Category: Windows


Depois de alguns longos meses, volto a postar por aqui, desta vez é um falha no serviço do wins do windows server, que permite a execução de código remotamente.

A falha somente caiu a público após o lançamento do patch, que pode ser baixado em: http://www.microsoft.com/technet/security/bulletin/MS11-035.mspx

Mais informações sobre a falha descoberta pelo Luigi Auriemma pode ser lida na securityfocus: http://www.securityfocus.com/bid/47730/info

Até o momento nenhum exploit lançado… até o momento… rsrsr

 

[]‘s

Sergito

 

 

Em algumas versões do Windows, há uma dificuldade em instalar alguns drivers que não estão assinados pela microsoft, ou pior, vc tem um servidor de impressão com arquitetura X86 e algumas estações x64, tem a necessidade de adicionar os drivers para 64bits e o servidor te impede de concluir, pois o mesmo é x86.

Para isso há um comando que desabilita checagem da integridade nessas situações, pois bem, use com cuidado e após alterar algo desta maneira será necessário a reinicialização do sistema.

bcdedit /set loadoptions DISABLE_INTEGRITY_CHECKS

[]'s
Sergito

Essa era a minha missão, depois de converter fisicamente para vmware um Nt server bem antigo e com file system FAT16, tive alguns problemas com driver de Rede. Não reconhecia o driver de rede por nada!!

Tentativa 1): Instalar o Vmware Tools após alterar o Arquivo VMX inserindo os parâmetros: ethernet0.virtualDev = “e1000” ou ethernet0.virtualDev = “vmxnet”. Essa era a solução sugerida pela vmware para instalar o driver com o vmware tools. Tentei também o VLANCE que é o AMD PCnet32  NIC. Nada resolvido….

Mais Info. sobre adaptadores compatíveis veja aqui: http://kb.vmware.com/selfservice/microsites/search.do?language=en_US&cmd=displayKC&externalId=1001805

Tentativa 2): Foi a instalação da placa de Rede “AMD PCNET Family Ethernet Adapter” como estavam sugerindo nos forums, o driver disponível no Cd do Nt Server não foi compatível com o Dispositivo.

Tentativa 3): Atualizar para o 2000 Server, mas infelizmente não tinha espaço suficiente no Disco C:

Sem Rede, Sem espaço no Disco, e agora?? o que fazer para a aplicação acessar o Servidor NT?

O que restou foi ir atrás do driver para o “AMD PCNET Family Ethernet Adapter” e seguir os passos abaixo:

1) Primeiramente deve-se remover o dispositivo de rede do NT Server no qual foi herdado do clone físico, e reiniciar

2) Baixe os drivers para o Nt Server: Driver AMD For NT server

3) No painel de controle, abra o item Network, depois na aba Adapters, clique em add e escolha “com disco”, selecione a pasta onde foi descompactado os drivers e siga a instalação. Será solicitado a reinicialização… e Pronto!! OK!!

O problema era a compatibilidade do driver AMD PCNET com o NT server visto que nem o VMware Tools conseguiu fazer a instalação correta do driver. Juro!! Não foi fácil encontrar o driver compatível com o servidor.

[]‘s

Sergito

Digamos que vc entrou em um sistema windows e gostaria de criar um usuário invisível ao olho nu do administrador, huum.. isso sim é possivel!! veja os procedimentos abaixo:

1) Vamos abrir o cmd e criar um usuário com permissão de administrador…

net user teste 123 /add   << usuário teste senha 123

Add ao grupo de administradores

net localgroup Administrators teste /add   << usuário teste pertence ao grupo !!

2) Deixar o usuário invisível!

Crie um valor do tipo “REG_DWORD” chamado “teste” com o valor 0 (zero) na chave abaixo:

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList

O nome da string criada tem que ser o mesmo do usuário!! Dai é só vc abrir o painel de controle > contas de usuários e verificar se o usuário consta na lista.

A outras maneiras de localizar esse usuário “invisível” claro… mas para um leigo as vezes usar deste artifícil é válido!!

