Главная


Showing posts with label password. Show all posts
Showing posts with label password. Show all posts

Sunday, 19 May 2024

How to query AD for Bitlocker details.

 

Hi all.

You must back up your BitLocker recovery key. But you can do this in your business AD. That is post, you can activate and store BitLocker recovery codes in Active Directory (AD) for easy retrieval.

However question - how can you query AD for BitLocker Details? In this post I will show you what you need to do to query AD for BitLocker details. First this post assume that you have administrator rights to access the BitLocker Recover Password details. 


How to query AD for Bitlocker details via ADUC

As I said, I know that BitLocker keys would be stored in the computer object within AD. But where? Using the MEMDP2 as my example.  I open Active Directory Users and Computers (ADUC). I located MEMDP2 and looked at its properties, at first glance, there is nothing to indicated that this computer has a BitLocker Password. And no Password Replication will not store BitLocker details but Attribute Editor might. Lets’ start there.

I know from my other research that the are several Attribute that the data is stored within and they are called:

ms-FVE-KeyPackage

ms-FVE-RecoveryGuid

ms-FVE-RecoveryInformation

ms-FVE-RecoveryPassword

ms-FVE-VolumeGuid


If BitLocker attributes missing form attribute editor you have to install the BitLocker AD module. Since we have all installed a Windows Feature. Just the high lever steps.



I’m preforming these steps on my DC. In the Features windows, select BitLocker Drive Encryption (orange arrow) this will immediately popup Add more feature window, Click Add Feature button. Complete the wizard to finish the install, don’t forget to reboot.



After the reboot I go back into ADUC and select the MEMDP2, we can see the BitLocker Recovery tab. 

Thursday, 25 January 2024

Keepass и доступ по URL.

Всем привет.

Как для себя, я открыл еще одну полезную функцию в Keepass - свою базу данных(БД) можно разместить удаленно и иметь к ней доступ из любого места. В начальном диалоге (рисунок ниже) вы можете указать URL, с которым будут считываться/записываться ваши данные.


По умолчанию KeePass поддерживает FTP, HTTP, HTTPS и WebDAV. В вашей системе могут быть доступны и другие протоколы если установлены специальные провайдеры. Например, плагин IOProtocolExt добавляет поддержку SCP, SFTP и FTPS. Разумеется у вас должны быть права на запись, иначе вы будет ограничены  только просмотром БД, хотя в большинстве случаев и этого достаточно.

Вы можете хранить файл базы данных в облачном хранилище: для большинства облачных хранилищ доступна интеграция с локальной файловой системой (т.е. вы можете получить доступ к сохраненным файлам с помощью проводника Windows). Например, Dropbox, Microsoft OneDrive и Google Drive обеспечивают такую интеграцию. Если такая интеграция доступна, рекомендуется получить доступ к файлу базы данных таким образом, это обычно работает лучше, чем доступ по протоколу FTP или WebDAV. В принципе вы можете отобразить папку с файлом БД через UNC путь, если такое позволяет ваша система,  и работать с ним как с локальным диском.

Tuesday, 30 May 2023

Права на книгу Excel під облікову користувача.

Всім привіт.

Нам відомо що листа або книгу Excel можу захистити паролем. Але мені стало цікаво чи можно надати окремі права на зміну до листа книги Excel саме обліковій певного користувача.  

Виявляється і таке можливо - але надати окремим користувачам дозвіл на редагування діапазонів на захищеному аркуші можна лише на комп’ютері, який входить до домену. Замість використання дозволів, які вимагають домену, також можна вказати пароль для діапазону.

Порядок дій трохи не тривіальний:

1. Виберіть аркуш, який потрібно захистити.

2. На вкладці Рецензування у групі Зміни натисніть кнопку Дозволити зміну діапазонів.


Ця команда доступна лише в тому разі, якщо аркуш не захищено.

3. Виконайте одну з таких дій:

- щоб додати новий діапазон із дозволом, який можна редагувати, натисніть кнопку Створити.

- щоб змінити наявний діапазон із дозволом на редагування, виберіть його в полі Діапазони захищеного листа, з яких захист знімається паролем, відтак натисніть кнопку Змінити.

- щоб видалити діапазон із дозволом на редагування, виберіть його в полі Діапазони захищеного листа, з яких захист знімається паролем, відтак натисніть кнопку Видалити.

4. У полі Назва введіть ім’я діапазону, який потрібно розблокувати.

5. У полі Клітинки введіть знак рівності (=) та посилання на діапазон, який потрібно розблокувати. Також можна натиснути кнопку Згорнути, виділити діапазон на аркуші, відтак натиснути кнопку Згорнути ще раз, щоб повернутися до діалогового вікна.


