04
marca
2010
0

Sprawdź zgodność konfiguracji z najlepszymi praktykami

W poprzednich wpisach pokazałem kilka nowości wprowadzonych w Windows Server 2008 R2, dzisiaj przyszła kolej na Best Practices Analyzer (BPA). Jak sama nazwa wskazuje dzięki temu narzędziu można sprawdzić czy konfiguracja serwera jest zgodna z najlepszymi praktykami. Narzędzie to jest instalowane razem z każdą obsługiwaną rolą (warunkiem jest posiadanie odpowiedniego modelu roli dla BPA), a jego uruchomienie odbywa się poprzez wybór opcji w sekcji podsumowania roli (konsola Server Manager). Wcześniejsze wersje tego narzędzia były oddzielnymi aplikacjami, a pierwsza wersja została udostępniona w roku 2006.

 best3 300x213

Uruchomienie analizy odbywa się poprzez wybór polecenia “Scan This Role”, która po kilku sekundach jest gotowa do weryfikacji. Dla każdej rekomendacji tworzony jest dokładny raport przyczyny nie spełnienia wymogów, ewentualne konsekwencje awarii oraz  zalecane rozwiązanie problemu. Warto zwrócić uwagę, że obecnie obsługiwane są następujące role:

  1. Active Directory Certificate Services
  2. Active Directory Domain Services
  3. Domain Name System (DNS)
  4. Dynamic Host Configuration Protocol (DHCP)
  5. Internet Information Services (IIS)
  6. Remote Desktop Services (RDS)
  7. Network Policy and Access Services

best4 246x300

Warto pamiętać, że podobne narzędzia dla różnych aplikacji są dostępne w Centrum Pobierania na stronach Microsoft.

02
lutego
2010
2

Bitlocker vs Admin Share

Ostatnio dość często mówi się o bezpieczeństwie zaszyfrowanych danych, jednym z ciekawych wątków jest aspekty automatycznego udostępniania zaszyfrowanych dysków przez udziały administracyjne. Przykładowo przenośny dysk został zaszyfrowany za pomocą Bitlocker to Go, po przyłączeniu do komputera zostaje on automatycznie udostępniony jako np. x$. Po odszyfrowaniu każda osoba posiadające uprawnienia może  przeglądać jego zawartość poprzez \\nazwa_serwera\x$. By wyłączyć takie zdarzenia (np. Windows 7) wymagane jest dodanie nowego klucza DWORD (32-bit) o nazwie AutoShareWks z wartością 0 w ścieżce Computer\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters.Powyższa operacja na stałe wyłącza udziały administracyjne.

Napisane przez Kamil Skalski w dziale: Bezpieczenstwo,Windows | Tagi: ,
20
września
2009
0

Błąd w SMB2.0 jeszcze bardziej niebezpieczny…

7 września Laurent Gaffié na swoim blogu opublikował kod pozwalający na atak skutkujący B.S.O.D., wkrótce po tym utworzony został exploit pozwalający na wykorzystanie luki do zdalnego wykonania kodu. Kod wykorzystujący błąd negocjacji smb2.0 został przetworzony na wiele języków (python, c# itp.) oraz jako moduł do aplikacji typu Metasploit.

Komponent odpowiedzialny za lukę to srv2.sys, podprogram w nim zawarty po otrzymaniu żądania ustanowienia właściwej komunikacji (NEGOTIATE PROTOCOL REQUEST) kończy swoją pracę powodując wystąpienie błędu systemowego PAGE_FAULT_IN_NONPAGED_AREA.

Zagrożone są wszystkie nowe systemy wykorzystujące SMB2.0 (zarówno Windows Client jak i Windows Server) łącznie z najnowszymi ich wersjami np. Windows 7.

Na tą chwile jedyna możliwa obron to wyłączenie udostępniania lub użycie narzędzia FixIt (KB975497) opublikowanego 17 września przez Microsoft  wyłączający smb2.0.

