Главная


Showing posts with label пароль. Show all posts
Showing posts with label пароль. Show all posts

Thursday, 25 January 2024

Keepass и доступ по URL.

Всем привет.

Как для себя, я открыл еще одну полезную функцию в Keepass - свою базу данных(БД) можно разместить удаленно и иметь к ней доступ из любого места. В начальном диалоге (рисунок ниже) вы можете указать URL, с которым будут считываться/записываться ваши данные.


По умолчанию KeePass поддерживает FTP, HTTP, HTTPS и WebDAV. В вашей системе могут быть доступны и другие протоколы если установлены специальные провайдеры. Например, плагин IOProtocolExt добавляет поддержку SCP, SFTP и FTPS. Разумеется у вас должны быть права на запись, иначе вы будет ограничены  только просмотром БД, хотя в большинстве случаев и этого достаточно.

Вы можете хранить файл базы данных в облачном хранилище: для большинства облачных хранилищ доступна интеграция с локальной файловой системой (т.е. вы можете получить доступ к сохраненным файлам с помощью проводника Windows). Например, Dropbox, Microsoft OneDrive и Google Drive обеспечивают такую интеграцию. Если такая интеграция доступна, рекомендуется получить доступ к файлу базы данных таким образом, это обычно работает лучше, чем доступ по протоколу FTP или WebDAV. В принципе вы можете отобразить папку с файлом БД через UNC путь, если такое позволяет ваша система,  и работать с ним как с локальным диском.

Sunday, 2 April 2023

Неразумный пароль.

Всем привет.

Сегодня для вас весенний сюрприз. Считайте что на меня нашло мартовское настроение.)

Итак, как и вчера, как и год тому нас заставляют набирать пароли, длинные, сложные с большими  и малыми символами, прочее. Несмотря на красивую возможность использовать графические пароли они по некоторым причинам до сих пор не прижились.

И тогда я подумал - а полностью ли мы используем символьные пароли? И дело даже не в их длине. Дело в том что символов даже в той же Windows намного больше (благодаря Unicode), правда большую часть из них мы не можем набрать на входе по причине ограниченности клавиатуры ПК, но есть одно Но.

Как вам такой пароль? 

§®8±87TYT

А такой?

§®8±ѾҨUPSs

Заметь те что они даже не произносятся разумно! И ни в каких словарях для подбора таких слов точно нет. 

И что? - спросите вы, - что мне с него если я его набрать не смогу. А вот тут давайте не спешить. Ибо часть из этих символов (все не проверял) набрать все таки можно. Где? Конечно же на дополнительной цифровой клавитуре. Как? А вот вам подсказка от Character Map.


Такие дела, может и фикция, проверьте у себя, или считайте мою идею первоапрельской шуткой.)

Удачи.

Wednesday, 15 March 2023

Доступ к паролям в KeePass из PowerShell.

Всем привет.

Microsoft выпустила крайне интересный PowerShell модуль SecretManagement. Данный модуль можно использовать для безопасного хранения и использования сохраненных паролей в ваших PowerShell скриптах. Данный модуль условно состоит из двух составляющих: SecretStore vault – собственно дефолтное хранилище паролей, и движок SecretManagement, который позволяет работать с хранилищами паролей. Поддерживается как встроенное хранилище (SecretStore vault), так и внешние инструменты для хранения паролей, например: KeePass, LastPass, HashiCorp Vault, Azure Key Vault, Bitwarden, Windows Credential Manager и т.д. С помощью SecretsManagement вы можете сохранить любые пароли и извлечь их в любой момент. Можно хранить не только пароли, но и лицензионные ключи, ключи доступа, и любую другую конфиденциальную информацию: поддерживаются типы объектов Hashtable, Byte, String, SecureString и PSCredential.

Рассмотрим использование модуля SecretManagement для доступа к паролям в файле KeePass (*.kdbx). Разумеется сначала нужно установить сам модуль SecretManagement для взаимодействия с KeePass:

Install-Module -Name SecretManagement.KeePass

Затем зарегистрируйте хранилище KeePass в своем профиле пользователя:

Register-SecretVault -Name "KeePassDB" -ModuleName "SecretManagement.Keepass" -VaultParameters @{

Path    = "C:\App\keypass\Base.kdbx"

KeyPath = "C:\App\keypass\Base.keyx" 

UseMasterPassword = $true

}

Saturday, 3 December 2022

И волки сыты, и овцы целы!