6. У разі захисту паролем введіть у полі Пароль діапазону пароль, який надає доступ до діапазону. Установлювати пароль необов’язково, якщо планується використовувати дозволи на доступ. Використання пароля дає змогу бачити облікові дані будь-якого авторизованого користувача, який редагує діапазон.

Sunday, 2 April 2023

Неразумный пароль.

Всем привет.

Сегодня для вас весенний сюрприз. Считайте что на меня нашло мартовское настроение.)

Итак, как и вчера, как и год тому нас заставляют набирать пароли, длинные, сложные с большими  и малыми символами, прочее. Несмотря на красивую возможность использовать графические пароли они по некоторым причинам до сих пор не прижились.

И тогда я подумал - а полностью ли мы используем символьные пароли? И дело даже не в их длине. Дело в том что символов даже в той же Windows намного больше (благодаря Unicode), правда большую часть из них мы не можем набрать на входе по причине ограниченности клавиатуры ПК, но есть одно Но.

Как вам такой пароль? 

§®8±87TYT

А такой?

§®8±ѾҨUPSs

Заметь те что они даже не произносятся разумно! И ни в каких словарях для подбора таких слов точно нет. 

И что? - спросите вы, - что мне с него если я его набрать не смогу. А вот тут давайте не спешить. Ибо часть из этих символов (все не проверял) набрать все таки можно. Где? Конечно же на дополнительной цифровой клавитуре. Как? А вот вам подсказка от Character Map.


Такие дела, может и фикция, проверьте у себя, или считайте мою идею первоапрельской шуткой.)

Удачи.

Sunday, 19 February 2023

Выполняем дамп LSASS процесса.

Всем привет.

Уверен что вы  в курсе что в действительности делает всем известный Mimikatz - он извлекает хранящиеся в отвечающем за обработку удостоверения подлинности процессе LSASS.exe секреты. Уверен, весьма опасно выполнять анализ этого процесса в реальном масштабе времени, когда Mimikatz запущен в целевой машине, но никто не запрещает нам выгружать содержимое LSASS.exe в файл, а затем передавать его в автономном режиме запущенному в нашей тестовой машине экземпляру Mimikatz.

Однако перед тем как делать дамп следует включить, к примеру, на RDP-сервере поставщика WDigest для того чтобы он сохранял все вводы паролей на перспективу в обратимом формате:

reg add HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest /v UseLogonCredential /t REG_DWORD /d 1

Далее необходимо подожать некоторое время, пока пользователи навводили каких-то паролей, которые можно будет сбросить, а затем собрать полученный дамп LSASS.exe.

А теперь внимание, у меня вам подарок - забудьте о классических инструментах дампа процесса, таких как procdump.exe и Out-Minidump PowerShellMafia, они будут обязательно обнаружены системой мониторинга. Однако имеется простой и лёгкий способ выполнения дампа процессов в Windows10 при помощи старого доброго Диспетчера задач. Просто откройте его, отыщите запись LSASS.exe, кликните правой кнопкой и нажмите по Create dump file: 


Для справки альтернативный способ:

1) запуск интерпретатора под System: psexec64.exe -i -s cmd

2) снимаем дамп процесса с ID520: procdump64.exe -ma 520

И при этом не прозвучало ни единого писка от MDE, а Диспетчер задач сообщает, что соответствующий файл дампа был записан в C:\users\username\AppData\Local\Temp\lsass.dmp. Ну или почти ни единого, но тем не менее файл дампа все равно будет создан.

Saturday, 7 May 2022

Онлайн менеджер паролей.


Всем привет.

Продолжая тему сохранения паролей на экстренный случай решил я также глянуть какой  же функционал для этого можно использовать онлайн, где своему другу, коллеге или родственнику можно будет просто передать мастер-пароль.

1password

Это один из достаточно популярных менеджеров паролей. Не имеет функционала как у Google или Apple, но доступна функция создания Emergency Kit, с помощью которой вы или другое лицо смогут восстановить доступ к вашему хранилищу. Обратите внимание, что отозвать или запретить уже инициированную процедуру восстановления доступа невозможно.

LastPass

Для передачи паролей используйте Emergency Access. Доверенные лица должны иметь аккаунт LastPass (при добавлении доверенного лица будет отправлен e-mail с необходимой инструкцией). После чего доверенное лицо в любое время может отправить запрос на получение доступа к вашим паролям и вы будете иметь время (которое сами устанавливаете) чтобы отклонить этот запрос. В случае отсутствия отклонения в указанное время – доверенное лицо получает доступ.

Bitwarden

Еще один из популярных менеджеров паролей, имеющий схожие функции, который у них называется Emergency Access. Логика его работы подобна той, что использует Google, вы добавляете доверенное лицо и указываете период неактивности, при окончании которого доступ к вашему хранилищу будет подтвержден автоматически.

Из первых трех бесплатным аккаунтом для физического лица обладает Bitwarden, он имеет импорт в один клик коллекции паролей из xml-файла Keepass-а.

