Tuesday, 21 April 2020

Аудит выполнения Powershell.

Всем привет.

Работа с Powershell нуждается в аудите. Ну разумеется, кто бы спорил, я не буду. Это необходимо даже в том случае если вы сами с  Powershell работаете редко. Это необходимо для того чтобы отслеживать как сама система или какой-то сторонний процесс использует Powershell для изменения чего либо.


Поэтому есть возможность через групповые политики включить аудит выполнения Powershell скриптов или модулей по адресу "Конфигурация компьютера - Административные шаблоны - Компонеты Windows - Windows Powershell - Включить ведение журнала модулей (или Включить регистрацию блоков сценариев)". Тогда в журнале Windows Powershell будут отображаться записи о том что, где и когда. Более того, там будет отображена информация про имя скрипта, если использовался внешний файл.

Но следует учесть что таких системных журнала для Powershell в Windows 10 как минимум два. Первый находится на уровне "Журналы приложений и служб." А второй, как раз тот что нам нужен, находится на уровень глубже, т.е. плюс /Microsoft/Powershell/Operational. И тогда настроив фильтр событий как показано ниже


мы можем легко получить следующее:

Имя журнала:   Microsoft-Windows-PowerShell/Operational
Источник:      Microsoft-Windows-PowerShell
Дата:          18.04.2020 13:50:52
Код события:   24578
Категория задачи:Работа PowerShell ISE
Уровень:       Сведения
Ключевые слова: Отсутствует
Описание: Среда Windows PowerShell ISE запустила выбранный пользователем сценарий из файла C:\VM\shared\Безымянный1.ps1.

На сегодня все.

Sunday, 19 April 2020

Использование MiniPwner.

Всем привет.

Упоминая  про OpenWRT я зацепил пакет MiniPwner, который легко устaнавливается в ОС. Такой набор инструментов позволяет реализовать многие из популярных сетевых атак. Так можно воспользоваться Nmap для сканирования сети, tcpdump для перехвата трафика, ну а наличие Python позволит реализовать огромное количество различных сценариев.

Типовой сценарий использования MiniPwner обычно следующий: поднимается временная точка WiFi-доступа с броским ESSID, например, “Halyava Vsem” и временно зависает на территории. Территори чего? Да чего угодно - парка, супермаркета, чужого офиса. А пока карантин, то попробуйте это провернуть дома. Уверен, что в любом многоквартирном доме вы получите результат.)

Итак, что же мы хотим получить за результат?

В результате мы получим имена и МАС-адреса подключившихся устройств пользователей. Не лишним будет просканировать эти устройства, постараться узнать версии ОС и прикладного ПО, открытые порты. 

Для реализаци задуманного нам потребуется только SSH. Логинимся по SSH. Нам необходимо во-первых сохранять имена и МАС адреса всех, кто к нам подключился и затем сканировать эти узлы с помощью nmap.

Собираем имена.

Первую задачу будем решать с помощью файла логов DHCP, который находится в /tmp/dhcp.leases. Самый простой путь, это периодически копировать его содержимое на нашу флешку (раздел /opt). Да, результирующий файл будет содержать повторы и можно заморочиться и написать скрипт для их удаления, но если вы также ленивы, как и я, то для фильтрации уникальных записей проще будет воспользоваться функционалом Excel.

Wednesday, 15 April 2020

Qualys Offline Scanner.

Всем привет.

Одной из возможностей в Qualys Scanner есть вариант использования его как Qualys Offline Scanner Appliance. Это может быть необходимо в тех случае когда по каким то причинам нет возможности установить Qualys Cloud Agent на критический хост. Тогда есть возможность его просканировать в режиме Offline, но с другого хоста из этой же подсети. 

Поднять Qualys Offline Scanner Appliance можно просто, к примеру, в VMware Player на хосте с которого будет произведено сканирование.
Сетевые настройки виртуалки установим следующие:
NIC1 Bridge
NIC2 Host-only


Web-консоль будет доступна по ссылке https://192.168.231.128:8080/ или предложит что-то подобное из подсети 192.168.х.х.

