Главная


Showing posts with label troubleshooting. Show all posts
Showing posts with label troubleshooting. Show all posts

Wednesday, 15 October 2025

Get-ADUser та Unable to contact server.

Привіт привіт.

Сьогодні рулимо проблему «Get-ADUser: Unable to contact server» у PowerShell.

Намалював коротеньку інструкцію для діагностики та виправлення проблем із RSAT/ADWS з портом 9389.

Зміст

  1. Початкова інформація та контекст
  2. Перевірки - по кроках
  3. LOGONSERVER vs ADWS - в чому різниця
  4. Що робити, якщо ADWS недоступний
  5. Обхідні шляхи (LDAP / .NET) та рекомендації
  6. Коротке зведення у таблиці

Початкова інформація та контекст

Командлети модуля ActiveDirectory (Get-ADUser, Get-ADDomain, Get-ADComputer) в RSAT використовують службу Active Directory Web Services (ADWS), яка працює через TCP-порт 9389. Якщо при виконанні Get-ADUser ти бачиш помилку “Unable to contact server”, це часто означає, що PowerShell не може зв’язатися з ADWS на жодному доступному контролері домену.

Перевірки - по кроках

1) Перевірка наявності RSAT (AD модуль)

Get-WindowsCapability -Name RSAT* -Online | ? Name -like '*DS-LDS*'

Якщо State : Installed — модуль встановлено. Якщо ні, можна встановити:

Add-WindowsCapability -Name Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0 -Online

2) Перевірка базового мережевого доступу і DNS

Test-Connection <ім'я_DomainController> -Count 1
Resolve-DnsName _ldap._tcp.dc._msdcs.<ваш_домен> -Type SRV

Tuesday, 16 September 2025

A Teams сховався.

Привіт привіт.

Microsoft із новим Teams пішла шляхом UWP / Store-додатків, а не класичної Win32-програми. 

Через це ми маємо:

  •  Фізичний exe захований у `C:\Program Files\WindowsApps` (системна прихована папка, ще й з правами доступу тільки для TrustedInstaller).
  •  Звичайному користувачу через ярлик навіть не видно властивостей шляху - лишається тільки «відкрити місце процесу».
  •  Оновлення: кожен апдейт створює папку з новим номером версії (`MSTeams_24078...`), і тому шлях до exe змінюється при кожному оновленні.

Спершу складається враження що «де він упаде, так і буде». Це насправді спеціально зроблено для:

  •  автоматичних оновлень;
  •  “пісочниці” без доступу до системних файлів;
  •  єдиної моделі безпеки для Store-додатків.

Але для користувача це виглядає дивно й незручно - немає стабільного шляху, як у старого `Teams.exe` в `%LocalAppData%\Microsoft\Teams\current\Teams.exe`.

Тому якщо з запуском Teams трапився трабл, то пошук файлів перетворєюється на невеличкий квест.

Але на наше щастя існує чудова пігулка від такого головного болю. Оскільки “новий Teams” після оновлень завжди змінює папку (WindowsApps\MSTeams_...), найпростіше запускати його не напряму з exe, а через Appx-протокол. Він завжди той самий, незалежно від версії.

То ж робимо ярлик на:

explorer.exe shell:appsFolder\MicrosoftTeams_8wekyb3d8bbwe!MSTeams

і все.

Щасти.

Wednesday, 6 November 2024

Запуск ядерного ReActor-а.

Всем привет.

Судя по тому что у ИИ-гуру Antinoice есть отдельное руководство по фиксингу ReActor-а для ComfyUI надо к нему вернуться еще раз. Лично у меня ReActor находится в состоянии disabled виду того что с ним частенько конфликтуют ноды из других пакетов. А сам ReActor требует дополнительных шагов при установке.  Итак Antinoice советует поступать так:

1.Устанавливаем ReActor с помощью менеджера или качаем архив и распаковываем его в папку custom nodes.

Открываем папку ...\ComfyUI\custom_nodes\comfyui-reactor-node и запускаем файл install.bat.

2. Находим файл requirements.txt открываем его в блокноте и добавляем ещё одну строку:

 insightface==0.7.3

после чего сохраняем и закрываем блокнот.

3. Скачиваем файл insightface-0.7.3-cp311-cp311-win_amd64.whl отсюда (для Python версии 3.11):

https://github.com/Gourieff/Assets/blob/main/Insightface/insightface-0.7.3-cp311-cp311-win_amd64.whl

Или для Python версии 3.10:

https://github.com/Gourieff/Assets/blob/main/Insightface/insightface-0.7.3-cp310-cp310-win_amd64.whl

Или для Python версии 3.12:

https://github.com/Gourieff/Assets/blob/main/Insightface/insightface-0.7.3-cp312-cp312-win_amd64.whl

4. Помещаем наш файл в папку ...\python_embeded.