06
maja
2009
0

BitLocker to Go

Coraz częstsze przypadki wycieku danych na zewnętrznych nośnikach takich jak PenDrive spowodowały konieczność lepszego ich zabezpieczania, jednym z takich rozwiązań jest BitLocker to Go, aby skorzystać z jego funkcji kryptograficznych należy wybrać menu Bitlocker Drive Encrytpion w Control Panel, a następnie przy dysku który ma zostać zaszyfrowany wybrać opcję “Turn on BitLocker”.

bitlock1 300x210

Konieczne jest wybranie czy do uzyskania dostępu użytkownik będzie wykorzystywał hasło czy też kartę elektroniczną (smart card).

bitlock2 300x231

Odzyskanie danych w przypadku utraty karty elektronicznej lub hasła odbywa się na podstawie klucza odzyskiwania, który można zapisać do pliku lub wydrukować, środowiska firmowe mogą wykorzystać do odzyskiwania Active Directory jeśli będzie ono przechować klucz odzyskiwania.

bitlock3 300x231

Pozostaje już tylko potwierdzić chęć zaszyfrowania dysku…

bitlock4 300x231

Proces szyfrowania w zależności od wielkości dysku trwa od kilku minut do kilku godzin, w przypadku pendrive wielkości 4GB szyfrowanie trwało ok. 5min.

bitlock5 300x188

Po podłączeniu urządzenia zaszyfrowanego BitLocker to Go, pojawia się komunikat z żądaniem podania hasła, gdy zostanie podane poprawne hasło dalsza praca z urządzeniem odbywa się normalnie.

bitlock6 300x248

W przypadku utraty hasła można uzyskać tymczasowy dostęp do urządzenia  np. w celu zmiany hasła, odbywa się to poprzez wybór opcji “i forgot my password”, po czym pojawi się kolejne okno pozwalające na wybór metody odzyskiwania – warto zwrócić uwagę, że BitLocker to Go obsługuje wyłącznie wpisanie klucza odzyskiwania.

bitlock7 300x248

Poniższy screen przedstawia przykładowy plik zawierający klucz odzyskiwania oraz identyfikator takiego klucza.

bitlock8 300x118

 Poprawna weryfikacja klucza odzyskiwania pozwala na uzyskanie tymczasowego dostępu do urządzenia.

bitlock9 300x248

 Dalsze czynności związane są z konsolą zarządzania BitLocker to Go dla danego urządzenia, w przypadku dostępu w trybie odzyskiwania kolejnym krokiem może być np. zmiana hasła.

bitlock10 300x231

Napisane przez Kamil Skalski w dziale: Bezpieczenstwo,Windows | Tagi: ,
02
maja
2009
0

Biometryka w Windows 7

Coraz częściej używana biometryka np. badanie linii papilarnych została wsparta przez Windows 7. Dotychczas do obsługi urządzeń (zewnętrznych lub tych zintegrowanych) konieczna była instalacja specjalnego oprogramowania, Windows 7 posiada własne rozwiązanie przeznaczone do pracy z urządzeniami biometrycznymi.

bio1 300x125

Dostęp do ustawień – rejestracji własnych odcisków i wykorzystania ich, jako alternatywnej metody logowania, jest dostępny zarówno z poziomu panelu sterownia w sekcji Biometric Devices lub z poziomu ustawień kont użytkowników.

Pierwszym krokiem do rejestracji swoich danych biometrycznych jest potwierdzenie uprawnień do tej czynności czyli, weryfikacja hasła użytkownika.

 

bio2 300x225

Po poprawnej weryfikacji dostępny jest panel, w którym należy wybrać palec do zeskanowania.

bio3 300x225

Do poprawnego odczytu danych o liniach papilarnych konieczne jest kilku krotne zeskanowanie tego samego palca.

bio4 300x201

Po zakończeniu procesu skanowania i zapisaniu danych można już cieszyć się logowaniem z użyciem czytnika linii papilarnych, bez wpisywania hasła (którym także można się wciąż zalogować).

bio5 300x225

24
marca
2009
0

Online ID w Windows 7

Użytkownicy Windows 7 mogą dodawać do swojego konta informację o swojej tożsamości online, funkcja ta nosi nazwę Online ID i jest dostępna z poziomu zarządzania kontem użytkownika.