KeeWeb

С паролями из Keepass-а также можно поработать и в бесплатном KeeWeb. Этот продукт с открытым(пока) исходным кодом и отличии от аналогов выше.

KeeWeb написан на JavaScript и использует WebCrypto и WebAssembly для обработки файлов паролей в браузере без их загрузки на сервер. Он может синхронизировать файлы с популярными файлообменниками, такими как Dropbox, Google Drive и OneDrive. Однако тут пользователя может смутить тот факт, что KeeWeb потребует полный доступ ко всем файлам в облаке. Как объясняет этот факт сам автор KeeWeb-а - это не его личные требования, а тех библиотек которые он использует.

KeeWeb также доступен в виде пакета Electron, который напоминает desktop приложение. В настольной версии добавлены некоторые функции, недоступные в web-версии: автонабор паролей, возможность открывать и сохранять локальные файлы, синхронизировать с WebDAV без включения CORS. KeeWeb также можно развернуть как отдельный сервер или установить как приложение Nextcloud.

В принципе KeeWeb может быть неплохим вариантом в качестве внутри-корпоративного web-интерфейса к популярному Keepass.

На этом все.

Слава Украине!

Tuesday, 5 April 2022

Цифровий спадок.

Всім доброго дня.

У сучасному світі значна частина інформації зберігається у цифровому вигляді і часто має дуже велике значення та цінність на рівні з іншими активами та фізичними документами. Компанія MEV провела невелике дослідження на цю тему. Питання було одне - як написати заповіт щодо персональної цифрової інформації довіреним особам у відомих сервісах?

Google.

Ваш обліковий запис Google зберігає в собі колосальний обсяг інформації. Мабуть, навіть більший, ніж ви самі про те підозрюєте. Крім цілком очевидних фотографій з «Google Фото», документів, є файли у Google Drive, історії пошукових запитів і повідомлень електронної пошти. Там також зберігаються записи ваших звернень до Google Асистенту, історія переміщень та звернень до завантажених у пристрій додатків.

Google дозволяє або видалити ваш акаунт, або надати дані з нього довіреним особам завдяки налаштуванням «Про всяк випадок». Компанія пропонує або просто деактивувати ваш акаунт після 3-18 місяців, або надати доступ до частини даних обраним користувачам. 

Як налаштувати умови надання ваших даних довіреним особам:

  1. Перейдіть за посиланням на сторінку «Про всяк випадок»;
  2. Натисніть «Почати», уточніть період бездіяльності, після закінчення якого акаунт буде видалений, а потім виберіть контакти, за якими вас можна буде заздалегідь про це сповістити;
  3. Ви можете вибрати термін деактивації і контакти, за якими вас про неї потрібно сповістити;
  4. Виберіть довірену особу, якій ви надасте доступ до своїх даних, і вкажіть її електронну пошту;
  5. Виберіть дані, які ви готові надати довіреній особі, і підтвердіть внесення змін.

Facebook.

Тут ще простіше - для передачі облікового запису Facebook автоматично у разі відсутності активності – налаштуйте автоматичне видалення або «Спадкоємця»: 

«Settings» - «General» - «Memorialisation»

Microsoft.

З Microsoft трошки складніше -  сервіси від Microsoft пропонують 2 варіанти розвитку подій:

  • або забезпечити автоматичну передачу логіну та паролю довіреній особі.
  • або у разі рішення до автоматичного видалення облікового запису, окремих дій не потрібно робити - тобто у разі відсутності активності обліковий запис деактивується через 2 роки автоматично.

Опції щодо автоматичної передачі паролю в Microsoft я так і не знайшов. Врешті решт, я гадаю, що варто просто вести записи своїх паролів в KeePass, або в його онлайн аналозі. Але завчасно потурбуватись щоб доступ до цього записника мала ваша довірена особа.

Щасти.

Слава Україні!

Saturday, 12 February 2022

Сброс пароля в Windows 10.


Всем привет.

Иногда попадаются хосты c Windows 10 на которых локальный админ давно не использовался и поэтому пароль к нему просто забыт. Поэтому нужен простой способ его сбросить.

Для этого нам понадобится флешка с установочным образом Windows 10. О том, как ее сделать, написано здесь https://remontka.pro/rufus-3-bootable-usb/.

Скачиваем в сети ISO-образ с Windows 10, затем используя утилиту Rufus (https://rufus.ie/), создаем загрузочный диск на флешке. Далее следует перезагрузить нужный хост и войти в BIOS, нажав Del, F2, F8, F9, F11 или F12. Выбираем загрузку с USB-drive. Запоминаем изменения и загружаемся с нашей флешки 

Идем по шагам:

1. Когда появится интерфейс установки Windows 10, нажимаем Shift + F10 или Shift + Fn + F10 - на некоторых ноутбуках, если первая комбинация не сработает. Открывается командная строка.