5. В этой же папке ...\python_embeded вверху в адресной строке папки прописываем cmd и нажимаем Enter - запустится консоль.

В консоль вставляем следующий текст:

python.exe -m pip install insightface-0.7.3-cp311-cp311-win_amd64.whl

и нажимаем Enter,  дожидаемся установки и после этого можна запускать ComfyUI. Файл insightface-0.7.3-cp311-cp311-win_amd64.whl можно удалить. А лучше спрятать, мало ли.

Все. На первый взгляд все просто.)

Monday, 7 October 2024

Защита сетевого оборудования.


Всем привет.

Хотя я уже далек от администрирования сетевого оборудования, но для тренировки мозга время от времени пользуюсь виртуальными лабораториями типа  CSRv, FTDv, APIC-EM. Разумеется я не мог не обратить внимания на свежее издание Базаров М. М. "Сети глазами хакера", СПб.: БХВ-Петербург, 2025. Сразу видно что ввиду внешней политики страны издания в первую очередь страдают умные головы в той же стране. Так и здесь, знаменитое издательство "БХВ-Петербург" последние годы все чаще просто переиздает популярные книги прошедших лет, либо книги современных ИТ-писателей из Индии. В данном случае изданы "записки на полях" сетевого инженера-практика. Прошу прощения, но ниже главу из книги я вычитывал трижды, хотя опечатки могли все равно остаться.

Безопасность телекоммуникационных устройств - вопрос острый, особенно в по­следнее время. Атаки на инфраструктуры провайдеров происходят все чаще. Сегодня я покажу вам,  как можно защитить сетевое оборудование от потенциального вторжения. Все команды я буду демонстрироваться на Cisco IOS. Однако сами механизмы безо­пасности реализованы у всех вендоров, отличия лишь в иерархии расположения компонентов и синтаксисе. 

Безопасность коммутационной матрицы САМ 

У Cisco IOS  есть несколько проблем сетевой безопасности.  Давайте посмотрим, на какие из них стоит обратить внимание в первую очередь. 

САМ (Content  Addressable  Memory)  - это  ассоциативная память коммутатора, внутри которой хранится таблица МАС-адресов и связанных с ними портов. Это несложный механизм, однако уже очень давно существует хулиганский вектор DоS-атаки, при которой атакующий переполняет САМ-таблицу с  помощью рас­сылки  Ethernet-кaдpoв  с  рандомизирующимися  МАС-адресами  источника,  что перебивает коммутационную матрицу.  Очень известный прием, но не упомянуть о нем я не могу. 

Защитить САМ-таблицы своих коммутаторов очень просто, достаточно использо­вать Port Security. В нашем случае эта настройка подходит для ограничения количе­ства МАС-адресов за портом коммутатора.  Допустим, если мы настроим ограниче­ние в 20  МАС-адресов на порту, а атакующий начнет в эфире флуд (каким-нибудь macof), то к порту будут уже применяться ограничения - в зависимости от настро­енной политики.  Вот пример конфигурации, при которой ставится ограничение в два МАС-адреса,  а при нарушении этого ограничения порт будет выключен. 

Router01(config)#  interface  range  gX/X 

Router01(config-if)#  switchport port-security maximum  <value> 

Router01(config-if)#  switchport port-security violation shutdown 

При такой конфигурации в момент нарушения политики МАС-адресов порт будет переведен в состояние err-disabled. Чтобы настроить автоматическое восстановле­ние порта из этого состояния, понадобится еще одна команда: 

Router01(config)#  errdisaЬle recovery  interval  120 

Router01(config)#  errdisaЬle recovery  cause  psecure-violation 

Thursday, 7 March 2024

Работа с сетью в командной строке Windows, #5.

Всем привет.

Что стоит наша теория без практики? Потому у нас сегодня будет работа с сетью в командной строке Windows на примерах практического использования. Поехали!

Определение подмены адреса узла в файле hosts.

    Одним из последствий вирусного заражения довольно часто является блокировка доступа к сайтам антивирусных компаний, поисковым системам, популярным социальным сетям (Vkontakte, Odnoklassniki, Facebook, Twitter и т.п.). Подобный же прием используется для кражи учетных данных пользователей путем перенаправления на вредоносный сайт, адрес которого берется из зараженного файла hosts. 

Порядок преобразования доменных имен в IP-адреса следующий:

- проверяется наличие данных об имени в кэш службы разрешения имен (процедура определения IP по имени уже выполнялась, и в памяти есть актуальные результаты). Если запись есть, то будут использованы ее данные. 

