Главная


Showing posts with label RDP. Show all posts
Showing posts with label RDP. Show all posts

Friday, 6 June 2025

Easy Print и проброс принтера.

Всем привет.

Несмотря на повальную диджитализацию нашей жизни печатать на бумаге меньше мы не стали. Принтеров стало еще больше, как локальных так и удаленных. Иной принтер по уровню сервисов из коробки сейчас сравнится с сервером, разве что пока кофе не умеет готовить.)

Популярный режим перенаправления (проброса) принтеров позволяет пользователям отправлять задания печати из терминальной RDP (RDS) сессии на свой локальный принтер, подключенном к компьютеру. По умолчанию в Windows пробрасываются все подключенные к ВАШЕМУ компьютеру принтеры, и принтер назначенный по-умолчнаию на локальном устройстве, будет назначен устройством по-умолчанию в терминальной сессии.

В новых версиях Windows для печати из RDP сессии используется универсальный драйвер Remote Desktop Easy Print, который позволяет печатать практически на любом принтере. При использовании Easy Print не нужно устанавливать драйвера для перенаправленных принтеров на RDP сервере, а перенаправленный клиентский принтер автоматически сопоставляется с драйвером RD Easy Print. Драйвер Easy Print прозрачно перенаправляет все задания в локальные очереди печати на компьютер, кроме того, он обеспечивает полноценный доступ к графическому интерфейсу управления принтером на локальной машине (доступны все кастомные опции и настройки печати). Даже в Windows 10/11 (Pro версии) Easy Print работает из коробки. 

Собственно настройка Easy Print для RDP (RDS) сервера подробно уже описана.

Хочу малость добавить о другом направлении печати -  обратном. Мне попадаются пользователи которые уверены на все 100, что они могут печатать на ОФИСНОМ принтере находясь... дома. Т.е. человек подключаєтся по RDP (или VPN), и полностью уверен что раз локальный принтер в списке то и печать на него должна выполняться. Пытался раз обьяснить что так, как миниум, будет не логично (кто заберет ваш результат?), но вчера моя версия потерпела крах. Пользователь пришла в офис, и включила себе VPN (она так сама решила!) и попыталась что-то наспех напечатать. Естественно ничего не вышло, а мое робкое обьяснение уверенно парировала репликой "но принтер то рядом же, почему не идет печать?"

Такие вот дела.

Thursday, 24 April 2025

Переподключить Ethernet удаленно.

Всем привет.

Часто бывает что домашний роутер при подключении кабелем отдает по Ethernet порту скорость 10 Mb/s вместо положенных 100. Как правило достаточно раз или два переподключить адаптер или кабель и можно договориться с ним на 100 Mb/s.

Но что делать если это RDP-сеанс и наш сервер, или ПК, далеко?
Правильно - переподключить Ethernet адаптер с помощью Powershell.

Строка запуска скрипта будет такая:
powershell.exe -Nologo -ExecutionPolicy Bypass -Noprofile -File LANswitch.ps1

pause 

где скрипт LANswitch.ps1:

Get-NetAdapter -Physical | where Status -eq 'Up' | select-Object Name,LinkSpeed

# Вимикаємо адаптер
Write-Output "Виключаю мережу Ethernet, oчікуємо 5 секунд..."
#Start-Sleep -Seconds 5
Disable-NetAdapter -Name "Ethernet" -Confirm:$false

# Чекаємо 25 секунд
Start-Sleep -Seconds 25

# Увімкнення адаптера
Write-Output "Включаю мережу. Очікуємо 15 секунд..."
Enable-NetAdapter -Name "Ethernet" -Confirm:$false

Start-Sleep -Seconds 15
Get-NetAdapter -Physical | where Status -eq 'Up' | select-Object Name,LinkSpeed 

Уверен что в нем вам все понятно без дополнительных нотаций. Свои задержки подберете опытным путем.
Удачи.

Tuesday, 7 January 2025

Домашний GenАI сервер.

Всем привет.

Как-то под Новый год мне не удалось попасть физически на свой компьютер (с Windows 10, но далее назовем его гордо GenАI-сервер) который и выступает собственно в роли GenАI. А вот ноутбук оказался доступен. И чертовски захотелось поработать творчески...

Тут я вспонимл про то что почти все генераторы могут работать по сети.  В конце концов gradio тот же web frontend, a волшебный ключик --listen творит чудеса.

Что мы имеем в таком случае? У себя на нотубуке в web-браузере мы можем запустить тот же ComfyUI как https://GenAI_ip_adr:8187 и начинать творить. Все ресурсы для генерации, CPU+RAM+VRAM, будут использованы на удаленном сервере. Отлично. 

А что в минусах? 