2. Вводим команду regedit и нажмите Enter. Запускаем редактор реестра.

3. В открывшемся редакторе реестра выбираем справа папку HKEY_LOCAL_MACHINE. Затем выбираем команду по меню Файл, Загрузить куст.

4. Открываем путь к файлу C:\Windows\System32\config\SYSTEM. В режиме восстановления могут путаться имена дисков, например диск "С" отображается как "Е". Это случается часто. Узнать, на каком диске у нас реальная (не с флешки) папка Windows, можно, посмотрев их содержимое.

5. Система предложит ввести имя для куста реестра. Вводим любое, но чтобы оно не совпадало с существующими, например Mimoza, и жмем ОК.

6. Открываем папку HKEY_LOCAL_MACHINE на панели слева, в ней - Mimoza, а в нем - раздел Setup.

Tuesday, 5 October 2021

Напомни мне про пароль.

Всем привет.

Еще с выходом в свет Windows 2008 администраторы столкнулись с маленькой, но неприятной проблемой: оповещение об истечении срока действия пароля пользователя стало сиротливо появляться в самом неприметном правом углу экрана. С выходом Windows 10 его появление вообще приобрело случайный момент. Отсюда и смена паролей в последний момент под аккомпанемент отказов доступа, и негодование, почему вдруг перестал работать VPN, и что с этим делать в командировке или на удаленке. Конечно, не проблема года, но явление назойливое, эмоциональное и, как следствие, неприятное. 

Поэтому пишем Powershell скрипт. После анализа первоисточника я оставил у себя нижеследующий код: 

Import-Module ActiveDirectory

# Задаем пороги срабатывания уведомлений в днях за 5 дней и за 1. 

# Чаще нет смысла, пользователь либо реагирует либо бесполезно.)

$WarnDate = (get-date).adddays(5).ToLongDateString()

$AlarmDate = (get-date).adddays(1).ToLongDateString()


# Настройка тела сообщения напоминания

$MailSender = 'Monitor@forza.com'

$Subject    = 'Увага! Термін дії Вашого паролю закінчується.'

$EmailStub1 = ", термін дії Вашого паролю закінчується "

$EmailStub2 = "`nБудь ласка, подбайте про зміну вашого паролю. Або зверніться в сервіс-деск."

$EmailStub3 = "`n`nЦе нагадування створено автоматично, не відповідайте на нього."

$SmtpServer = 'mail.forza.com'


# Получаем список пользователей домена которые:

# не заблокированные ― Enabled -eq $True.

# у кого пароль имеет срок жизни ― PasswordNeverExpires -eq $False

# у кого вообще не установлен пароль ― PasswordLastSet -gt 0

# у кого есть емаил ― EmailAddress -like '*'.


$users = Get-ADUser -filter {Enabled -eq $True -and PasswordNeverExpires -eq $False -and PasswordLastSet -gt 0 -and EmailAddress -like '*'} `

 -Properties "Name", "EmailAddress", "msDS-UserPasswordExpiryTimeComputed" | Select-Object -Property "Name", "EmailAddress", `

 @{Name = "PasswordExpiry"; Expression = {[datetime]::FromFileTime($_."msDS-UserPasswordExpiryTimeComputed").tolongdatestring() }}


# Сбрасываем полученый список для контроля:

$users | Export-Csv "d:\sources\Users.csv" -Encoding UTF8

# Задаем имя списка для тех кому будет отослано сообщение:

$filename5 = "d:\sources\Users5.csv"

$filename1 = "d:\sources\Users1.csv"


# Проверяем сроки действия и отправляем уведомления, и фиксируем ФИО пользователей в файлах.

foreach ($user in $users) {

     if ($user.PasswordExpiry -eq $WarnDate) {

         $EmailBody =  $user.name, $EmailStub1, $WarnDate, $EmailStub2, $EmailStub3 -join ' '

         $smtp = New-Object net.mail.smtpclient($SmtpServer)

         $smtp.Send($MailSender, $user.EmailAddress, $Subject, $EmailBody)

         $user.name + ', ' + $WarnDate | Out-File $filename5 -Append -Force -Encoding UTF8


    }

     elseif ($user.PasswordExpiry -eq $AlarmDate) {

         $EmailBody =  $user.name, $EmailStub1, $AlarmDate, $EmailStub2, $EmailStub3 -join ' '

         $smtp = New-Object net.mail.smtpclient($SmtpServer)

         $smtp.Send($MailSender, $user.EmailAddress, $Subject, $EmailBody)

         $user.name + ', ' + $WarnDate | Out-File $filename1 -Append -Force -Encoding UTF8

     }

    else {}

 }

Успехов.

Tuesday, 20 July 2021

LAPS от Microsoft.

Всем привет.