- проверяется наличие записи об имени и адресе в файле hosts. Если запись есть, то будут использованы ее данные. 

- для разрешения доменного имени в IP-адрес выполняется запрос к серверу DNS, заданному в настройках сетевого подключения. 

Файл hosts при настройках по умолчанию, находится в каталоге \Windows\system32\drivers\etc\ и обычно содержит строки, начинающиеся с символа # , являющиеся комментариями, и одну запись для определения имени узла петлевого интерфейса:

127.0.0.1 localhost

127.0.0.1 - IP-адрес, localhost - имя. Если добавить запись 127.0.0.1 odnoklassniki.ru, то для имени odnoklassniki.ru будет использоваться адрес 127.0.0.1, который не предназначен для выполнения реальной передачи данных, и сервер с указанным именем станет недоступен. Если же вместо адреса 127.0.0.1 использовать адрес поддельного сервера, созданного злоумышленниками, то вместо реального сайта, соответствующего доменному имени, посетитель перейдет на поддельную страницу. 

Структура записей файла hosts предполагает, что между адресом и соответствующим ему именем должен быть хотя бы один символ табуляции (пробел). Каждой записи отводится одна строка в файле hosts. Иногда, вредоносная программа выполняет смещение записей относительно отображаемой на экране части файла, заполняя видимую часть пробелами, а в непомещающейся в области просмотра части, могут присутствовать записи, например

31.214.145.172 odnoklassniki.ru

31.214.145.172 www.facebook.com

31.214.145.172 www.vk.com 

31.214.145.172 www.vkontakte.ru


Данный адрес взят из реально зараженного файла hosts и принадлежит сети одного из провайдеров Германии. Сейчас он безопасен, и не занят обслуживанием вредоносного сервера. 

На зараженном компьютере, в файл hosts было добавлено множество пустых строк, и поддельные записи располагались с разным смещением относительно начала строки, что могло затруднить ручной поиск. Кроме того, вредоносные программы могут использовать и некоторые другие способы подмены содержимого hosts - изменение местоположения самого файла, использование атрибута "скрытый" и имени с подменой символа на похожий по написанию символ национального алфавита - "o" и т.п. Другими словами, достоверно определить сам факт подмены адреса с помощью файла hosts, путем прямого анализа содержимого реестра, системных каталогов и самого файла занимает довольно длительное время и не всегда позволяет исключить ошибку поиска вредоносных записей. А, тем временем, задача легко решается с использованием всего лишь 2-х команд из рассмотренных выше - ping и nslookup . 

ping odnoklassniki.ru - в ответе на пинг будет отображаться адрес, соответствующий имени odnoklassniki.ru при определении IP-адреса на данном компьютере 

nslookup odnoklassniki.ru - получить IP-адрес, соответствующий имени odnoklassniki.ru от сервера DNS.

Если адрес по результатам пинга отличается от адреса, полученного от DNS-сервера, то присутствует факт подмены содержимого файла hosts. Для некоторых крупных доменов утилита nslookup может выдавать список из нескольких IP. Тогда IP-адрес, полученный в результатах пинга, должен присутствовать в списке адресов от nslookup. 

Иногда, в качестве способа блокировки определенных сайтов, используется добавление несуществующих статических маршрутов для соответствующих IP-адресов или подсетей, что легко отследить с помощью утилиты tracert.

Thursday, 11 May 2023

Выгрузка журнала Active Health System НРЕ.

Всем привет.

Как известно при решении проблем с оборудованием НРЕ служба поддержки первым использует файл журнала Active Health System (AHS). Периодически эти журналы следует анализировать для оценки целесообразности продления(или прекращения) договора на послегарантийное обслуживание вашего оборудования НРЕ.

Журналы AHS можно получить разными способами. 

Первый самый часто исползуемый это как пройтись вам по меню фронтенда самой ILO:


Файл AHS с именем серийного номер сервера выгружается на ваш хост. Сам сервер не перегружается.

Второй способ - это использование опции Provisioning (нажать F10 при загрузке ILO) и далее "Active Health System download". Файл AHS с именем серийного номера сервера выгружается на внешний USB-носитель. Необходим физический доступ в консоли сервера. Разумеется сервер в этом случае требует перезагрузки.


Sunday, 11 December 2022

Про Інтернет без електрики.

Всім привіт.

На жаль відключення електроенергії на тривалий час – наша нова буденність. Головне залишатися на зв`язку та бути просто онлайн: робота, рідні, друзі. Саме тому провайдери Інтернету вже навчилися  забезпечувати надання послуг доступу до мережі Інтернет навіть в умовах тимчасової відсутності електроенергії.