Первое - у нас нет консоли (backend) самого генератора, иногда полезно и туда заглядывать, хотя для ComfyUI автор эту проблему уже решил: хитрая панелька снизу в окне web-браузера.

Второе - мы не можем переключиться на другой генератор, например на Fooocus, если тот не запущен. Я пробовал запустить их несколько одновременно, однако печаль по памяти.

Какие есть варианты?

Самый простой это использовать RDP сеанс к своему серверу. Теперь в отдельном окне у меня Desktop сервера со всеми вытекающими плюсами. Если здесь минус? Практически нет, за исключением небольших настроек для RDP.  Но можно пойти еще дальше.

Friday, 6 December 2024

Будень адміна.

Привіт, привіт.

З огляду на рік 2024-й невеличкі підсумки адмінського буття.

Щоб там не казали але я бачу чіткі переваги удальонки перед офісом. Звісно і в офіс ходити треба щоб керівництво не забуло як ви виглядаєте), але якщо це година на транспорт та алярми від росіян, то переваги зрозумілі. Кому не вистачає спілкування - чаттеся в месенджерах досхочу.

Тепер про робоче місце Адміна. Звісно робоча станція в офісі з якої робимо всі свої справи має бути онлайн 24 на 7, в BIOS включена опція щоб вона піднімалася якщо переключення живлення трапилось. Станція має зарезервовану IP-адресу, та додано вручну ще декілька DNS-сеpверів.

Також бажано мати її дубль, я зробив собі віртуального клона на HyperV і закинув її в ЦОД, тепер маю адмін-резерв online на той випадок якщо з фізичною все ж таки трапиться незворотній трабл.

Вдома має бути відпрацьована VPN+RDP/SSH сесія на ноутбуці плюс іншому ПК. Акаунти та інша критична інформація по підключенням має бути в корпоративній хмарі, та продубльована на е-токен з розрахунку що ви його завжди можете прочитати навіть без інтернета. На токені краще використовувати keepass, майстер пароль тримати в голові.

Кориcтуйтеся Teams як для демонстрації екрану так і для віддаленого керування., а не тільки для чатів та нарад. Часто цей інструмент дуже виручає. Також перевірте роботу вашого пакету MS Office 365 через web-браузер, це іноді економить купу часу, бо локальні застосунки М365 доволі повільні та примхливі.

Щасти всім нам.

Tuesday, 24 September 2024

Управление настройками сети с PowerShell, часть 2.


Всем привет.

Продолжим дергать сетевые настройки с помощью Powershell. Начинал я это делать еще здесь

А сегодня продолжим работу вместе с другим гуру ИТ-администрирования. Сегодня мы рассмотрим основные командлеты, которые позволяют узнать текущий адрес сетевого адаптера, назначить статический IP адрес, DNS сервера, или настроить сетевой интерфейс на получение конфигурации IP от DHCP сервера. Вы можете использовать эти командлеты для настройки сети как в Windows 10/11, так и в Windows Server (или версии Sever Core), в Hyper-V Server, для изменения настроек IP сетевых адаптеров на удаленных компьютерах, и в PowerShell скриптах.


Содержание:

  • Управление сетевыми адаптерами в Windows из PowerShell
  • Вывести настройки IP сетевого подключения с PowerShell
  • PowerShell: задать статический IP адрес в Windows
  • Set-DnsClientServerAddress: настроить адреса DNS серверов
  • Управление таблицей маршрутизации с помощью PowerShell
  • PowerShell: получить IP адрес в Windows от DHCP сервера
  • Изменить параметры IP и DNS на удаленном компьютере Windows

В предыдущих версиях в Windows для управления сетевыми настройками из cmd использовалась из CLI использовалась команда netsh. В PowerShell 3.0 и выше для управления сетевыми настройками Windows можно использовать встроенный PowerShell модуль NetTCPIP.

Чтобы получить список командлетов в этом модуле, выполните:

get-command -module NetTCPIP

В этот модуль также входит командлет Test-NetConnection, который можно использовать для проверки доступности TCP портов на удаленных компьютерах.


Управление сетевыми адаптерами в Windows из PowerShell

Выведите список доступных сетевых интерфейсов в Windows:

Get-NetAdapter

Командлет возвращает имя интерфейса, состояние (Up/Down), MAC адрес, скорость на порту.


Чтобы вывести только активные физические сетевые интерфейсы:

Get-NetAdapter -Physical | ? {$_.Status -eq "Up"}

Можно вывести только определенные параметры сетевых адаптеров, например: имя, скорость, состояние и MAC адрес:

Get-NetAdapter |Select-Object name,LinkSpeed,InterfaceOperationalStatus,MacAddress


В Windows могут присутствовать скрытые сетевые адаптеры. Чтобы вывести их все, добавьте параметр IncludeHidden:

Get-NetAdapter –IncludeHidden

Команда вернет в том числе все виртуальные WAN Miniport адаптеры, которые используются для различных типов подключений включая VPN. Перезапуск этих адаптеров часто позволяет решить некоторые ошибки VPN подключений с помощью встроенного клиента Windows. Для управления сетевыми подключениями VPN доступны отдельные команды PowerShell.