Всем привет.

Играясь с полигоном ELK в качестве активного выявление угроз я обнаружил любопытную заметку. В ней говорилось что деятельность инфобеза в качестве охотников за угрозами можно уместить в 6 пунктов, заимствованных из отчета, опубликованного компанией Lockheed Martin (Eric M. Hutchins, Michael J. Cloppert, Rohan M. Amin, Ph.D., Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains, https://www.lockheedmartin.com/content/dam/lockheed-martin/rms/documents/cyber/LM-White-Paper-Intel-Driven-Defense.pdf):

  • Detect (oбнаруживать);
  • Deny (отказывать);
  • Disrupt (нарушать);
  • Degrade (ухудшать);
  • Deceive (обманывать);
  • Destroy (уничтожать).

Так вот по пункту Deny сообщалось следущее:

"этот пункт означает действия защитников, которые лишают злоумышленника объективного успеха. Примером может быть отказ в доступе к системным учетным записям, необходимым для горизонтального перемещения по рабочей среде. У автора была анекдотическая история. Однажды он анализировал сервис-респондер, который был занят в операционной деятельности предприятия. Злоумышленник активно похищал данные через канал, который должен был оставаться открытым для поддержки бизнес-операций. Все данные должны быть доступны, так что команда кибербезопасности оказалась в уязвимом и беспомощном положении. В качестве ответной меры они применили довольно своеобразную конфигурацию сети, чтобы вырезать случайное количество байтов из каждого случайного пакета в определенных файлах, которые направлялись к заведомо плохому месту назначения. И злоумышленник не смог восстановить украденные данные, потому что они были повреждены."

Тут я вспомнил свою историю, которая оказалась весьма похожа. Итак, руководящий орган поставил перед нашей бухгалтерией емкую задачу по сбору данных в сжатые сроки. Все бы ничего, но данные требовали консолидации со всей области, а это без малого 28 филиалов банка. Разумеется к часу Х данные были готовы на 90%, посылать непроверенные данные не хотелось, а нарушать сроки их подачи тем более. Над местным главбухом навис дамоклов меч. Они обратились к ИТ за помощью, т.е. ко мне.

Я решил что будет для всех правильно перевести ситуацию в чисто техническую - реализовать идею которая лишила бы руководство наверху рычага наказания нашего бухгалтера, хотя бы временно. Итак, я предложил взять готовые данные дополнить их  пустышкой до 100% и все красиво поместить в архив. В самом архиве был намеренно поврежден header чтобы архив не смог корректно распаковаться у адресата. И в таком виде файл был отправлен наверх. Разумеется адресат минут через 20 сообщил что архив (при пересылке?) был поврежден, срочно повторите отправку и т.д. Ай, я, яй, как же так... конечно сейчас  повторим. Вы уже поняли что за это время бухгалтерия дополучила недостающие данные, и уже новый но правильный архив бы "повторно" и торжественно отправлен адресату. 

Каюсь, но как говорится, остались и волки сыты и овцы целы!

Удачи.


Saturday, 7 May 2022

Онлайн менеджер паролей.


Всем привет.

Продолжая тему сохранения паролей на экстренный случай решил я также глянуть какой  же функционал для этого можно использовать онлайн, где своему другу, коллеге или родственнику можно будет просто передать мастер-пароль.

1password

Это один из достаточно популярных менеджеров паролей. Не имеет функционала как у Google или Apple, но доступна функция создания Emergency Kit, с помощью которой вы или другое лицо смогут восстановить доступ к вашему хранилищу. Обратите внимание, что отозвать или запретить уже инициированную процедуру восстановления доступа невозможно.

LastPass

Для передачи паролей используйте Emergency Access. Доверенные лица должны иметь аккаунт LastPass (при добавлении доверенного лица будет отправлен e-mail с необходимой инструкцией). После чего доверенное лицо в любое время может отправить запрос на получение доступа к вашим паролям и вы будете иметь время (которое сами устанавливаете) чтобы отклонить этот запрос. В случае отсутствия отклонения в указанное время – доверенное лицо получает доступ.

Bitwarden

Еще один из популярных менеджеров паролей, имеющий схожие функции, который у них называется Emergency Access. Логика его работы подобна той, что использует Google, вы добавляете доверенное лицо и указываете период неактивности, при окончании которого доступ к вашему хранилищу будет подтвержден автоматически.