Наразі така можливість перевірена для тих хто отримує послугу Інтернет по ADSL (RJ11) та Fibre channel (GРОN) завдяки резервному живленню міжстанційного телекомунікаційного обладнання та пониженного електроспоживання самих кінцевих точок за технологією. Для тих хто отримує інтернет вітою парою (RJ45) з проміжного роутера який часто висить у підїзді будинку треба уточнювати у провайдера.

Що потрібно споживачу, щоб скористатися інтернетом під час зникнення світла? 

Зовсім небагато:

- мати заряджений ноутбук, смартфон, ПК з UPS. За необхідності для додаткової підзарядки можна використовувати різні пристрої безперебійного живлення.

- підключити пристрій, який забезпечує надання інтернет у вашій оселі (маршрутизатор, модем, оптичний термінал (медіаконвертор) тощо) до резервного електроживлення. Це стосується випадку коли ви протребуєте мати Інтернет так само по всій оселі як до зникнення світла. Про невелику перебудову схеми трохи згодом.

То ж для цього необхідно зробити такі кроки:

Thursday, 13 October 2022

Сканируем Mikrotik RouterOS.

Всем привет.

Вы знаете, Microsoft иногда выдает на гора полезные штуки. Давненько так я писал вам про их кофе. А вчера узнал что Microsoft приложила руку к диагностике Mikrotik RouterOS на уязвимости.

Обьяснялось это тем что сам Mikrotik не прилагает достаточных усилий к безопасности своей RouterOS. Поэтому, мол, за все это время RouterOS, особенно старые ее версии, накопили достаточно дыр. Как их латать и чем это вопрос к разработчику, ну а Microsoft ограничилась бесплатным инструментом RouterOS Scanner.

Что же этот сканер может выявить:

  • get the version of the device and map it to CVEs
  • check for scheduled tasks
  • look for traffic redirection rules
  • look for DNS cache poisoning
  • look for default ports change
  • look for non-default users
  • look for suspicious files
  • look for proxy, socks and FW rules.

Как это работает? В принцпе все просто, делаем клон репозитория, запускаем виртуальное окружение в Python и щупаем нашу Mikrotik RouterOS.

Вывод сканера включает 3 раздела для каждого теста:

  • raw data - данные, которые мы ищем.
  • suspicious - CVE, которые мы обнаружили как подозрительные, должны быть проверены, являются ли они законными или вредоносными.
  • recommendation - обнаруженные нами слабые места в безопасности и рекомендации по их устранению.

Для локального теста я развернул RouterOS v5.26 прямо в VirtualBox. 

Sunday, 17 April 2022

Проброс порта для облачного видеонаблюдения.

Всем привет.

Сейчас услуга частного видеонаблюдения очень востребована, а китайский рынок вовсю предлагает недорогие IP-камеры чтобы легко организовать такое наблюдение в своем доме или квартире. Вопрос только в том, чтобы определить для себя надежное место хранения видеоматериала с камеры. Которое не украдут и которое будет всегда доступно. Напрашивается облако. Кстати, такую услугу предоставляет и наш провайдер интернета.

Цель подобной услуги предоставить пользователю возможность проссматривать все его видеокамеры онлайн или видеозаписи с одной точки или гаджета. 

Преимущества такого подхода:

  • независимость от местоположения камер (они могут находиться как в одной квартире или доме, так и в разных домах, городах, странах);
  • независимость от производителя видеокамер (как правило, у каждого производителя камер есть программное обеспечение, которое позволяет просматривать камеры только данного производителя); 
  • нет необходимости устанавливать дополнительное программное обеспечение, достаточно имеющегося web-браузера;
  • нет привязки к месту просмотра камер и записей. Просмотр возможен из любой точки, где есть доступ к интернету с достаточной полосой пропускания.

Но для этого надо предварительно настроить проброс порта (554 для протокола OPNVF) нашей камеры на сервер видеозаписи. Поэтому далее рассмотрим шаги по настройке популярных, как для меня, сетевых маршрутизаторов типа TP-Link и Mikrotik.

Проброс порта на маршрутизаторах TP-link серии TL-WR.

С помощью Web-браузера заходим на интерфейс маршрутизатора, указав IP адрес маршрутизатора в адресном поле (по умолчанию IP адрес 192.168.1.1). Введите имя пользователя и пароль. В меню выбираем пункт «Forwarding».



В подменю выбираем пункт «Virtual Servers» и нажимаем кнопку «Add New…».

Заполняем необходимые параметры, относящиеся к создающемуся виртуальному серверу.

Например:

  • поле «Service Port» вписываем номер порта, по которому сервер у камеры будет запрашивать видео поток : обычно 8554;
  • поле «Internal Port» вписываем номер порта, который настроен на камере: обычно 554;
  • поле «IP address» вписываем IP адрес вашей камеры в локальной сети 192.168.1.73; поле «Protocol» из меню выбираем «All»; поле «Status» из меню выбираем «Enable».