Вы можете обращаться к сетевым интерфейсам по их именам или индексам (столбец ifIndex). В нашем примере, чтобы выбрать физический LAN адаптер Intel 82574L нужно набрать команду:

Get-NetAdapter -Name Ethernet0

или

Get-NetAdapter -InterfaceIndex 8

Thursday, 1 August 2024

Mouse without borders.

Hi all.

Mouse Without Borders was developed to make it possible to control a number of Windows computers with a single set of user peripherals. That is, by setting up a single point of control, a person can take control of up to 4 PCs with one keyboard/mouse connection. The program is therefore a productivity enhancement utility, a way of centralizing computer-controlled tasks in a highly efficient manner. Born out of a need for work output streamlining, the program has much to offer, including numerous setup options.

Right from the start, a workstation manager can tailor Mouse Without Borders in several ways. There's the benefit of a sharable clipboard to explore. When this option is set, copied data can be spread across multiple machines, which means all computers gain access to shared data. For example, the main computer might share a project document or image. Seamlessly, the utility then distributes the data to all machines, as if the clipboard is a single group asset. Of course, before such projects can be assigned, there's the system layout to configure. The machine centralizing utility rises to the challenge here by providing a straightforward setup routine.

After the software is installed, that's when the setup procedure is accessed. In here, the user defines the primary computer and assigns the roles of the satellite devices. These could be desktop computers or laptops. One keyboard and one mouse then take control of the primary/remote machines. Again, this setup is incredibly useful in an environment where a person is using multiple computers. Let's say an executive uses an office laptop, but they also have access to the office desktop and a second laptop. Using Mouse Without Borders, project assets are shared, processed, and stored simultaneously on all three computers. Productivity figures rise, the project is completed, and everyone's happy. And that's one scenario out of many. It's a far better office layout than having mouse and keyboard cables strewn everywhere while a harassed worker jumps between each machine in an effort to keep them all updated.


A security code is required to group the chosen primary and slave computers. It's generated by the initialization routine. That code should be noted down during the setup portion of the installation. During this period, there are a number of optional settings to decide upon in the tool menu. Decide whether the mouse pointer will live on the main computer or be able to cross over onto the slave machines. Customize keyboard shortcuts and create personalized logon screens, complete with localized pictures. All-in-all, with such customizable options embedded from the start, Mouse Without Borders is a workstation centralizing utility with much to offer.

Pros:

  • Controls up to 4 Windows computers with one mouse and keyboard
  • It's fast and not a memory hog
  • The program is highly customizable

Cons:

  • The mouse sometimes lags on secondary machines
  • Users are waiting for a new version that works on Windows 11
Good luck.

Thursday, 28 December 2023

Утилита RDCMan.

Всем привет.

Одним из инструментов реально облегчающим работу ИТ-администратора в Windows является RDCMan (Remote Desktop Connection Manager).

Утилита RDCMan - удобный менеджер RDP соединений для системного администратора Windows, позволяющая управлять в одном окне большим количеством RDP подключений, создавать древовидные структуры с удаленными Windows серверами и рабочими станциями (с которыми вы постоянно работаете или управляете). В RDCMan вы можете использовать различные параметры RDP подключения для отдельных серверов и групп и сохранять учетные данные администратора (пользователя) для автоматической авторизации на RDP серверах, что избавляет от рутины и здорово экономит время.

Сегодня мне трудно представить как же я обходился без него ранее.

Последняя официально-доступная версия RDCMan 2.7 была выпущена в 2014 году и тех пор ее развитие остановилось. Кроме того, в этой версии был выявлена критическая уязвимость и Microsoft решила полностью удалить страницу загрузки RDCMan в 2020 году. Однако в июне 2021 года Марк Русинович заявил, что утилита RDCMan переходит в состав инструментов Sysinternals и продолжит развитие. Марк, спасибо тебе огромное! Новая версия Remote Desktop Connection Manager 2.81, в которой были исправлены уязвимости была выпущена в 24 июня 2021 года.

Утилита RDCman является бесплатной и доступна к загрузке на сайте Microsoft. Актуальная версия доступна по ссылке https://docs.microsoft.com/en-us/sysinternals/downloads/rdcman.

Последняя версия RDCMan 2.93 поставляется в виде portable приложения RDCMan.exe и не требует установки. Просто скачайте архив RDCMan.zip и распакуйте его в нужный каталог. Remote Desktop Connection Manager поддерживаются все современные версии Windows, вплоть до Windows 11 и Windows Server 2019. Поддерживаются также Windows XP и Windows Server 2003, но на этих ОС нужно предварительно установить клиент RDP версии 6 версии и выше.