Сегодня репост публикации Андрея Бирюкова, посвященных механизму LAPS. Механизм достаточно известный и нужный, поэтому нет смысла писать про него нечто оригинальное. Стиль автора сохранен, курсив мой.

Использование LAPS не только позволяет упростить жизнь системным администраторам, избавляя их от необходимости вручную менять пароли на каждой рабочей станции, но закрыть серьезную брешь в корпоративной системе безопасности, так как наличие единого пароля локального администратора – это серьезная уязвимость.

Функционал LAPS основан на технологии Group Policy Client Side Extension (CSE) и заключается в генерации и установке уникального пароля локального администратора (SID – 500) на каждом компьютере домена. Пароль автоматически меняется через определенный интервал времени (по умолчанию каждые 30 дней). Значение текущего пароля хранится в конфиденциальном атрибуте учетных записей компьютеров в Active Directory, доступ на просмотр содержимого атрибута регулируется группами безопасности AD. Доменные администраторы, используя LAPS, могут определить, каким пользователям (например, техподдержке) можно изменять эти пароли.

Интересной особенностью LAPS является то, что данная утилита хранит пароли от локальных учетных записей в Active Directory. При этом постоянный доступ к AD не является обязательным. В случае если службы каталога недоступны, администратор сможет войти в систему под установленным паролем локального админа. Синхронизация с AD требуется только при изменении пароля. В основу LAPS положено использование групповых политик Active Directory, на основе которых и производятся распространение и обновление информации о локальных административных учетных записях. Отмечу, что LAPS не требует для работы никаких дополнительных средств и инструментов, достаточно только служб Active Directory.

LAPS не требует для работы никаких дополнительных средств и инструментов, достаточно только служб Active Directory

Работа с LAPS.

Архитектура решения достаточно проста: средства управления устанавливаются на машину администратора, а на всех целевых системах, серверах и ПК устанавливается клиентская часть.

Перед началом установки LAPS необходимо расширить схему Active Directory, в которую будут добавлены два новых атрибута для объектов типа компьютер:

ms-MCS-AdmPwd – атрибут содержит пароль локального администратора в открытом виде;

ms-MCS-AdmPwdExpirationTime – дата истечения срока действия пароля.

Для этого нам необходимо выполнить Import-module AdmPwd.ps и затем команду Update-AdmPwdADSchema. Далее можно приступать к установке административной части. Для ее работы нам необходим NetFramework версии не ниже 4.0.

После начала установки административной части необходимо определиться с тем, какие компоненты нужно установить:

AdmPwd GPO Extension – это исполняемая часть LAPS.

LAPSclient GUI – утилита для просмотра пароля.

PowerShell module – модуль Powershell для управления LAPS.

GPO Editor templates – административные шаблоны для редактора групповой политики.

Saturday, 16 March 2019

Электронный ключ к вашему компьютеру.

Всем привет.

Как закрыть доступ к своему компьютеру с помощью электронного ключа?

Просто. До версии Windows 10 существовала штатная утилита syskey, которая после несложных манипуляций записывала вам на флешку файлик, который и являлся электронным ключом. Вставлена флешка при включении - система доступна, а если нет - то недоступна.

В Windows 10 утилита syskey отсутствует. Все построено на сервисе шифрования дисков BitLocker. Плюс к этому ваш ПК должен поддерживать модуль ТРМ  не ниже версии 1.2. Trusted Platform Module (TPM), содержащий в себе криптопроцессор, обеспечивает средства безопасного создания ключей шифрования, способных ограничить использование ключей (как для подписи, так и для шифрования/дешифрования) с той же степенью неповторяемости, что и генератор случайных чисел. 

Поэтому в Windows 10 операция по созданию электронного ключа происходит в три этапа.

Первое, и это естественно, надо включить сам BitLocker для системного диска, например для "С".

Второе, это включить поддержку BitLocker в групповых политиках Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives in the Group Policy window. Двойной клик на "Require Additional Authentication at startup".


И наконец третье. Что еще? Да, вот я долго сам искал фишку почему мой ключ не работает пока не наступил на это третье.

Saturday, 11 August 2018

Декларация информационной безопасности банка.

Всем привет.

Вы читали постановление Национального банка Украины №95? Нет? А, так вы не работаете в банке. Тем не менее сей документ может быт полезен всем специалистам информационной безопасности.

Нашумевшее постановление Национального банка Украины №95 "Про затвердження Положення про організацію заходів із забезпечення інформаційної безпеки в банківській системі України" прошлого года. Такой вот документ по информационной безопасности для коммерческих банков был издан длиной в 150 пунктов. НБУ всех предупредил.