Не забудьте сохранить изменения, нажав кнопку «Save». На этом настройка «Virtual Server» на маршрутизаторе  TP-Link завершена.

Monday, 3 January 2022

Меняем max_connections для MySQL.


Всем привет.

При экспериментах с буфером в Zabbix получил неожиданно ошибку "...too many connections". При этом фронтенд Zabbix-а был доступен, но сам сервис благополучно отдыхал от своей работы. Оказалось что текущие настройки pooler-a Zabbix требуют себе больше количество разрешенных коннектов при доступе к базе данных MySQL. Как известно, за это отвечает параметр MySQL max_connections, который по умолчанию равен 200.

Вроде все просто - идем в файл /etc/mysql.cnf и меняем лимит подключения:

[mysqld]

max_connections = 1000

Перезапускаем сервис MySQL

systemctl restart mysql

и проверяем SQL-запросом show variables like "max_connections"; текущее значение max_connections и... понимаем что ничего не изменилось.

А дело в том что в связи с переходом Ubuntu с Upstart на Systemd с версии 15.04 и выше, не соблюдаются ограничения выставленные в /etc/security/limits.conf для системных служб. Эти ограничения теперь применяются только к пользовательским сеансам. Пределы для службы MySQL определены в файле конфигурации Systemd, который мы должны скопировать из своего местоположения по умолчанию в /etc/systemd, а затем отредактировать копию:

sudo cp /lib/systemd/system/mysql.service /etc/systemd/system/

sudo nano /etc/systemd/system/mysql.service

Добавляем следующие строки в конец файла:

LimitNOFILE=infinity

LimitMEMLOCK=infinity

И перегружаем конфигурацию Systemd с помощью:

sudo systemctl daemon-reload

Перезапускаем еще раз MySQL

systemctl restart mysql

и вот только теперь он будет подчиняться нашей директиве max_connections.

Также советуют указать большие значения параметров для max_user_connections  и max_connect_error.

Успехов.

Friday, 20 August 2021

Windows Performance Analyzer - хочу знать все.

Всем привет.

В сегодняшнем посту я упомяну о прекрасном инструменте под названием - Windows Performance Analyzer (WPA), который как никто другой позволяет выполнять диагностику автозапуска программ Windows и показывает, сколько времени отнимает у загрузки вашей операционной системы та или иная программа.

- Почему именно Windows Performance Analyzer? - Ведь он довольно сложный в этом отношении. 

Да, в цифровом мире существует много программ, пользоваться которыми избегают обычные пользователи по причине их сложности, предпочитая более простые. Но уверяю вас, с Windows Performance Analyzer вам просто не хватило времени разобраться, а разобраться стоит, так как на данный момент не существует бесплатного инструмента способного его заменить. К примеру, чтобы определить какая именно программа тормозит загрузку вашей Windows, нужно узнать время загрузки (в миллисекундах) всех приложений по отдельности, загружающихся вместе с ОС, также необходимо узнать время загрузки всех системных процессов по одному. Т.е. нужна наглядная картинка корреляции многих данных. И справится с этим вам поможет именно Windows Performance Analyzer.

Чтобы вам  стало более понятно, предлагаю разобрать конкретный кейс Романа Нахвата - установка на компьютер программ Skype, uTorrent, Download Master и FTP-клиент FileZilla, и последующий анализ запуска(и тормозов) системы с помощью WPA.


Если хотите, то более глубоко вы сможете покопаться в системе вместе с Вадимом Стеркиным. 

От себя добавлю, что Windows Performance Analyzer позволяет проанализировать любой процесс, не обязательно со старта ОС. Ему только лишь надо подготовить пищу для анализа, а именно провести  накопление данных в ЕТL-формате.

Например так:

wpr -start CPU -start DiskIO -start FileIO

newproc.exe # здесь должен запуск вашего исследуемого процесса

pause 

wpr -stop с:\newporc21.etl

И все, теперь он ваш. Успехов вам в исcледовании.



Thursday, 1 July 2021

Проводим пентест, часть 7 - ищем сокровища и заметаем следы.

Всем привет.

Сегодня 7-я заключительная часть из серии публикаций Андрея Бирюкова, посвященных проведению аудита и теста на проникновение (пентест). Оригинал статьи был опубликован в журнале "Системный администратор" №12(169), декабрь 2016. 

Часть 7. Ищем сокровища и заметаем следы.


Что делает хакер, уже проникнув в сеть? В зависимости от структуры компании жертвы эти действия могут отличаться Как же обнаружить злоумышленников?

