、昇格して実行する部分を外に出すことで、昇格が必要な機能だけ実行しています。&lt;/P&gt;&lt;PRE class=code&gt;&lt;CODE&gt;private void DoElevation(string command, string argument) {
    ProcessStartInfo info = new ProcessStartInfo(command, argument);
    info.CreateNoWindow = false;
    info.WorkingDirectory = System.IO.Path.GetDirectoryName(Application.ExecutablePath);
    &lt;B&gt;info.Verb = "runas";&lt;/B&gt; /* ここ */
    try {
        Process.Start(info);
    } catch (Win32Exception ex) {
        if (ex.NativeErrorCode != 1223 /* ユーザによる取り消し */) {
            throw;
        }
    }
}
&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P class=p&gt;この様に、verb に runas を指定することで、昇格ダイアログが表示されるようになります。XP で実行すると、「別のユーザとして実行」になります。&lt;/P&gt;
&lt;P class=p&gt;証明書の偽装については、cmd.exe のコマンド ライン オプションを調べてください（コマンド プロンプト上で cmd /?）。&lt;/P&gt;&lt;BR&gt;
&lt;P class=p&gt;「昨日書き換えました」というスライドについて、説明しておきます。&lt;/P&gt;
&lt;P class=p&gt;ここ、最初は「開発者が情報を提供しなければならない」として、「ヘルプやインフォチップで情報を提供する」と書いていました。しかし、よく考えてみると、他人をだまそうと考えている人が正確なことを書くわけがありません。では、どうしよう？ちょっと待てよ？アクセスを禁止できると言うことは、システムは、アプリケーションが何をしようとしているかわかるわけじゃないか。それなら、システム側が「このアプリケーションは、c:/Windows/System32/comctl32.dll を書き換えようとしています。許可しますか？」と聞くことが出来るんじゃないか？・・・そう考えて、書き換えました。&lt;/P&gt;
&lt;P class=p&gt;「この機能は昇格が必要」という、シールドアイコンについては、開発者が追加するとしても、触られるとまずいところを触るのをカットするのは、実はシステムの役目何じゃないか？もっとも、互換性の問題が大きいこと、しょっちゅう昇格ダイアログを表示しなければならなくなることが、そうなっていない原因だとは思いますが。&lt;/P&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/75072.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>はなおか じった</dc:creator><title>反応が遅くなりましたが、コード署名について</title><link>http://blogs.wankuma.com/jitta/archive/2007/04/19/72129.aspx</link><pubDate>Thu, 19 Apr 2007 21:35:00 GMT</pubDate><guid>http://blogs.wankuma.com/jitta/archive/2007/04/19/72129.aspx</guid><wfw:comment>http://blogs.wankuma.com/jitta/comments/72129.aspx</wfw:comment><comments>http://blogs.wankuma.com/jitta/archive/2007/04/19/72129.aspx#Feedback</comments><slash:comments>8</slash:comments><wfw:commentRss>http://blogs.wankuma.com/jitta/comments/commentRss/72129.aspx</wfw:commentRss><trackback:ping>http://blogs.wankuma.com/jitta/services/trackbacks/72129.aspx</trackback:ping><description>&lt;P class=p&gt;以前のエントリで、「昇格には署名が必要になります」ということについて、シャノンさんから&lt;BR&gt;&lt;Q&gt;これはまぢで？&lt;BR&gt;いよいよ強硬策に出てきましたね&amp;#8230;MS。&lt;BR&gt;Authenticode署名なんて個人じゃ取得できねぇってのに。&lt;BR&gt;&lt;/Q&gt;と、コメントをいただいていました。&lt;/P&gt;
&lt;P class=p&gt;&lt;FONT color=#000080 size=4&gt;&lt;STRONG&gt;まぢ&lt;/STRONG&gt;です。&lt;/FONT&gt;&lt;/P&gt;
&lt;P class=p&gt;「昇格する」ということは、「コンピュータの管理に関わる動作をする」ということです。ここで署名が必要なのは、「連絡先が明らかである必要がある」ということです。&lt;/P&gt;
&lt;P class=p&gt;つまり、「オレオレ証明書」であっても、そのアプリケーションが第三者によって改変されていないことが保証でき、作成者に連絡ができる証明書が添付されているなら、ホビー プログラマが配布するアプリケーションが「オレオレ証明書」であってもかまわないのです。&lt;/P&gt;
&lt;P class=p&gt;そういえば、わんくま内で Thawte かどこかの証明ネットワークを作ろうって話があったよね？手を挙げるの忘れてた。ごめん、今挙げる。見てたら連絡ちょうだい（ぉぃ&lt;/P&gt;&lt;img src ="http://blogs.wankuma.com/jitta/aggbug/72129.aspx" width = "1" height = "1" /&gt;</description></item></channel></rss>