Jak to zrobić?

We właściwościach konta użytkownika należy wybrać opcję Link online ID’s.

7057 online id1 300x192

Aby móc przechowywać swoją tożsamość online konieczne jest wcześniejsze zainstalowanie providera danej usługi w systemie – dodanie nowego providera odbywa się przez wybór Add an online ID provider.

7057 online id2 300x192

Aktualnie dostępny jest tylko provider dla Windows Live, który należy pobrać ze strony i zainstalować.

7057 online id3 300x193

Lista zainstalowanych providerów zaktualizuje się automatycznie po zakończeniu instalacji.

7057 online id4 300x193

Dodanie nowej tożsamości online odbywa się poprzez wypełnienie odpowiedniego formularza, a następnie weryfikację poprawności wykonywaną online.

7057 online id5 265x300

09
marca
2009
0

Narzędzia eskperckie – Network Monitor

W poprzednim wpisie pisałem o najważniejszych moim zdaniem nowościach w Network Monitor 3.3, teraz przyszła kolej na dokładniejsze przyjrzenie się narzędziom eksperckim – NmSimpleSearch.

Aby zacząć pracę z narzędziami eksperckimi należy je zainstalować.

Network Monitor 4

Po zakończeniu instalacji narzędzia są już dostępne z poziomu Network Monitor, jednak aby z nimi pracować konieczne jest zapisanie pliku z przechwyconymi informacjami i ponowne jego otworzenie z użyciem zapisanego wcześniej pliku.

Network Monitor 5

Po uruchomieniu pojawia się właściwe okno narzędzia NmSimpleSearch.

Network Monitor 6

Narzędzie eksperckie NmSimpleSearch pozwala na przeszukiwanie danych zebranych za pomocą Network Monitora, w poszukiwaniu takich informacji jak adresy e-mail, adresy www czy … numery kart kredytowych.

Network Monitor 7

W zależności od wyboru generowany jest filtr według jakiego zostaną przeszukane pakiety np.

- Adresy stron www: http(s)?://([\w+?\.\w+])+([a-zA-Z0-9\~\!\@\#\$\%\^\&\*\(\)_\-\=\+\\\/\?\.\:\;\'\,]*)?

- Numery kart kredytowych: (?:4[0-9]{12}(?:[0-9]{3})?|5[1-5][0-9]{14}|6(?:011|5[0-9][0-9])[0-9]{12}|3[47][0-9]{13}|3(?:0[0-5]|[68][0-9])[0-9]{11}|(?:2131|1800|35\d{3})\d{11})

nm8

Wyniki pracy NmSimpleSearch jest podgląd znalezionych zawartości:

Network Monitor 9

09
marca
2009
0

Nowości w Network Monitor 3.3 (Beta)

Niedawno miała miejsce odsłona nowego Network Monitor w wersji 3.3 – Beta (można ją pobrać z wirtryny http://connect.microsoft.com). Najnowsza wersja tego narzędzia do przechwytywania ruchu sieciowego oprócz kompatybilności z nowymi systemami m.in. Windows 7, przynosi kilka przydatnych zmian:

Auto Scroll

Pojawiła się bardzo przydatna opcja – automatycznego przewijania listy przechwyconych pakietów.

Network Monitor 1

Aliasy

Możliwe jest także nadawanie aliasów dla źródeł i celów ruchu…

Netowork Monitor 2

Komentarze

Pojawiła się możliwość komentowania przechwyconych pakietów.

Uwaga !

Aby dodać komentarz konieczne jest wcześniejsze zapisanie pliku z danymi.

Network Monitor 3

Narzędzia eksperckie

Najważniejszą nowością jest udostępnienie współpracy z narzędziami eksperckimi, które mogą dokonywać bezpośredniej analizy ruchu sieciowego przechwyconego za pomocą Network Monitor. Aktualnie dostępne jest tylko jedno takie narzędzie NmSimpleSearch pozwalające na przeszukiwanie przechwyconych informacji.