Этой статьей я завершаю цикл, посвященный проведению тестов на проникновение. В предыдущих шести [1-6] мы достаточно подробно рассмотрели различные способы, которыми может воспользоваться злоумышленник для проникновения в корпоративную сеть. Были  представлены методы, связанные с использованием беспроводных сетей, поиском и эксплуатацией уязвимостей в приложениях, разработкой эксплоитов. Темой этой статьи будет обсуждение действий хакера, который уже проник в сеть, получил шелл на различные серверы, и теперь ему необходимо найти в сети ценную информацию, а также скрыть следы своего присутствия. Как известно, в среднем после взлома сети и до его обнаружения проходит порядка 200 дней (рекорд – восемь лет!). За это время злоумышленник успевает получить доступ практически ко всей интересующей его информации. Рассмотрим, какие действия может предпринять взломщик, проникнув в сеть, и что можно сделать, чтобы их обнаружить.

Вот основные действия хакера, о которых мы будем говорить:

  • взлом паролей
  • инвентаризация и поиск необходимой информации
  • перехват передаваемого трафика
  • выгрузка собранной информации
  • сокрытие следов своего присутствия.


Это некоторый типовой набор действий, которые обычно предпринимает злоумышленник. Перехват передаваемого трафика уже достаточно подробно рассматривался во второй статье цикла, так что здесь мы к этой теме возвращаться не будем. Однако в зависимости от структуры компании жертвы эти действия могут отличаться.


Паролей не бывает много.

Даже получив доступ к сети и создав свои учетные записи с административными правами, злоумышленник будет интересоваться учетными данными легальных пользователей домена, доступ к которым позволит получить доступ к большей информации, в том числе и зашифрованной данным пользователем. Также его действия будут менее заметны. Самый простой способ, к которому он может прибегнуть, – это сделать копию файлов с паролями и затем попытаться расшифровать пользовательские пароли офлайн, то есть на своем оборудовании или с помощью ботсети. Конечно, многие могут возразить, что подбор паролей – это достаточно продолжительный и трудоемкий процесс. Однако с ростом вычислительных мощностей и развитием соответствующих технологий подбор восьмизначного символьно-цифрового пароля может занять считанные минуты. Но обо всем по порядку.

Начнем с того, где хранят пароли различные операционные системы. Начнем с семейства ОС Windows.

Saturday, 3 April 2021

Мощное средство Cisco NBAR.

Всем привет.

До недавних пор считалось что анализировать сеть с помощью NetFlow - это вполне современно и функционально. Действительно, анализизаторы NetFlow многими считаются полезными инструментами для мониторинга и анализа сетевого трафика. Анализаторы NetFlow позволяют вам определить те машины и устройства, которые негативно влияют на пропускную способность вашей сети, найти узкие места в вашей системе, а также, в конечном счете, повысить общую эффективность функционирования вашей сети.

Напомню как можно задействовать  сбор данных в критических точках для обнаружения угроз в исходящем сетевом трафике через Cisco NetFlow. 

Шаблон для IOS системы:

 # conf t

(config)# mls netflow interface

(config)# mls flow ip interface-full

(config)# ip flow-export source <interface x/x>

(config)# ip flow-export version <#>

(config)# ip flow-export destination <ip address | esl record> <port>

(config-int)# ip flow ingress

#

Шаблон для NX-OS:

# conf t

(config)# feature netflow

(config)# flow record <record-name>

(config)# match ip ipv4 source address

(config)# match ip ipv4 destination address

!

(config)# flow exporter <exporter-name>

(config)# destination <ip address | esl-record>

(config)# transport UDP 2055

(config)# version <#>

(config)# source <interface>

(config)# flow monitor <monitor-name>

(config)# record <record-name>

(config)# exporter <exporter-name>

(config-int)# ip flow monitor <monitor-name> input

(config)# end

#

Thursday, 25 March 2021

Режим повторителя в ASUS RT-N12.


Всем привет. 

Как часто мы получаем ситуацию когда наш домашний роутер Wi-Fi не покрывает всю зону квартиры или дома. Конечно можно использовать Wi-Fi Repeater чтобы усилить радиус действия сигнала. Тем более, уже есть в наличии сетевое оборудование в виде портативной точки доступа, имеющее повторитель(репитер) и работающее как маршрутизатор. Усилить сигнал и увеличить зону покрытия можно с помощью двух маршрутизаторов, если один из них завалялся без работы. Главное чтобы он имел такую функцию. Я исследовал такой подход на примере связки моделей Asus RT-N12D1 и TP-LINK TL-WR642G. TL-WR642G, как ветеран, выступил основым роутером поэтому  у него все настройки остались штатные.