Анализируя документ с технической точки зрения попал на замечательного коллегу по перу Максима Олейника где он в своей статье "Постанова НБУ №95. 150 шагов к безопасности банка" подробно прошелся по пунктам это постановления. Иногда останавливаясь на возникших попутно вопросах. Я бы мог вам дать просто ссылку на оригинал (впрочем вот она), но мне хочется вставить и свои пять копеек. Поэтому я позволю себе заимствовать его текст ниже почти полностью.

В этой статье мы определим суть требований изложенных в постановлении №95 Национального Банка Украины от 28 сентября 2017 года. Данный документ регламентирует требования к организации мероприятий по обеспечению информационной безопасности в банковской среде Украины. Помимо этого, мы попытаемся понять предпосылки и своевременность появления данного положения, а также сравним его требования с другими подобными европейскими и мировыми нормами.

Современные тенденции развития банковского сектора предполагают наличие широчайшего спектра услуг предоставляемых потребителям, которые они получают в реальном времени. Значит, успешно функционировать при таких условиях возможно только при эффективном и широком применении автоматизированных компьютерных систем и средств.

Повсеместная компьютеризация, помимо удобств, имеет и недостатки, т.к. корпоративная инфраструктура подвержена удаленным анонимным атакам. Разнообразие видов и целей атак постоянно увеличивается. Все об этом наслышаны, но, к сожалению, вопросы кибербезопасности были подняты на качественно новый уровень только после масштабной хакерской атаки на предприятия и учреждения Украины в 2017 году.

Вот мы и разобрались с глобальными предпосылками появления Положения №95 от НБУ и что конкретно послужило триггером этого процесса.

Первое впечатление что не случись массовая кибератака в 2017-м, то документ бы так и не родился. 

Saturday, 17 March 2018

PuTTY - отключение аутентификации по паролю.

Всем привет.

На днях я писал как создать доступ по SSH-ключу. Все получилось замечательно кроме одной фишки - для тех кто хотел избавиться от ввода пароля новость оказалась не очень Ибо вместо одного пароля пользователя теперь система начала запрашивать парафразу самого ключа.

И вот я натыкаюсь на заметку где описана процедура отключения аутентификации по паролю.

В двух словах предлагают следующее. 
  • подключитесь к серверу по SSH, используя пароль, и откройте файл sshd_config для редактирования: sudo vi /etc/ssh/sshd_config.
  • убедитесь, что указан правильный путь к открытым ключам SSH, поставьте значение параметра PasswordAuthentication no.
  • перезапустите службу sshd: service sshd restart

Все готово. Можете подключится к серверу по SSH без использования пароля пользователя. 

Например, запустите PuTTY, проверьте, что во вкладке Connections -> Auth содержится путь к закрытому ключу (ppk) и откройте подключение.

В случае успешной аутентификации по SSH-ключу вы получите доступ к командной строке сервера и сообщение вида Authenticating with public key "rsa-key-20170510", где rsa-key-20170510 - имя примененного закрытого ключа, указанное вами в файле authorized_keys.

Так вот эта процедура НЕ ОТМЕНЯЕТ ввода парафразы. Более того, если вы решите отказаться от входа по SSH и удалите путь к закрытому ключу (ppk) в PuTTY, то система вас вообще теперь не пустит - приглашение к вводу пароля пользователя не появится.

Такие дела.

Friday, 9 March 2018

Доступ SSH по публичному ключу.

Всем привет.

У меня есть линуксовый полигон. Надо включить на него безопасное соединение по SSH-ключам.

SSH-ключи обеспечивают более безопасный вход на виртуальный выделенный сервер, чем при использовании пароля. Если пароль можно взломать во время атаки методом подбора ключа, SSH-ключи расшифровать таким образом практически невозможно. Создав пару ключей, вы получаете две длинные строки символов: открытый и закрытый ключ. Открытый ключ можно разместить на любом сервере, а потом разблокировать его при помощи клиента, у которого есть закрытый ключ. Когда ключи совпадают, система пустит вас без запроса пароля. Можно усилить безопасность, защитив закрытый ключ идентификационной фразой (passphrase).

Как создать пару SSH-ключей, где их хранить совершенно не секрет. Вот здесь например описано подробно. Даже если у вас Windows то можете воспользоваться для генерации либо PuttyGen либо Git-клиентом.

Для полигона мне нужен был локальный Git поэтому ключик я делал в нем. Если вы не хотите в будущем вводить пароль при входе то passphrase лучше не вводить.) При копировании открытого  ключа на целевой ПК (сервер) командой
ssh-copy-id username@123.45.56.78
в вашей папке .ssh должен появится файлик known_hosts. Есть? Отлично. 


Используем Putty для логина. И получаю сообщение:
Unable to use key file "D:\.ssh\id_rsa" (OpenSSH SSH-2 private key)

Wednesday, 18 October 2017

Защита листа в Excel 2016.

Всем доброго утра.

Вы помните как оказалось просто снять защиту листа в Excel не зная пароля?