Как ею пользоваться смотрите здесь.

Friday, 25 August 2023

Более одного RDP сеанса в Windows Desktop.


Всем привет.

Удаленные пользователи или администраторы могут подключаться к своим компьютерам Windows 10 или 11 через службу удаленных рабочих столов (RDP). Достаточно включить удаленный рабочий стол (Remote Desktop), разрешить RDP доступ для конкретного пользователя и подключиться к компьютеру с помощью любого клиента удаленного рабочего стола. Однако в десктопных версия Windows есть ограничение на количество одновременных RDP сессии. Разрешается только один активный Remote Desktop сеанс пользователя. Не совсем удобно, особенно если вам надо что-то поправить не выгоняя самого пользователя из-за стола Windows.

Ограничение на количество одновременных RDP подключений в Windows является не техническим, а программным и лицензионным. Таким образом Microsoft запрещает создавать терминальный RDP сервер на базе рабочей станции для одновременной работы нескольких пользователей.

Если ваши задачи требуют развертывание терминального сервера, Microsoft предлагает пробрести Windows Server (по умолчанию разрешает 2 активных RDP подключения). Если вам нужно большее количество одновременных сессий пользователей, нужно приобрести лицензии RDS CAL, установить и настроить роль Remote Desktop Session Host (RDSH) или полноценную RDS ферму.

Технически любая редакция Windows при наличии достаточного ресурсов оперативной памяти и CPU может обслуживать одновременную работу нескольких десятков удаленных пользователей. В среднем на одну RDP сессию пользователя требуется 150-200 Мб памяти (без учета запускаемых приложений). Т.е. максимальное количество одновременных RDP сессий в теории ограничивается только ресурсами компьютера.

На сегодня существуют три способа убрать ограничение на количество одновременных RDP подключений в Windows 10 и 11:

  • использование RDP Wrapper
  • модификации системного файла termsrv.dll
  • апгрейд до редакции Windows 10/11 Enterprise for virtual desktops (multi-session).

RDP Wrapper был известен довольно давно, поэтому его ловит почти каждый антивирус. Да и ставить что-то подозрительное дополнительно в свою систему не есть хорошо.

Апгрейд до редакции Windows 10/11 Enterprise for virtual desktops (multi-session) довольно свежий метод, но сомневаюсь что ваша "новая" лицензия продержится валидной достаточно долго. Только если вы ее честно купили.

Поэтому считаю что самый верный способ это модификация файла termsrv.dll для снятия ограничений RDP в Windows 10 и 11. Тем более что вы сами ее выполните, правда придеться повозиться.

Sunday, 19 February 2023

Выполняем дамп LSASS процесса.

Всем привет.

Уверен что вы  в курсе что в действительности делает всем известный Mimikatz - он извлекает хранящиеся в отвечающем за обработку удостоверения подлинности процессе LSASS.exe секреты. Уверен, весьма опасно выполнять анализ этого процесса в реальном масштабе времени, когда Mimikatz запущен в целевой машине, но никто не запрещает нам выгружать содержимое LSASS.exe в файл, а затем передавать его в автономном режиме запущенному в нашей тестовой машине экземпляру Mimikatz.

Однако перед тем как делать дамп следует включить, к примеру, на RDP-сервере поставщика WDigest для того чтобы он сохранял все вводы паролей на перспективу в обратимом формате:

reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1

Далее необходимо подожать некоторое время, пока пользователи навводили каких-то паролей, которые можно будет сбросить, а затем собрать полученный дамп LSASS.exe.

А теперь внимание, у меня вам подарок - забудьте о классических инструментах дампа процесса, таких как procdump.exe и Out-Minidump PowerShellMafia, они будут обязательно обнаружены системой мониторинга. Однако имеется простой и лёгкий способ выполнения дампа процессов в Windows10 при помощи старого доброго Диспетчера задач. Просто откройте его, отыщите запись LSASS.exe, кликните правой кнопкой и нажмите по Create dump file: 


Для справки альтернативный способ:

1) запуск интерпретатора под System: psexec64.exe -i -s cmd

2) снимаем дамп процесса с ID520: procdump64.exe -ma 520

И при этом не прозвучало ни единого писка от MDE, а Диспетчер задач сообщает, что соответствующий файл дампа был записан в C:\users\username\AppData\Local\Temp\lsass.dmp. Ну или почти ни единого, но тем не менее файл дампа все равно будет создан.

Wednesday, 1 February 2023

Профиль пользователя в AD.

Всем привет.