Весь смысл сводиться к тому, что одно сетевое устройство будет расширять зону беспроводного покрытия другого. Следует сказать, что ранее маршрутизаторы имели только функцию репитера (режим повторителя), которая поддерживалась не всеми сетевыми устройствами, а после разработчики представили технологию WDS. WDS (Wireless Distribution System) — технология призвана расширить беспроводную зону Wi-Fi за счет объединения нескольких беспроводных точек, например, Wi-Fi роутеров. В WDS технологии при создании сети все устройства при настройке должны соблюдать одни и те же правила: 

  • находиться на одной частоте. 
  • использовать один метод шифрования. 
  • использовать одинаковый ключ шифрования.

По функционалу мой Asus RT-N12D1 имеет и режим повторителя и  поддержку WDS. Однако режим WDS меня очень расстроил своими ограничениями по скорости и безопасности. Дословно: Bridge (or named WDS - Wireless Distribution System) function allows your RT-N12D1 to connect to an access point wirelessly. WDS may also be considered a repeater mode. But with this method, the devices connected to the access point will only be able to use half of the access point's original wireless speed. Note: The function only support [Open System/NONE, Open System/WEP] security authentication method.

Поэтому я его даже не стал пробовать и продолжил свои изыскания в области режима повторителя. 

Thursday, 20 August 2020

Эффективный пользователь в Blogger.

Всем привет.

Google наc порадовал новым видом интерфейса админ-панели Blogger-a. Да, стало выглядеть все красивее и даже в ногу со временем. Если кому не в тему (вот как мне) то можно вернуться на старый вариант. Однако Google предупредил что старый вариант все равно скоро умрет. Поэтому привыкайте к новому. Но за время переключения внешнего вида Google задел еще кое-что.

Например, теперь я при каком-либо изменении в HTML-коде шаблона  блога получаю следующее:
-com.google.ads.syn.auth.caller.AuthenticationException: 
PERMISSION_ERROR: The requested main account is not accessible to the effective user com.google.ads.syn.auth.server.exception.AuthenticationException: PERMISSION_ERROR: The requested main account is not accessible to the effective user.

Что говорит о том что код шаблона может трогать только "эффективный" пользователь, в моем случае это автор рекламного блока AdSense. Поэтому проследите чтобы этот автор был занесен в Администраторы вашего блога.

Как-то так.

Wednesday, 3 June 2020

Встроенные скрипты в Zabbix.

Всем привет.

По-умолчанию Zabbix имеет три встроенных скрипта для диагностики хостов: "Detect operating system", "Ping" и "Traceroute". Из коробки работает только Ping.

В скрипте определения операционной системы (Detect operating system) при попытке выполнения появляется ошибка:
sudo: no tty present and no askpass program specified

А дело в том что с коробки приложение NMAP вообще не установлено в Zabbix.
Поэтом надо выполнить несколько движений, сначала устанавливаем само приложение NMAP
sudo apt-get install nmap

Даем пользователю Zabbix права на запуск приложения nmap, открываем файл /etc/sudoers в любом редакторе, например в nano:
sudo nano /etc/sudoers

и дописываем в файл следующую строчку:
zabbix ALL=(root) NOPASSWD: /usr/bin/nmap

Готово. Ваш встроенный скрипт в Zabbix для NMAP уже должен работать:
sudo /usr/bin/nmap -O {HOST.CONN}

Кстати утилита Traceroute также нуждается в инсталяции:
sudo apt-get install traceroute

Friday, 27 March 2020

BusyBox - ничего лишнего.

Всем привет. 

Системные администраторы и пользователи Linux-систем, несомненно, привыкли к работе со своей любимой командной оболочкой и к стандартным программным средствам. Но их повсеместное использование не всегда возможно. И тогда на помощь приходит BusyBox – упрощенный shell с набором компактных системных средств.

BusyBox: что это такое и кому это нужно?

Несмотря на безудержный рост графических оболочек и «дружелюбных» интерфейсов, представить себе UNIX без командной строки и основных утилит в наши дни невозможно. Многочисленные интерпретаторы и базовые системные утилиты не стоят на месте, растут и развиваются, что неизбежно ведет и к увеличению их объема. В то же время существуют сферы деятельности, в которых компактность любых приложений по очевидным причинам очень важна, например, во встраиваемых устройствах. Вместе с тем во многих случаях не требуется значительная часть той функциональности, которая присуща базовым утилитам «общего назначения».

Для решения этих проблем еще в середине 90-х Брюсом Перенсом (Bruce Perens) был создан пакет BusyBox. Сейчас проект позиционируется как «швейцарский нож для встраиваемых Linux-систем» и в первую очередь ориентирован на использование в небольших дистрибутивах GNU/Linux. Распространяется под второй версией лицензии GNU GPL.