Я честно думал что через пару лет все станет намного серьезнее. Так вот в 2016-й версии Excel защита листа осталась на том же уровне. Правда, правда!

Прислали коллеги одну табличку для заполнения где инструкция была вшита намертво, ее даже скопировать было нельзя. Такие ограничения были нам непонятны поэтому я решил проверить старый способ. И сработало!

Единое отличие что не надо теперь искать слово "password", его в файле уже нет, а вот контейнер "sheetProtection" присутствует как и прежде.

То есть теперь алгоритм такой:

• открываем XLSX-файл через Winrar. Можете переименовать XLSX в ZIP для удобства. 
• по пути ".../xl/worksheets/sheetN.xml", где N- номер листа, т.е. 1,2,3... выбираем Лист, защищённый паролем, например первый sheet1.xml. 
• вытаскиваем файл "sheet1.xml" из файла XLSX в любую папку и открываем его текстовым редактором Notepad++. 
• поиском по тексту ищем слово "sheetProtection".  
• удаляем весь контейнер "sheetProtection" от "<" до ">". 
• сохраняем файл. 
• копируем файл обратно в файл XLSX с заменой старого sheet1.xml. 
• Защита с листа снята. 

Вот так вот.)

Monday, 24 July 2017

XLSB как формат для зашиты данных в Excel.

Всем привет.
 
Мы знаем что Microsoft Excel предоставляет пользователю несколько уровней защиты - от простой защиты отдельных ячеек до шифрования всего файла шифрами крипто-алгоритмов семейства SHA:

 
  • уровень 0 - Защита от ввода некорректных данных в ячейку
  • уровень 1 - Защита ячеек листа от изменений
  • уровень 2 - Выборочная защита диапазонов для разных пользователей
  • уровень 3 - Защита листов книги
  • уровень 4 - Шифрование файла.
Сейчас мне нет смысла  пересказывать то что вы можете найти неоднократно в сети http://www.planetaexcel.ru/techniques/5/66/.

Замечу следующее -  ни один из способов не защищает наши данные от копирования методом копипаста. Ибо этим часто пользуются те кому надо что-то изменить, а автор листа это запретил. Никакого взлома, просто Copy значения ячейки плюс Paste в новый лист или книгу, и работаем.

Ранее я писал как просто удалить пароль в 2010-м Excel. И вот чисто случайно я обнаружил  что все-таки возможность защиты  с таким паролем существует. И она штатная! Называется эта штука как Excel Binary Workbook (*.xlsb). Это компилированный внутренний формат для файлов Excel 2016. В этом случае внутренняя структура Excel-файла еще видна, но вот само содержание уже нет. Пользуйтесь на здоровье!


Успехов.

Wednesday, 3 August 2016

Взлом графического ключа Android.

Всем привет.

Уверен, после прочтения статьи вы поймете что взлом графического ключа Android не так уж и сложен. С благородной целью это может быть попытка восстановления доступа по вашей забывчивости. Вам как пользователю вашего устройства следует это знать.


Не только моддеры, хакеры и разработчики, но и просто опытные пользователи знают, что опцию «Отладка по USB» в настройках Android планшета или смартфона желательно постоянно держать включенной.  Этот режим может понадобиться для получения root, тестирования приложений при разработке, установке альтернативных recovery и в прочих случаях, когда мы работаем с ADB.

Разработчик с форума XDA, извесный под ником M.Sabra утверждает, что любой, кто имеет хотя бы минимальный опыт работы с программой ADB, может легко взломать блокировку телефона или планшета графическим ключом. При этом вам даже не понадобятся root права.

 
Всё что вам потребуется – это большой компьютер с установленным на нем Android SDK, в составе которого и находится программа ADB, USB кабель для подключения телефона или планшета, и само заблокированное устройство. Как утверждает автор, взломать графический ключ телефона или планшета можно с помощью трех методов.
 
Подключите устройство к компьютеру, запустите на компьютере окно командной строки (Пуск -> cmd в Windows XP или Пуск -> Найти программы и файлы -> cmd ).

Метод 1.
Введите по очереди следующие команды:

adb shell
cd /data/data/com.android.providers.settings/databases
sqlite3 settings.db
update system set value=0 where name='lock_pattern_autolock';
update system set value=0 where name='lockscreen.lockedoutpermanently';
.quit

Перезагрузите планшет или телефон.

Wednesday, 19 November 2014

Filezilla Kiosk Mode: 1 или 2.



Здравствуйте.
Всем известно что популярный ftp-менеджер FileZilla хранит наши пароли в открытом виде в своих xml-файлах. А поскольку эта программа бесплатна, то разработчик сам решает стоит ему их прятать или нет в будущем. Пока для него это не главное. А для нас критично. Мы же не будете ждать пока какой-нибудь вирус-троян не стырит их все до одного. И что особенно неприятно, что имя и пароль идут парами, т.е. вместе. Заходи - не хочу!(

FileZilla сохраняет настройки подключения к сайтам в файле sitemanager.xml, программа также сохраняет несколько последних соединений в файле recentservers.xml и последнее соединение в файле filezilla.xml. Конечно же, все пароли там тоже хранятся в открытом виде.