Из первых трех бесплатным аккаунтом для физического лица обладает Bitwarden, он имеет импорт в один клик коллекции паролей из xml-файла Keepass-а.

KeeWeb

С паролями из Keepass-а также можно поработать и в бесплатном KeeWeb. Этот продукт с открытым(пока) исходным кодом и отличии от аналогов выше.

KeeWeb написан на JavaScript и использует WebCrypto и WebAssembly для обработки файлов паролей в браузере без их загрузки на сервер. Он может синхронизировать файлы с популярными файлообменниками, такими как Dropbox, Google Drive и OneDrive. Однако тут пользователя может смутить тот факт, что KeeWeb потребует полный доступ ко всем файлам в облаке. Как объясняет этот факт сам автор KeeWeb-а - это не его личные требования, а тех библиотек которые он использует.

KeeWeb также доступен в виде пакета Electron, который напоминает desktop приложение. В настольной версии добавлены некоторые функции, недоступные в web-версии: автонабор паролей, возможность открывать и сохранять локальные файлы, синхронизировать с WebDAV без включения CORS. KeeWeb также можно развернуть как отдельный сервер или установить как приложение Nextcloud.

В принципе KeeWeb может быть неплохим вариантом в качестве внутри-корпоративного web-интерфейса к популярному Keepass.

На этом все.

Слава Украине!

Friday, 18 February 2022

Microsoft Authenticator или телефон.

Вcем привет.

Знакомые вещи заново познаешь в нештатных ситуациях. Например всем знакомо прохождение многофакторной аутентификации через Microsoft Authenticator (МА). В нем можно либо получить одноразовый пин-код, либо подтвердить вход в самом МА. Все логично и понятно когда все налажено.

А теперь представим ситуацию что у вас со смартфоном случилась беда: украли, умер, возврат к заводским настройкам. Поехали - вот мы на новый смартфон ставим МА из Google Play повторно. Входим в него, но далее нам просят пройти активацию МА через... МА.

Да-да, такая ситуация вполне может вас ожидать если вы не указали свой номер телефона в качестве резервного способа аутентификации у себя на странице профиля https://mysignins.microsoft.com/security-info. Это наблюдается довольно часто, ведь МА работает, зачем мне указывать что-то еще.



И вот только после того как вы добавите свой номер в список у вас в МА появится строка с выбором подтверждения по номеру телефона.

Теперь вы успешно активируете свой МА по звонку от Microsoft.

Удачи.

Saturday, 12 February 2022

Сброс пароля в Windows 10.


Всем привет.

Иногда попадаются хосты c Windows 10 на которых локальный админ давно не использовался и поэтому пароль к нему просто забыт. Поэтому нужен простой способ его сбросить.

Для этого нам понадобится флешка с установочным образом Windows 10. О том, как ее сделать, написано здесь https://remontka.pro/rufus-3-bootable-usb/.

Скачиваем в сети ISO-образ с Windows 10, затем используя утилиту Rufus (https://rufus.ie/), создаем загрузочный диск на флешке. Далее следует перезагрузить нужный хост и войти в BIOS, нажав Del, F2, F8, F9, F11 или F12. Выбираем загрузку с USB-drive. Запоминаем изменения и загружаемся с нашей флешки 

Идем по шагам:

1. Когда появится интерфейс установки Windows 10, нажимаем Shift + F10 или Shift + Fn + F10 - на некоторых ноутбуках, если первая комбинация не сработает. Открывается командная строка.

2. Вводим команду regedit и нажмите Enter. Запускаем редактор реестра.

3. В открывшемся редакторе реестра выбираем справа папку HKEY_LOCAL_MACHINE. Затем выбираем команду по меню Файл, Загрузить куст.

4. Открываем путь к файлу C:\Windows\System32\config\SYSTEM. В режиме восстановления могут путаться имена дисков, например диск "С" отображается как "Е". Это случается часто. Узнать, на каком диске у нас реальная (не с флешки) папка Windows, можно, посмотрев их содержимое.

5. Система предложит ввести имя для куста реестра. Вводим любое, но чтобы оно не совпадало с существующими, например Mimoza, и жмем ОК.

6. Открываем папку HKEY_LOCAL_MACHINE на панели слева, в ней - Mimoza, а в нем - раздел Setup.

