Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

понедельник, 17 августа 2015 г.

Установка прав входа в систему при помощи служебной программы Ntrights.exe

В настоящей статье описывается процедура установки прав входа в систему при помощи служебной программы NTRights (Ntrights.exe). 

Ntrights.exe представляет собой служебную программу из комплекта ресурсов Resource Kit, которая может использоваться для установки прав пользователя из командной строки. Ntrights.exe может использоваться для управления правами как на локальном, так и на удаленном компьютере. В файле справки к Ntrights.exe перечислены не все права входа в систему, которые могут быть изменены.

В следующем списке перечислены права входа в систему, которые могут быть изменены при помощи служебной программы NTRights:

Право пользователяПонятное имя
SeNetworkLogonRightДоступ к компьютеру из сети
SeInteractiveLogonRightЛокальный вход в систему
SeBatchLogonRightВход в качестве пакетного задания
SeServiceLogonRightВход в качестве службы
SeDenyNetworkLogonRightОтказ в доступе к компьютеру из сети
SeDenyInteractiveLogonRightОтказ в локальном входе в систему
SeDenyBatchLogonRightОтказ во входе в качестве пакетного задания
SeDenyServiceLogonRightОтказ во входе в качестве службы


Примечание. При использовании служебной программы NTRights имейте в виду, что право пользователя указывается с учетом регистра.

Следующий текст взят из файла справки Ntrights.exe.

10 критически важных event ID для мониторинга

Копия статьи: http://habrahabr.ru/company/netwrix/blog/148501/

Рэнди Франклин Смит (CISA, SSCP, Security MVP) имеет в своем арсенале очень полезный документ, рассказывающий о том, какие события (event IDs) обязательно должны отслеживаться в рамках обеспечения информационной безопасности Windows. В этом документе изложена крайне полезная информация, которая позволит Вам “выжать” максимум из штатной системы аудита. Мы подготовили перевод этого материала. Заинтересованных приглашаем под кат.

О том, как настроить аудит, мы уже обстоятельно писали в одном из наших постов. Но из всех event id, которые встречаются в журналах событий, необходимо остановить свое внимание на нескольких критических важных. На каких именно – решать каждому. Однако Рэнди Франклин Смит предлагает сосредоточить внимание на 10 важных событиях безопасности в Windows.

пятница, 20 марта 2015 г.

Запуск программы с правами администратора пользователем не из группы администраторов


Требуется: На рабочей станции пользователь без привилегий должен запускать программу, которая работает только с правами администратора.
 
Стандартное решение: Воспользоваться штатной программой run as, в самом простом виде имеющей синтаксис следующего вида RUNAS  /user:\ program (for example cmd). Пароль можно передать с помощью конвейера echo |, или с помощью ключа /savecred.  Но у этого решения есть существенный недостаток, пароль передается в открытом виде, что недопустимо. Конечно, можно написать скрипт с помощью VBS и зашифровать его. Но мы не будем заниматься этим, а воспользуемся сторонними решениями, так называемыми 3-rd party программами.

Сторонние решения:  CPAU (http://www.joeware.net/freetools/tools/cpau/) и RunasSpc (http://www.robotronic.de/runasspcEn.html).
Эти программы позволяют шифровать строку запуска, и затем уже запускать зашифрованный файл.

Примеры:

четверг, 25 марта 2010 г.

Как обойти URL-фильтры с помощью математики

(С) http://habrahabr.ru/blogs/infosecurity/88796

Может быть для кого-то станет открытием, но современные браузеры могут воспринимать URL не только в десятичной системе, но также в 8-ричной и 16-ричной, и даже единым 32-битным числом. То есть URL типа 66.102.13.19 можно представить несколькими разными способами

0x42.0x66.0x0d.0x63
0x42660d63
1113984355
00000102.00000146.00000015.00000143

Щёлкаете по любому из вариантов — и попадаете на google.com.

Эта техника была известна давно, но сейчас про неё как будто забыли. Хуже всего, что про неё забыли некоторые производители антивирусного ПО, который фильтрует почтовый трафик на предмет опасных ссылок. Они блокируют ссылку в нормальном виде, но пропускают 8-, 16- или 32-ричный IP-адрес.

Результат налицо: уже замечен банковский троян, в котором реанимированы эти старые математические трюки.

Кстати, чем не идея для киберсквоттеров. Можно найти кучу красивых м свободных адресов в 32-битном разряде, например.