Есть много способов замапить внешний диск пользователю при его входе в ПК. Например с помощью login VB-скрипта, или команды net use, или GPO. 

Но есть более изящный способ. Можно указать его в профиле пользователя в AD, как показано ниже:


Это все на сегодня.)

Friday, 2 December 2022

Шпаргалка - установка RDS.

Всем привет.

Сегодня для вас еще одна шпаргалка - установка роли RDS. Это самый простой способ поднять RDS-сервер. Итак:

1) Устанавливаем роль RDS.

2) Тип развертывания: быстрый запуск.

3) Сценарий: на основе сеансов.

4) Выбор сервера: этот сервер, если пул серверов не был сформирован ранее.

5) Разрешаем автоматичский ребут. Ждем окончания установки роли.

6) Проводим настройку сеансов RDS:

- коллекции/Quiсk Session Collection

- задачи/Изменить свойства


7) Добавляем (опубликовать) приложения в RemoteApp: Задачи/Опубликовать удаленные приложения RemoteApp. Все опубликованные из коробки удаляем, но я из стандартных всегда оставляю "Калькулятор" для теста.

Sunday, 20 November 2022

Проброс USB устройств в Hyper-V.


Всем привет.

Одним из существенных недостатков Hyper-V перед другими гипервизорами (например, ESXi или Proxmox) являются отсутствие полноценной возможности пробрасывать USB устройства с хоста в виртуальные машины. Начиная с версии Hyper-V 2012 R2 появился ряд изменений, касающихся возможностей USB Passthrough, однако этот функционал все еще уступает возможностям конкурентов. 

Под термином USB passthrough понимается возможность проброса USB устройства из хостового гипервизора в виртуальную машину. С помощью USB passthrough вы можете прокинуть внутрь ВМ токен, USB ключ, модем или любое другое оборудование, подключенное через USB порт.

Плохая новость в том, что в Hyper-V нет нормальной поддержки проброса USB устройств, вы не сможете пробросить любое USB устройство с физического хоста в виртуальную машину. Есть несколько встроенных возможностей использования USB устройства в Hyper-V, но у всех них есть существенные ограничения. 

На сегодня можно использовать следующие технологии для проброса USB устройства в Hyper-V:

  • проброс USB дисков с хоста Hyper-V;
  • расширенные возможности консоли Hyper-V - Enhanced Session Mode;
  • проброс USB устройства через RDP сессию;
  • использование программного/аппаратного средства для проброса USB по сети (USB over IP).

Последний сценарий предполагает использование сторонних решений для реализации USB over IP. Это может быть сетевой USB хаб, программное решение по пробросу USB устройства через TCP/IP сеть с другого сервера. Большинство популярных коммерческих решений - платные (AnywhereUSB, DigiUSBAW). Из бесплатных можно отметить VirtualHere USB (бесплатна для одного ключа и одного сервера) и довольно старый opensource проект usbip.sourceforge.net (серверная часть реализуется на Linux, на Windows ставится клиент).

По проброс USB дисков с хоста Hyper-V есть немало инструкций в сети. Поэтому мы остановимся на пробросе USB устройств через Enhanced Session Mode в Hyper-V.

Wednesday, 21 September 2022

Удаленно включить RDP в Windows.


Всем привет.

Иногда случается что на удаленном хосте забыли включить RDP. Это можно поправить не бегая к нему лично, т.е. вы можете удаленно включить RDP на любом компьютере Windows. Но для этого у вас должен быть удаленный доступ к целевому компьютеру (через PowerShell или WMI) и ваша учетная запись состоять в группе локальных администраторов на целевом компьютере.

В принципе все сводится в правке ключа реестра  fDenyTSConnections на целевом компьютере RemHost.

Это понятно? Тогда приступим. Выполним настройку RDP удаленно из командной строки с помощью встроенной утилиты sc (позволяет создавать, управлять или удалять службы Windows):

sc \\RemHost config RemoteRegistry start=demand

sc \\RemHost start RemoteRegistry

Затем на своем компьютере:

  • запустите редактор реестра regedit.exe
  • выберите в меню Файл пункт Connect Network Registry (Подключить сетевой реестр)
  • укажите имя RemHost или IP адрес удаленного компьютера, на котором нужно включить службу RDP;
  • перейдите в раздел HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server;
  • найдите параметр fDenyTSConnections (тип REG_DWORD). Если данный ключ отсутствует – создайте его. 
  • измените его значение на 0, чтобы включить RDP.

Для отключения RDP доступа нужно изменить значение fDenyTSConnections на 1.

Сразу после этого без перезагрузки удаленный компьютер должен стать доступным по RDP.

Thursday, 15 September 2022

Блокируем SCCM Remote Control.

Всем привет.