Sunday, 16 February 2020

Двухэтапная аутентификация под вопросом.

Всем привет.

Двухэтапная аутентификация сейчас в моде. Она повышает безопасность вашего доступа к вашим сетевым ресурсам. И одновременно повышает вашу зависимость от вашего гаджета или сервиса аутентификации который предоставляет третья сторона. И в этом основная фишка второго этапа - чтобы пользователь сервиса аутентификации не потерял доступ сам. Причины бывают весьма банальны - не пришла смс с кодом, код не подошел, сервис посчитал ваше подключение не надежным и т.д.

На семинаре нам настоятельно рекомендовали Google Authenticator.

Google Authenticator - приложение для двухэтапной аутентификации с помощью Time-based One-time Password Algorithm (TOTP) и HMAC-based One-time Password Algorithm (HOTP) от Google LLC. Сервис реализует алгоритмы, указанные в RFC 6238 и RFC 4226.

Пользователи должны сначала установить приложение на своё мобильное устройство. Для того, чтобы войти на сайт или воспользоваться услугами сервиса, требуется ввести имя пользователя и пароль, запустить приложение Authenticator и ввести в специальное поле сгенерированный одноразовый пароль.

Для этого сайт предоставляет общий секретный ключ пользователю, который должен быть сохранен в приложение Google Authenticator. Этот секретный ключ будет использоваться для всех будущих входов на сайт.

Thursday, 2 January 2020

Правила личной безопасности в сети.

Все привет. 

На днях прибежала презентация очередного экспресс-семинара на тему личной цифровой безопасности. Проводила его гуру диджитал безопасности, как было указано на ее бейдже, от внешней кампании с броским названием. Таких фирмочек сейчас много.) Презентация довольная большая по количеству слайдов, и самое интересное находилось в конце. Поэтому перехожу сразу к выводам, т.е. советам по личной безопасности и их анализу.

Настроить защиту с помощью двойной аутентификация через Google Authenticator  (без привязки к номеру телефона и другой почте) или через получения смс на другой номер телефона, используемый на другом мобильном аппарате и не связанный с основным номером.
Так вот почему у девушек по два аппарата). Надо это обязательно проверить. А к подружкам у которых только один телефон относится с подозрением.))

Проводить ревизию почты и удалять письма с конфиденциальной/личной информацией (пароли/телефоны/адреса/ данные паспортов).
Согласен полностью. И настройте фильтр по контенту. 

Заканчивая работу, совершать выход из аккаунта. 
Согласен полностью. В web-браузере используйте гостевой режим. Никогда не соглашайтесь на сохранение паролей.

Tuesday, 1 October 2019

Удалить кеш паролей в Windows 10.

Всем привет.

Есть такая бяка как кеширование паролей в Wndows 10. Ну всем хороша фича для пользователя, только вот мешает она когда ему надо периодически его менять согласно доменной политики на фирме. А этот кеш пагубно влияет на приложения которые работают постоянно,  например, на почтовый клиент  MS Outlook. Пароль поменял на новый, а в кеше старый, и пользователь тихо-тихо и заблокирован. Можно пароль в кеше удалить(поменять) ручками. 

Но это долго. Лучше сделать это на автомате.

Что у вас закешировано на сегодня можно глянуть так: cmdkey /list

Можно попробовать удалить конкретный кеш так:
cmdkey /delete:targetname

У меня не сработало, не получилось указать правильный параметр targetname.

Тогда пробуем вот так через Powershell:
cmdkey /list | ForEach-Object{if($_ -like "*Target:*"){cmdkey /del:($_ -replace " ","" -replace "Target:","")}}

А вот такой код точно сработает:
$Credentials = (cmdkey /list | Where-Object {$_ -like "*Target=*"})
Foreach ($Target in $Credentials) {
    $Target = ($Target -split (":", 2) | Select-Object -Skip 1).substring(1)
    $Argument = "/delete:" + $Target
    Start-Process Cmdkey -ArgumentList $Argument -NoNewWindow -RedirectStandardOutput $False
    }

Все на сегодня.

Tuesday, 9 April 2019

Ping me gently.

Всем привет.

Вам случалось, как администратору, ловить необычные пинги? Вот такие например. С небольшими вариациями.


- Что случилось?

- Она больше не пингуется. Совсем.

- Ты уверен? Совсем, совсем? И как давно?