No windows Xp eu testei e funcionou sem problemas, não testei no windows 7!! =(

[]‘s

Sergito

Há algumas semanas atrás eu postei como mitigar ataques synflood em linux, mudança de parâmetros do kernel e talz, nada muito ajuda quando o ataque é bem feito. O post de hoje ajuda a mitigar ataques synflood em windows, algo que eu não acredito muito mas pode ajudar em certas situações. ;)

O conhecido BackLog…

reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v EnableDynamicBacklog /t REG_DWORD /d 1

reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v MinimumDynamicBacklog /t REG_DWORD /d 20

reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v MaximumDynamicBacklog /t REG_DWORD /d 20000

reg add HKLM\System\CurrentControlSet\Services\AFD\Parameters /v DynamicBacklogGrowthDelta /t REG_DWORD /d 10

Proteção contra SynFlood…

reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v SynAttackProtect /t REG_DWORD /d 1

Diminuindo o tempo das conexões abertas…

reg add HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters /v TcpMaxConnectResponseRetransmissions /t REG_DWORD /d 2

Existe também um módulo para o IIS onde é possível proteger-se contra DoS e ataques brute force bloqueando ip’s dinamicamente, segue abaixo as referências:

http://learn.iis.net/page.aspx/548/using-dynamic-ip-restrictions/

Referências…

http://support.microsoft.com/default.aspx?scid=kb;[LN];142641

Para Solaris, HP-UX etc.. paper muito Bom!!

http://www.securityfocus.com/infocus/1729

[]‘s Sergito

Eu apelido como o dia D, ou como a SANS prefere dizer, a terça-feira negra. Hoje Terça-Feira (09-02-10), 13 Vulnerabilidades em produtos Microsoft lançadas e maioria de estado CRÍTICO, algumas para clients outras para servers. Não deixe de LER!! e Patchear! Ahh sem contar do 0day em BD Oracle que a mesma pediu que retirasse do ar o vídeo que saiu na BlackHat.

link: http://isc.sans.org/diary.html?storyid=8197

Um tempo atrás tive que refazer o firewall da empresa onde trabalho, anteriormente utilizava a autenticação msnt_auth no qual solicitava ao usuário o login e senha do domínio para acessar a internet. Resolvi alterar esse modo de autenticação evitando esse pop-up e assim que o usuário logar e acessar a internet as credenciais são enviadas ao squid automaticamente sem a necessidade de digitar usuário e senha.

Porééééééééémmmm… me deparei com um problema, logando com meu usuário em um servidor 2003 server tentei navegar e estava solicitando a senha novamente. Digito a senha e mesmo assim nada de navegar..

Postei minha dúvida em forums e listas e ninguém me auxiliou, depois de muito trabalho conseguir achar a solução do meu problema, foi abaixar o nível de autenticação que o 2003 server tem para se comunicar com outros serviços, segue abaixo como resolver no 2003 server:

Iniciar > ferramentas adm > diretiva de segurança do controlador de domínio

Configurações de Segurança > Diretivas locais -> opções de segurança

Dai é só definir o item: “Segurança de rede: Nivel de Autenticação LAN MANAGER” para “ENVIAR RESPOSTAS LM e NTLM

Pronto!!

[]‘s Sergito

É isso aí msm, modo Deus no windows 7, o que seria isso? Essa semana a Microsoft soltou na net um lugar escondido onde se concentram varias ferramentas para a customização do seu windows 7, simplesmente um gpedit bem organizado e com muito mais opções.

Ativar o “modo Deus” é simples: abra uma janela do Windows Explorer e clique com o botão direito do mouse. Escolha a opção Nova Pasta e, na hora de dar seu nome, cole o seguinte texto:

GodMode.{ED7BA470-8E54-465E-825C-99712043E01C}

É verdade que o modo é um paraíso para qualquer técnico, que não precisará mais recorrer a diferentes menus do Painel de Controle para realizar configurações simples. Todavia, por apresentar todas as opções, inclusive de ferramentas administrativas para formatação e particionamento de disco, pode se tornar um pesadelo para usuários de pouca prática e fuçadores.

Detalhe: Também funciona no vista!