Применение SCCM Remote Control в работе службы технической поддержки имеет свои плюсы. Главным преимуществом перед тем же RDP-соединеием является возможность подосединиться удаленно в сеанс пользователя и наглядно лицезреть и решать проблему последнего.

Однако, как оказалось, в этом же и его опасность для пользователя. Ибо SCCM Remote Control не требует подтверждения на подсоединение, т.е. спецалист ТП может это сделать в самый "неудобный" момент либо же в момент когда пользователь зевнул и отошел на кофе от своего пк не заблокировав рабочий стол.

В моей ситуации я использую свой ПК для административных задач в нашем домене и считаю что такой вариант со стороны ТП к моему ПК просто недопустим даже случайно. Так как на обоснование подобных опасений к службе инфобеза заняло бы много времени и красивой переписки, то я решил обезопасить себя сам.

Первое - как мы знаем удаленный помошник SCCM Remote Control использует порты:

Console SCCM -> Client tcp 2701,3389 udp 3389

Поскольку 3389-й порт нужен для RDP его мы блокировать не будем, а нацелимся на порт 2701.

Второе - править правила штатного фаерволла Windows я тоже не стал, ибо они часто попадают под политики того же инфобеза и мои локальные запреты дожили бы максимум до следующего gpupdate.

Saturday, 18 June 2022

PowerShell для тестирования Windows.

Всем привет.

Статья содержит список PowerShell команд, собранных из разных уголков Интернета, которые могут быть полезны во время тестов на проникновение. Я их нашел на Leakinfo, March 19, 2021.

Список команд включает в себя различные пост-эксплуатационные однострочные программы в чистой PowerShell, не требующие каких-либо потенциально помеченных как вредоносные сторонних модулей, а также набор удобных административных команд. Часть команд вам выдаст пустой ответ – анализируйте сами, бывает разное, либо запрашиваемое значение действительно отсутствует либо оно находится в другом месте реестра.

Поиск файлов с конфиденциальной информацией

Следующие команды PowerShell могут быть полезны на этапе после эксплуатации для поиска файлов на диске, которые могут содержать учетные данные, сведения о конфигурации и другую конфиденциальную информацию.

Ищем потенциально интересные файлы

С помощью этой команды мы можем идентифицировать файлы с потенциально конфиденциальными данными, такими как информация об учетной записи, учетные данные, файлы конфигураций и т.д., на основе их имени файла:

Код:

gci c:\ -Include *pass*.txt,*pass*.xml,*pass*.ini,*pass*.xlsx,*cred*,*vnc*,*.config*,*accounts* -File -Recurse -EA SilentlyContinue

Рекомендуется сделать это для каждого диска, но вы также можете просто запустить его в папке c:\users для некоторых быстрых результатов.

Ищем учетные данные в файлах Sysprep или Unattend

Эта команда будет искать остатки автоматических установок и автоконфигураций, которые потенциально могут содержать пароли в открытом виде или пароли в кодировке base64:

Код:

gci c:\ -Include *sysprep.inf,*sysprep.xml,*sysprep.txt,*unattended.xml,*unattend.xml,*unattend.txt -File -Recurse -EA SilentlyContinue

Это один из хорошо известных методов повышения привилегий, так как обычно используется пароль локального администратора. Рекомендуется сделать это для каждого диска.

Saturday, 9 April 2022

Расширенный сеанс и Буфер обмена.


Всем привет. 

Как правило, управление виртуальными машинами в Hyper-V осуществляется удаленно, с помощью различных административных оснасток либо через подключение к удаленному рабочему столу по RDP. Но бывают ситуации, когда вам может понадобиться подключиться к ВМ напрямую, например в случае отказа виртуального сетевого адаптера, либо если машина расположена в закрытой частной сети без выхода наружу. На этот случай предназначена штатная утилита Hyper-V VMConnect.

Назначением VMConnect является предоставление прямого доступа к виртуальной машине из консоли Hyper-V Manager. C помощью VMConnect можно подключиться к виртуальной машине напрямую с хоста, не устанавливая сетевое соединение. Фактически подключение через VMConnect - это аналог локального входа в систему для физических компьютеров.

В Windows Server 2012 и более ранних операционных системах VMConnect работает следующим образом: на экран выдается растровое изображение рабочего стола гостевой ОС, генерируемое видеокартой этой виртуальной машины. Изображение обновляется в режиме реального времени, что позволяет видеть все изменения в гостевой системе сразу как только они происходят. Кроме того, VMConnect обеспечивает эмуляцию клавиатуры и мыши на виртуальной машине, что дает нам возможность управлять гостевой системой.

Использование растрового изображения накладывает определенные ограничения на взаимодействие между основной и гостевой системами, так например можно скопировать текст в буфер обмена в основной системе и вставить его в гостевой, но нельзя подобным образом скопировать/вставить файл или изображение.