- Да, черт возьми, я себе места не нахожу... С этого понедельника.

- Как это произошло?

- Да не знаю я. Как обычно, все было хорошо - регулярные пинги, нормальный отклик. Все кадры без потерь. Полный трафик общения в обе стороны. Все транзакции без потерь, даже те которые были не в рамках протокола.

- А потом вдруг?

- Да не вдруг. Вначале начали пропадать пакеты, редко но пропадать. Я решил что она занята еще одной задачей, ну там память перегружена, мой запрос становится в очередь... на который ответ будет позже,.. с задержкой но будет. 

- Но ответ не пришел.

- Не пришел, к сожалению. Я перестроил запрос и повторил пакет. Он канул в никуда как и прежний. Я начал волноваться, решил полностью переписать код транзакции, и...

- И что?

- Ответ пришел.

- Вот и отлично. Она освободилась, увидела твой запрос, приняла его, и ответила. Транзакция завершена. Все хорошо?

- Нет, не так. Ответ пришел не на мой запрос.

- Не понял...

- Это был не мой пакет, не для меня. Как будто он попал ко мне случайно. Понимаешь? НЕ МОЙ.

- Хм, а ты пробовал запускать трассировку к ней? Может между вами нарушен коммуникационный канал. Так бы ты увидел с чьей стороны проблема. Может тебе надо поменять протокол общения, ну там размер кадра подстроить или частотность посылок. Не мешало бы проверить и версию.

Monday, 2 July 2018

Суттєве доповнення до вашого резюме.


Всім привіт.

Час від часу доводиться надсилати своє резюме до нових работодавців. Звісно моє резюме має відомості, тобто персональні дані (ПД), які мене ідентифікують як фізичну особу. А з введеням в дію GDPR увага до ПД отримала новий фокус.

Як нам відомо Закону України «Про захист персональних даних» від 01.06.2010р. № 2297  регулює відносини, пов'язані із захистом персональних даних під час їх обробки.

Так от посилаючись на статтю 8 Закону України «Про захист персональних даних» потенційний работодавець все частіше вимагає моєї згоди на обробку моїх ПД. При цьому під обробку він закладає буквально ВСЕ: збір, реєстрація, накопичення, зберігання, адаптування, зміна, відновлення, використання, знеособлення, знищення моїх ПД. Все це має бути реалізовано з метою забезпечення можливих трудових відносин.

Вважаєте що цього досить? Ні. Також работодавець вимагає згоди на поширення моїх ПД (реалізація та передача третій стороні). О це вже, панове, перебір. Навіщо работодавцю під час розгляду мого резюме передавати його ще комусь. Таку згоду він може отримати тільки після підписанного контракту, не раніше!

Надаючі таку згоду ми, по суті, надаємо право кампанії, в якій ми навіть ще не працюємо, робити з нашими ПД що завгодно. Тобто якщо ваші ПД випливуть назовні, я впевнений що юрист кампанії знайде потрібне слово зі списку вище.)

Тому пропоную в резюме останнім пунктом вписувати наступне:
  1. заборону на поширення ПД (передача третій стороні тощо)
  2. обмеження терміну зберігання ПД (резюме тощо) в базі кампанії на півроку.

Бережіть себе.


Friday, 25 May 2018

Уведомление о файлах cookie в странах ЕС.

Привет и Hello.

День настал. Google это сделал за меня.

В соответствии с законодательством Европейского Союза вы должны предоставлять посетителям из стран ЕС информацию о файлах cookie, используемых в вашем блоге. Во многих случаях законодательство также обязывает вас получать от посетителей согласие в отношении этих файлов.

Мы добавили в ваш блог уведомление о том, что в нем используются файлы cookie сервисов Blogger и Google, включая файлы cookie Google Analytics и AdSense, а также разъяснение по поводу других данных, собираемых компанией Google.

Вы несете ответственность за актуальность уведомления и его отображение в вашем блоге. Если вы установили функции сторонних разработчиков, что привело к появлению дополнительных файлов cookie, уведомление может потерять актуальность. При этом может собираться дополнительная информация о посетителях вашего блога.

Подробнее об уведомлении и нашей ответственности здесь.

Если вы создали уведомление и хотите посмотреть его, но живете за пределами ЕС, откройте свой блог и измените код страны. Например: blogspot.fr или blogspot.co.uk. При использовании персонального домена уведомление посмотреть нельзя.