Чтобы исправить эту проблему, необходимо перевести FileZilla в так называемый «Kiosk Mode». У киоска два режимам: 

Первый. Разработчик эту возможность спрятал в файл fzdefaults.xml. Данная возможность недоступна из меню программы и настраивается путем редактирования конфигурационного файла fzdefaults.xml в любом текстовом редакторе Notepad++. Этот файл обычно называется fzdefaults.xml.example и находится в папке «docs» основной директории, где установлена FileZilla. Файл необходимо переименовать в fzdefaults.xml и перенести в основную директорию FileZilla. Содержимое файла можно полностью удалить и оставить только следующий код, т.е. установить значение Kiosk Mode = 1.

После этого нужно пойти в директорию C:\Users\[username]\AppData\Roaming\FileZilla\ (Win7) или C:\Documents and Settings\[username]\Application Data\FileZilla (WinXP) и удалить файлы recentservers.xml и filezilla.xml. После запуска FileZilla перезапишет эти файлы заново и впоследствии не будет сохранять в них пароли последних FTP подключений.

Второй. Файл sitemanager.xml нужно удалить. А в filezilla.xml удалить секцию <Server>. И там же установить параметр  Kiosk Mode = 1. Он там уже есть, но равен 0. А если вам нужен вариант FileZilla portable, то установите параметр Kiosk Mode = 2. Тогда FileZilla не будет писать на диск даже свои служебные параметры. С таким параметром можно записать FileZilla даже на носитель read-only и он будет работать.

Thursday, 8 August 2013

Биометрический паспорт - вопрос на вопросе.

И снова здравствуйте!

Продолжая тему путешествий натыкаешься на заметки про скорый ввод биометрических паспортов. Когда, кому положено, для чего, и т.п. - подобных вопросов и всевозможных ответов на них полно в сети. Не буду повторяться, а остановлюсь лишь на рабочих моментах для пользователя такого паспорта, т.е. для нас с вами.

Итак, с 1 января 2013 года каждый гражданин Украины, независимо от возраста, обязан получить биометрический паспорт. Паспорт будет содержать встроенный чип с биометрической информацией: фото человека, отпечатки пальцев и информацию о гражданине, содержащуюся в действующем паспорте. По желанию в биометрический паспорт может быть включена дополнительная информация.

Monday, 11 February 2013

Набор для исследования компьютерных инцидентов, часть 1.


    Лет пять назад читывал один очень интересный документ по исследованию компьютерных инцидентов. Автор этого документа подавал его даже для печати в солидный журнал. Но оказалось, что у рецензента было свое видение главного определения  "Компьютерный инцидент". Также резко выделялось практическое направление документа, что со слов того же рецензента будет мало понятно читателям журнала. Возможно он прав - есть глянцевые издания для теоретиков, главное формул побольше. 
   Поэтому сегодня предлагаю это документ вам. Сами можете оценить насколько он практичен.


    Компьютерный инцидент - это аномальное явление, которое может влиять на конфиденциальность, целостность и доступность информации. Такой случай может указывать как на сбой в системе так и на злонамеренные действия. Сегодня субъектами совершения злоупотребления с использованием информационных технологий могут быть как сотрудники финансово-хозяйственных структур, так и посторонние лица, не работающие в банковских структурах - злоумышленники. Последние в большинстве случаев работают самостоятельно, по собственной инициативе, но не исключается также их сговор с отдельными работниками кредитно-финансовых учреждений. Поэтому общепринятый термин "офицер безопасности" приобрел иной смысл - информационного. Только когда за защиту каждого хоста корпоративной сети будет отвечать опытный офицер безопасности, имеющий в своем распоряжении необходимые инструменты защиты, можно будет говорить об адекватных мерах в отношении возможных внештатных случаев. Экспертиза аномального явления требует некоторого времени не только на поиск соответствующих специалистов, но и на ее производство, а при исследовании часто важным фактором, позволяющим сохранить необходимую доказательную информацию, является оперативность. Именно поэтому исследования компьютерных инцидентов приходиться проводить теми силами, которые существуют в данный момент. В этом случае исследователь сам не застрахован от ошибок [2].
  Поставленная проблема имеет два аспекта: общие ошибки, допускаемые соответствующими сотрудниками отделов защиты информации при расследовании случаев, связанных с компьютерами и защиту (блокирование или уничтожение) информации, установленный на компьютерах их непосредственными пользователями или злоумышленником. 

Версия на печать

Популярное