Конечно, подключение по RDP лишено подобных ограничений, но для него требуется соответствующим образом настроенное сетевое подключение к виртуальной машине, а это не всегда возможно. И вот тут нам поможет режим расширенного сеанса (Enhanced Session Mode), появившийся в Windows Server 2012 R2 и в клиентском гипервизоре в Windows 8.1. Расширенный режим позволяет устанавливать RDP-подключение к ВМ через виртуальную шину VMBus, используя установленные в гостевой системе службы удаленных рабочих столов (Remote Desktop Services).

В расширенном режиме нам доступны все возможности RDP-сессии, мы можем без ограничений пользоваться буфером обмена и пробрасывать в гостевую систему локальные ресурсы - смарт-карты, принтеры, жесткие диски, usb, аудио и прочие PnP-устройства. И что самое интересное, при этом виртуальной машине совсем необязательно подключение к сети.

Но вчера я обнаружил у себя сюрприз со стороны именно расширенного сеанса. Несмотря на все необходимые галочки в меню ВМ отсутствовала закладка "Буфер обмена". Поиски решения привели, скорее случайно, к тому что следует поменять режим просмотра ВМ на базовый кнопкой справа. Вот так. Причина такого глюка в Hyper-V пока не ясна.


Успехов.

Слава Украине.


Monday, 14 March 2022

Локальный ресурс в RDP.

Всем привет.

Этот  прием даже хаком назвать трудно, но он работает. Но обо всем по порядку. 

Для обмена файлами в RDP просто предлагается отмапить один из локальных дисков вашего хоста. Это часто неудобно в том плане что на удаленном хосте будет виден весь ваш диск, где далеко не все нужно для работы в удаленной сессии. Самый легкий прием в этом плане, которым я сам пользуюсь, это сопоставление нового диска отдельной папке на вашем хосте с помощью команды subst:

subst d: c:\share

Все, у меня теперь есть диск D который я и передаю к качестве обмена для RDP. И там ничего лишнего!


Успехов.

Слава Украине!

Friday, 11 March 2022

Еще раз по удаленный доступ.

Всем привет.

В связи с военным временем необходимо повторно провести анализ инструментов удаленного доступа к рабочему столу ПК пользователя для инженера технической поддержки. 

Собственно результат повторного теста представлен в таблице. Для меня главный фактор в выборе инструмента - оперативность решения проблемы у клиента.


В ретроспективе блога узнать про нюансы работы с такими инструментами можно по ссылкам ниже:

- инструменты удаленного управления ПК

http://nyukers.blogspot.com/2019/11/3.html

- удаленный помощник Windows

http://nyukers.blogspot.com/2020/05/windows.html

- просмотр сеанса пользователя

http://nyukers.blogspot.com/2021/06/blog-post.html

- remote control и обмен файлами

http://nyukers.blogspot.com/2021/06/remote-control.html

Успехов.

Слава Украине!



Sunday, 10 October 2021

Windows Admin Center.

Всем привет.

В 2017 году Microsoft анонсировала работы по разработке бесплатного HTML5 веб-интерфейса для администрирования и централизованного управления серверами Windows Server. Проект получил кодовое название Project Honolulu. В апреле 2018 года Microsoft выпустила RTM решение и теперь данный продукт официально называется Windows Admin Center.

Идея Microsoft заключается в замене традиционных MMC консолей и других графических инструментов управления серверами Windows возможностью управления из браузера через единый веб интерфейс по аналогии с веб-клиентом управления VMware vCenter. Admin Center разворачивается локально и может быть использован в том числе для управления серверами, изолированных от Интернета.

Windows Admin Center поддерживает управление следующими версиями ОС: Windows Server 2016, Windows Server 2012 / R2, Hyper-V 2016/2012R2/2012, Windows 10, северами Azure, а также Core редакциями. Возможно также управление целыми кластерами: Failover Clusters, Hyper-V Clusters и виртуальными машинами Hyper-V на них.

На управляемый хост не нужно устанавливать никаких агентов или дополнительных расширений. Коммуникация осуществляется выполняется через Remote PowerShell и WMI over WinRM с помощью RESTful API. На управляемых серверах должен быть установлен как минимум Management Framework 5.0 (Powershell 5.0). На Windows Server 2012 / R2 WMF 5.0 нужно становить отдельно.

Сам веб интерфейс Windows Admin Centerнаписан на HTML 5 и корректно работает в Edge и Chrome (Internet Explorer пока полностью не поддерживается).

В последней доступной версии Windows Admin Center прямо из окна браузера поддерживается RDP подключение через веб-интерфейс и консоль PowerShell.