BusyBox представляет собой единственный исполняемый файл, при запуске которого загружается полноценный командный интерфейс. Как гласит официальная документация BusyBox, для формирования минимальной версии GNU/Linux к этому достаточно добавить лишь ядро ОС и каталоги /etc, /dev.

Saturday, 1 February 2020

Общие папки VirtualBox для Ubuntu.


Всем привет.

Такую полезную фишку VirtualBox как "Общие папки" (Shared folders)  может использовать и Windows и Linux. Но если для Windows эта штука подключается на раз два, то для Linux нужны дополнительные действия. Сделаем это на примере Ubuntu.

Устанавливаем в виртуальную машину Ubuntu. Запускаем виртуальную машину.

Выбираем пункт Подключить образ диска Дополнений гостевой ОС (VBoxGuestAdditions_5.2.6.iso) в меню Устройства окна виртуальной машины:



Соглашаемся на автоматическое скачивание образа с сервера VirtualBox или подключаем его как ISO-образ.

1. Входим в виртуальную машину и выполняем от пользователя root:
apt-get install build-essential

PS: у меня последующие команды не понадобились, так как Ubuntu сделалa все сама, и я сразу перешел к пункту 2.

mount /dev/cdrom /media/cdrom/

Проверяем, что диск примонтировался (ответ команды должен быть не пустой):
ls -l /media/cdrom/

Запускаем установку Дополнений гостевой ОС:
/media/cdrom/VBoxLinuxAdditions.run

После окончания процесса выключаем виртуальную машину:
shutdown -h now

Tuesday, 10 September 2019

Лучшие бесплатные системы мониторинга ИТ-инфраструктуры.

Всем привет.

Существует множество программных продуктов, как коммерческих, так и бесплатных (с открытым исходным кодом), которые могут помочь вам осуществлять мониторинг вашей ИТ инфраструктуры и уведомлять о любых сбоях. Учитывая большое количество предложений на рынке, не просто найти нужный вам вариант, который впишется в ваш ценовой диапазон. Хорошие новости для многих из нас заключаются в том, что на рынке доступны мощные решения для мониторинга ИТ-инфраструктуры с открытым исходным кодом. Спасибо сообществам разработчиков программного обеспечения с открытым исходным кодом за их работу.

Давайте взглянем на лучшие варианты из доступных на рынке бесплатных систем мониторинга ИТ-инфраструктуры и определим, может что-то подойдет и нам.

Nagios

Сообщество Nagios (https://www.nagios.org/), ведущее свою историю с 1999 года, является одним из лидеров отрасли в области решений для мониторинга ИТ-инфраструктуры любого масштаба — от малого до корпоративного уровня.

Программное решение для мониторинга компьютерных систем и сетей Nagios способно осуществлять мониторинг практически любых компонентов, включая сетевые протоколы, операционные системы, системные показатели, приложения, службы, веб-сервера, веб-сайты, связующее программное обеспечение (Middleware) и т. д..

Базовая функциональность системы для мониторинга Nagios реализована на ядре Core 4, который обеспечивает высокий уровень производительности за счет меньшего потребления ресурсов сервера.



Вы можете, используя плагин, интегрировать его практически с любым типом стороннего программного обеспечения, причем, скорее всего, этот плагин кто-то уже написал (https://www.nagios.org/projects/nagios-plugins/).

Если вы используете связующее программное обеспечение (Middleware), вы можете использовать Nagios для мониторинга WebLogic, WebSphere, JBoss, Tomcat, Apache, URL, Nginx и т. д..

Saturday, 18 August 2018

SELKS как ELK для Suricata.

Всем привет.

Популярное на сегодня понятие SIEM (Security information and event management) - объединение двух терминов, обозначающих область применения ПО: SIM (Security information management) - управление информационной безопасностью, и SEM (Security event management) - управление событиями безопасности. Технология SIEM обеспечивает анализ в реальном времени событий (тревог) безопасности, исходящих от сетевых устройств и приложений. SIEM представлено приложениями, приборами или услугами, и используется также для журналирования данных и генерации отчетов в целях совместимости с прочими бизнес-данными.

Среди топовых SIEM можно назвать ArcSight, QRadar, Splunk, Qualys и MaxPatrol. Они все платные.

Любители бесплатных решений используют так называеемый ELK stack (Logstash+Elasticsearch+Kibana):
  • Logstash - сбор логов
  • Elasticsearch - хранение и быстрый поиск по логам
  • Kibana - визуализация

По идее в SIEM каждый администратор хочет видеть через графический интерфейс, что у него хранится в различных логах. Например, при проведении нагрузочного тестирования это позволяет получать больше информации о работе системы, а значит, повышается качество тестирования.


Версия на печать

Популярное