У меня уведомление работает. Проверено. Вы не увидели? Пишите в комментарий.

Остался только один вопрос - ваши куки собирает Google, а нести ответственность за них буду я?:)

Monday, 21 May 2018

Кому он нужен, этот GDPR?

Всем привет.

Сегодня в ИТ сообществе мало кто не говорит про GDPR и что оно нам привнесет нового. Чем чаще упоминают Общий регламент по защите данных (англ. General Data Protection Regulation, GDPR), тем больше появляется трактовок и многочисленных версий законодательства, и тем сложнее становится разобраться и эффективно применить эту информацию на практике. В двух словах GDPR строго определяет правила обхождения с персональными данными (ПД) физлица: где хранить, как долго, как защищать, кто и когда может потребовать удаления их из базы данных, и т.п.

Сложность понимания GDPR еще и в том что в Украине уже действует закон "О защите персональных данных". Правда относится он только к гражданам Украины. В принципе и GDPR должен защищать ПД только граждан ЄС. Но GDPR имеет статус экстерриториальности поэтому он будет действовать для граждан ЄС за пределами ЄС, т.е по всему миру. Как это будет на практике и все ли страны пойдут навстречу - поглядим.

Если вы полагаете что вас, как не гражданина ЄС, этот закон не касается то вы уже ошибаетесь. Во первых все онлайн-сервисы меняют свою политику конфиденциальности для вас как для своего клиента.

Вот от Google:

В этом месяце мы внесем изменения в Политику конфиденциальности, чтобы нашим пользователям было проще разобраться, какую информацию мы собираем и как она используется. Мы также усовершенствовали проверку настроек конфиденциальности и другие функции защиты данных и конфиденциальности. 

Ваши текущие настройки и принципы обработки информации останутся без изменений. В обновленном документе мы подробно рассказываем о наших принципах и возможностях для пользователей: управление данными, их изменение, экспорт и удаление. 

Эти изменения связаны с тем, что в Европейском союзе вступает в силу Генеральный регламент о защите персональных данных (GDPR). Мы вносим необходимые изменения в Политику конфиденциальности и надеемся, что они помогут пользователям Google со всего мира. 

Тоже самое я получил еще как минимум от пяти сервисов. Т.е. они применяют эти правила независимо от того чей паспорт вы имеете.

Во вторых если вы имеете деловые отношения с ПД партнера, или клиента из-за рубежа то вам следует соблюдать GDPR в полной мере.

В этом случае во главу угла станет понятие что такое ПД и какие данные под это определение попадают. Я бы даже сказал что наступает золотая эра для наших юристов и адвокатов, которые наверняка проявят себя в этом вопросе.)

Закон Украины "О защите персональных данных" гласит  что Персональные данные (или личные данные) - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.

Т.е. ПД это данные по которым можно однозначно идентифицировать человека. Однозначно! Не сделать предположение что это Вася, а однозначно ответить что это Василий Пупкин, у которого номер паспорта и ИНН такой то. Юристы наверняка покажут себя на трактовке понятия "другая информация". Как то мне пытались доказать что почтовый адрес типа Вася-Козырный@ukr.net тоже есть ПД. А то что его вела на ukr.net подружка Наташка их не волновало).

Как Закон "О защите персональных данных" будет сочетаться с GDPR сказать пока сложно. Как работает первый, я пока не увидел. Все кампании, банки, магазины и т.п. берут с нас подписку что они могут обрабатывать, хранить и... даже передавать наши ПД 3-м лицам. Это все. Т.е. мы сами разрешаем делать с нашей ПД что угодно.

Надеюсь GDPR станет более эффективным.

Saturday, 17 March 2018

PuTTY - отключение аутентификации по паролю.

Всем привет.

На днях я писал как создать доступ по SSH-ключу. Все получилось замечательно кроме одной фишки - для тех кто хотел избавиться от ввода пароля новость оказалась не очень Ибо вместо одного пароля пользователя теперь система начала запрашивать парафразу самого ключа.

И вот я натыкаюсь на заметку где описана процедура отключения аутентификации по паролю.

В двух словах предлагают следующее. 
  • подключитесь к серверу по SSH, используя пароль, и откройте файл sshd_config для редактирования: sudo vi /etc/ssh/sshd_config.
  • убедитесь, что указан правильный путь к открытым ключам SSH, поставьте значение параметра PasswordAuthentication no.
  • перезапустите службу sshd: service sshd restart

Все готово. Можете подключится к серверу по SSH без использования пароля пользователя. 