Network Monitor 6

03
marca
2009
0

Fix: Błąd certyfikatu podczas połączenia z VM

Dzisiaj został opublikowany hotfix rozwiązujący problem błędnego certyfikatu podczas próby połączenia się z wirtualną maszyną. Błąd ten spotykany jest na Windows Server 2008 z rolą Hyper-V jak i na Hyper-V Server.

Objawy:

Podczas próby podłączenia:

Cannot connect to the virtual machine because the authentication certificate is expired or invalid. Would you like to try connecting again?

Podczas startu maszyny:

‘VMName’ failed to initialize.
Could not initialize machine remoting system. Error: ‘Unspecified error’ (0×80004005).
Could not find a usable certificate. Error: ‘Unspecified error’ (0×80004005).

Przyczyna:

Powyższy problem występuje gdy certyfikat Hyper-V Virtual Machine Management Service (VMMS) straci ważność – domyślnie jest on ważny przez 1 rok.

Hotfix:

http://support.microsoft.com/default.aspx?scid=kb;EN-US;967902

03
marca
2008
0

Konfiguracja klienta Network Access Protection przez GPO

Mechanizm ochrony sieci Network Access Protection w Windows Server 2008 wzbudził spore zainteresowanie oraz wywołał ogromną ilość pytań. Większość z nich dotyczy konfiguracji klienta oraz sposobów ułatwienia pracy z tym mechanizmem.

Jako, że jestem zwolennikiem ułatwiania sobie pracy przygotowałem listę zawierającą ścieżki istotnych ustawień w GPO przydatnych w konfiguracji NAP.

Do poprawnego działania Network Access Protection wymaga by w systemie klienckim włączone zostało Centrum zabezpieczeń:

Computer Configuration\Administrative Templates\Windows Components\Security Center
Opcja: Turn On Security Center (Domain PCs Orly)
Ustawienie Enabled

Aby system kliencki mógł poprawnie komunikować się z serwerami architektury NAP należy włączyć (skonfigurować automatyczny start usługi) usługę Agenta stacji klienckiej:

Computer Configuration\Policies\Windows Settings\Security Settings\System Services\
Opcja: Network Access Protection Agent
Ustawienie Automatic

Konfiguracja ustawień Klienta NAP w celu konfiguracji rodzaju wymuszenia, interfejsu, HRA:

Określenie rodzaju stosowanego wymuszenia

Computer Configuration\Policies\Windows Settings\Network Access Protection

\NAP Client Configuration

Opcja: \Enforcement Clients\
Ustawienie: Enabled this enforcement client
Uwagi: konfiguracji należy dokonać dla każdego, używanego rodzaju wymuszenia

Konfiguracja interfejsu użytkownika

Computer Configuration\Policies\Windows Settings\Network Access Protection

\NAP Client Configuration

Opcja: \User Interface Settings\
Ustawienie: Title, Description Image
Uwagi: należy zdefiniować poszczególne elementy interfejsu użytkownika

Definiowanie ustawień kryptograficznych

Computer Configuration\Policies\Windows Settings\Network Access Protection

\NAP Client Configuration

Opcja: \Health Registration Settings\Request Policy\
Ustawienie: Hash Algorithm, Cryptographic Service Provider
Uwagi: należy wybrać algorytm oraz dostawce usług kryptograficznych, których użyje klient do komunikacji z HRA (Health Registration Authority)

Tworzenie grup zaufanych serwerów HRA

Computer Configuration\Policies\Windows Settings\Network Access Protection

\NAP Client Configuration

Opcja: \Health Registration Settings\Trusted Server Group\
Ustawienie: Group Name, Server
Uwagi: należy określić zaufaną grupę (grupy) serwerów – konfiguracja z użyciem kreatoraścieżki do serwera należy definiować w następujący sposób:
https://nazwa_serwera.domena/domainhra/hcsrvext.dll
https://nazwa_serwera.domena/nondomainhra/hcsrvext.dll
Kamil Skalski Photo
Microsoft Certified Trainer

Powered by WordPress | Theme: Aeros 2.0 by TheBuckmaker.com