На Windows Server 2016 можно установить Windows Admin Center в режиме шлюза (Gateway Mode), в этом режиме возможно удаленно подключаться к консоли управление с других компьютерах. На Windows 10 / Windows Server 2012 клиент устанавливается в режиме Desktop Mode (консоль доступна только с локального компьютера).

Установить Windows Admin Center можно на Windows 10 или на Windows Server (2016 и 1709) в режиме Gateway. Чтобы скачать msi дистрибутив Windows Admin Center (около 30 Мб), можно на странице https://docs.microsoft.com/en-us/windows-server/manage/windows-admin-сenter/understand/windows-admin-center

Установить дистрибутив Windows Admin Center можно из командной строки (с самоподписанным сертификатом сроком действия 60 дней)

msiexec /i HonoluluTechnicalPreview1712-05002.msi /qn /L*v log.txt SME_PORT=6516 SSL_CERTIFICATE_OPTION=generate

Либо с помощью обычного мастера установки. По умолчанию для управления используется порт 6515 (можно изменить). На Windows Server компонент Admin Center устанавливается в виде отдельной службы.

Если у вас есть selfsigned сертификат:

Start-Process -FilePath "C:\Users\Administrator\Downloads\wac.msi" -ArgumentList " /qn SSL_CERTIFICATE_OPTION=generate"

Если у вас есть купленный сертификат или серитфикат от Let’s Encrypt, установленный в системной хранилище сертификатов, то впишите его Thumbprint в аргументы установщика.

Get-ChildItem -Path Cert:LocalMachine\MY | Select-Object FriendlyName, Thumbprint

Start-Process -FilePath "C:\Users\Administrator\Downloads\wac.msi" -ArgumentList " /qn SME_THUMBPRINT=AA5B564B720ECA01340B1E9178261BB72E5550AF SSL_CERTIFICATE_OPTION=installed"

После установки веб интерфейс консоли Honolulu можно открыть, перейдя по адресу:

https://ip_сервера:6516

или с помощью значка на рабочем столе который залинкован на:

"C:\Program Files\Windows Admin Center\SmeDesktop.exe"

По умолчанию в веб-консоли добавлен только один локальный сервер. Остальные хосты добавляются интуитивно вручную либо списком.

С помощью кнопки Add можно добавить

• Отдельный сервер (Server Manager)

• Отказоустойчивый кластер (Failover Cluster Manager)

• Кластер Hyper-V (Hyper-Converged Cluster Manager)

Sunday, 1 August 2021

Анализ логов RDP подключений.


Всем привет.

Время от времени администратору необходимо проводить аудит логов RDP подключений в Windows. Как правило, это может пригодиться при расследовании различных инцидентов на терминальных / RDS серверах Windows, когда от системного администратора требуется предоставить информацию: какие пользователи входили на RDS сервер, когда авторизовался и завершил сеанс конкретный пользователь, с какого устройства (имя или IP адрес) подключался RDP-пользователь, и т.п. 

Используем Powershell. Самый простой запрос:

Get-EventLog security -after (Get-date -hour 0 -minute 0 -second 0) | ?{$_.eventid -eq 4624 -and $_.Message -match 'Тип входа:\s+(10)\s'} |  select -First  5 | Select $_.Message 

И более развернутый вариант. Обращаю ваше внимание на различие запросов по языку интерфейса.

# English версия

Get-EventLog -LogName Security -after (Get-date -hour 0 -minute 0 -second 0)| ?{(4624,4778) -contains $_.EventID -and $_.Message -match 'Тип входа:\s+(10)\s'}| %{

(new-object -Type PSObject -Property @{

TimeGenerated = $_.TimeGenerated

ClientIP = $_.Message -replace '(?smi).*Source Network Address:\s+([^\s]+)\s+.*','$1'

UserName = $_.Message -replace '(?smi).*Account Name:\s+([^\s]+)\s+.*','$1'

UserDomain = $_.Message -replace '(?smi).*Account Domain:\s+([^\s]+)\s+.*','$1'

LogonType = $_.Message -replace '(?smi).*Logon Type:\s+([^\s]+)\s+.*','$1'

})

} | sort TimeGenerated -Descending | Select TimeGenerated, ClientIP `

, @{N='Username';E={'{0}\{1}' -f $_.UserDomain,$_.UserName}} `

, @{N='LogType';E={

switch ($_.LogonType) {

2 {'Interactive - local logon'}

3 {'Network conection to shared folder)'}

4 {'Batch'}

5 {'Service'}

7 {'Unlock (after screensaver)'}

8 {'NetworkCleartext'}

9 {'NewCredentials (local impersonation process under existing connection)'}

10 {'RDP'}

11 {'CachedInteractive'}

default {"LogType Not Recognised: $($_.LogonType)"}

}

}} | Export-Csv RDP-eng.txt  -Encoding UTF8

Версия на печать

Популярное