Например, запустите PuTTY, проверьте, что во вкладке Connections -> Auth содержится путь к закрытому ключу (ppk) и откройте подключение.

В случае успешной аутентификации по SSH-ключу вы получите доступ к командной строке сервера и сообщение вида Authenticating with public key "rsa-key-20170510", где rsa-key-20170510 - имя примененного закрытого ключа, указанное вами в файле authorized_keys.

Так вот эта процедура НЕ ОТМЕНЯЕТ ввода парафразы. Более того, если вы решите отказаться от входа по SSH и удалите путь к закрытому ключу (ppk) в PuTTY, то система вас вообще теперь не пустит - приглашение к вводу пароля пользователя не появится.

Такие дела.

Saturday, 13 January 2018

The protection of Powershell script.

Hi there.
 
If you know the obfuscation for VBScript files was with tiny tool as Script Encoder from Microsoft. We could get VBE file instead VBS file. VBE file could be run easy as VBS: cscript file.vbe. This was poor protection for VBS scripts. Anybody could find in Internet decoder for VBE.
 
And what is situation about such protection for Powershell script?
 
For example, I know fine GUI tool as PowerGUI.
 
Script compilation to executable files (binary exe) is one of the features we have added in PowerGUI version 3.0 or above. You would likely want to use compile a script when you want to share it in the enterprise environment and you are not sure whether the other person is comfortable running scripts or you simply don’t want risking someone modifying the your code.
 
To compile a PowerShell script:
  • open the script in PowerGUI Script Editor,
  • on the Tools menu, click Compile Script,
  • then specify the name and path for the exe file you want to create EXE-file.
 
The additional options you get are:
  • show or hide the PowerShell Console window when executing the script,
  • automatically close or keep the console window,
  • protect the script source code by obfuscating it using a password you specify,
  • add other PowerShell scripts  to the exe (if you have another script which your main script is using).
However you shouldn't to be calm. You have to know some moments. You have to type Password each time for running your exe-file. So you can't to share your exe-file without password. And if your exe-file take any error during execution, so your powershell script will be locate in PowerGUI temporary folder in clear type.

Be careful.
 
 
 

Monday, 24 July 2017

XLSB как формат для зашиты данных в Excel.

Всем привет.
 
Мы знаем что Microsoft Excel предоставляет пользователю несколько уровней защиты - от простой защиты отдельных ячеек до шифрования всего файла шифрами крипто-алгоритмов семейства SHA:

 
  • уровень 0 - Защита от ввода некорректных данных в ячейку
  • уровень 1 - Защита ячеек листа от изменений
  • уровень 2 - Выборочная защита диапазонов для разных пользователей
  • уровень 3 - Защита листов книги
  • уровень 4 - Шифрование файла.
Сейчас мне нет смысла  пересказывать то что вы можете найти неоднократно в сети http://www.planetaexcel.ru/techniques/5/66/.

Замечу следующее -  ни один из способов не защищает наши данные от копирования методом копипаста. Ибо этим часто пользуются те кому надо что-то изменить, а автор листа это запретил. Никакого взлома, просто Copy значения ячейки плюс Paste в новый лист или книгу, и работаем.

Ранее я писал как просто удалить пароль в 2010-м Excel. И вот чисто случайно я обнаружил  что все-таки возможность защиты  с таким паролем существует. И она штатная! Называется эта штука как Excel Binary Workbook (*.xlsb). Это компилированный внутренний формат для файлов Excel 2016. В этом случае внутренняя структура Excel-файла еще видна, но вот само содержание уже нет. Пользуйтесь на здоровье!


Успехов.

Tuesday, 22 November 2016

Фонетический алфавит NATO.

Всем привет.

Много раз слышали  как в западных фильмах бравый вояка другому зачитывает секретное донесение - Альфа-Браво-Танго-Зулу и т.д. Слышали? Конечно.

Так вот это  фонетика принятая в NATO для произношения английских слов по буквам. Чтобы принимающая сторона все четко поняла. Например, первое слово моего блога будет звучать как: November, Yankee, Uniform, Kilo, Echo, Romeo, Sierra.

Вам понятно что первые буквы в этих словах и составляют мое "NYUKERS". Секрета в этой фонетике нет. Ниже представлен весь алфавит.


Пользуйтесь на здоровье.


Wednesday, 3 August 2016

Взлом графического ключа Android.

Всем привет.

Уверен, после прочтения статьи вы поймете что взлом графического ключа Android не так уж и сложен. С благородной целью это может быть попытка восстановления доступа по вашей забывчивости. Вам как пользователю вашего устройства следует это знать.


Не только моддеры, хакеры и разработчики, но и просто опытные пользователи знают, что опцию «Отладка по USB» в настройках Android планшета или смартфона желательно постоянно держать включенной.  Этот режим может понадобиться для получения root, тестирования приложений при разработке, установке альтернативных recovery и в прочих случаях, когда мы работаем с ADB.

Разработчик с форума XDA, извесный под ником M.Sabra утверждает, что любой, кто имеет хотя бы минимальный опыт работы с программой ADB, может легко взломать блокировку телефона или планшета графическим ключом. При этом вам даже не понадобятся root права.

 
Всё что вам потребуется – это большой компьютер с установленным на нем Android SDK, в составе которого и находится программа ADB, USB кабель для подключения телефона или планшета, и само заблокированное устройство. Как утверждает автор, взломать графический ключ телефона или планшета можно с помощью трех методов.
 
Подключите устройство к компьютеру, запустите на компьютере окно командной строки (Пуск -> cmd в Windows XP или Пуск -> Найти программы и файлы -> cmd ).

Метод 1.
Введите по очереди следующие команды:

adb shell
cd /data/data/com.android.providers.settings/databases
sqlite3 settings.db
update system set value=0 where name='lock_pattern_autolock';
update system set value=0 where name='lockscreen.lockedoutpermanently';
.quit

Перезагрузите планшет или телефон.

Wednesday, 13 February 2013

Набор для исследования компьютерных инцидентов, часть 2.

А вот вам вторая часть практического документа для исследователя.

reg query "HKLM \ Software \ Microsoft \ Updates \ Internet Explorer 6 \ SP1 \" / v
reg query "HKLM \ Software \ Microsoft \ Updates \ Internet Explorer 6 \ SP2 \" / v
@ echo ОС WinXP
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows XP \" / v
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows XP \ SP1 \" / v
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows XP \ SP2 \" / v
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows XP \ SP3 \" / v
@ echo ОС Win2003
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows 2003 \" / v
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows 2003 \ SP2 \" / v
reg query "HKLM \ Software \ Microsoft \ Updates \ Windows 2003 \ SP3 \" / v
@ echo запрос через MBSA
mbsacli / hf / v
@ echo запрос через WMI
cscript hotfixes.vbs
где hotfixes.vbs имеет вид:
strComputer = "."
Set objWMIService = GetObject ( "winmgmts:" _
& "(ImpersonationLevel = impersonate)! \ \" & StrComputer & "\ root \ cimv2")
Set colQuickFixes = objWMIService.ExecQuery _
( "Select * from Win32_QuickFixEngineering")
For Each objQuickFix in colQuickFixes
Wscript.Echo "Компьютер:" & objQuickFix.CSName
Wscript.Echo "Сервиспак ID:" & objQuickFix.HotFixID
Wscript.Echo "Описание:" & objQuickFix.Description
Wscript.Echo "Дата установки:" & objQuickFix.InstallDate
Wscript.Echo "Под каким пользователем установлено:" & objQuickFix.InstalledBy
Next 

  Важной информацией может стать расширенный перечень не системного ПО установленного в ОС [10]:
@ echo запрос через WMI
cscript installed.vbs
где installed.vbs имеет вид
strComputer = "."
Set objWMIService = GetObject ( "winmgmts: \ \" & strComputer & "\ root \ default")
Set colItems = objWMIService.ExecQuery ( "Select * From InstalledSoftware")
For Each objItem in colItems
Wscript.Echo "Key name:" & objItem.KeyName
Wscript.Echo "Display Name:" & objItem.DisplayName
Wscript.Echo "Display Version:" & objItem.DisplayVersion
Wscript.Echo "Install Location:" & objItem.InstallLocation
Wscript.Echo "Installation Date:" & objItem.InstallDate
Wscript.Echo "Install Source:" & objItem.InstallSource
Wscript.Echo "Uninstall String:" & objItem.UninstallString
Next 

Версия на печать

Популярное