Вводим пароль доступа и имеем Scans, Option Profiles, Knowledge Base, Settings. Где собственно  Scans это место задач на сканирование на основе профилей которые выбираются из Option Profiles. IP-адрес самого Qualys Offline Scanner-а можно изменить только в Web-консоли на вкладке Settings.


Во время сканирования  Scanner находится в режиме "SCAN", для выгрузки результатов в облако Qualys следует переключить Scanner в режим  "CLOUD SYNC".

Для рабочей станции на которую включают процедуру сканирования по портам надо отключать HIPS в антивирусе. Иначе картина будет не полной.

Для работы Qualys Offline Scanner-а нужна учетка с административными правами общая для всех хостов которые подвергаются сканированию.

Вначале опытов я получил ошибку сканера "LAN DNS servers can’t resolve OG URL"
Решение такое:
-прописать IP-адрес сканера на вашем proxy.
-прописать proxy-исключение (192.168.*) для dashboard в web-браузере.

Вот как-то так.


Monday, 13 April 2020

MobaXTerm - больше чем SSH-клиент.

Всем привет.

Перебирая в недавнем обзоре SSH-клиентов попалась в мне в руки MobaXTerm. Которая меня приятно удивила. 

MobaXTerm - это усовершенствованный терминал для Windows, что позволяет иметь дополнительные возможности для Unix-подобных систем. Он имеет ряд удалённых сетевых инструментов, таких как SSH, X11, FTP, и команды Unix. Так же как и Putty и OpenSSH, MobaXTerm даёт вам возможность запуска удалённой сессии. Программа может работать с разными протоколами: SSH, Telnet, RDP, VNC, FTP, SFTP, Rlogin, XDMCP. Интегрированный терминал может работать под Unix команды через скрипты оболочки Bash. 


В MobaXterm есть менеджер сессий, функция создания макросов, плюс дюжина терминальных игрушек, чтобы некогда было скучать администратору. Признаюсь такое количество штатных функций для перерыва на кофе поразило даже меня. 

Есть одно преимущество, которое выделяет Moba над своими конкурентами, это наличие графического браузера по протоколу SFTP. Если Вы входите на удалённый сервер через SSH-сессию, то браузер всплывает в левой боковой панели и позволяет легко перетаскивать файлы с удалённого сервера. Нравится ли Вам этот вид интерфейса - это вопрос личных предпочтений. Те, кто привык к bash в Unix Shell могут решить что данная функция абсолютно бесполезна.


Sunday, 12 April 2020

Не забывайте обновляться, говорят - помогает!


Всем привет.

Не буду учить вас ни чему сегодня. Выходной.

Кстати, как у вас с Linux? Все хорошо? Вот замечательно. Жена тоже на Linux-е? Какая она у вас молодец! И теща?! Да вы просто мой герой сегодня.

А вот мне не повезло. Снес ее в очередной раз. Запамятовал, что с самого начала надо было запомнить версию ядра, потом версию Python, ой, а их ведь два на одной ОС, но экая чепуха, плюс еще версию эмулятора GNS3, плюс еще версию.... не помню чего. А, неважно. Это все же можно обновить через "sudo apt-get update". Кстати, классная команда, пишем ее на ладошке и шпарим каждые 15 минут на выполнение: говорят - помогает.

А потом еще судорожно ищем откуда же мой очередной пакет может обновиться сегодня, ибо версий Linux немеряно - от стабильных до почти стабильных. Ой, а тут у нашей Linux ключа нет, а значит и доверия к ней тоже нет. Ройте, ищите, и не забывайте обновляться, говорят - помогает.

Вот ведь, нашли подробную инструкцию, и даже к нашей версии Linux подходит, пошли ее выполнять, а на пункте 4 ответ пришел не такой... ну ка же так, даже обидно. И весь процесс стал, мы ищем инструкцию по новой ошибке. Что ? Ах да, не забывайте обновляться, говорят - помогает.

В целом с Linux процесс довольно увлекательный - куча материала в сети, куча сообществ и помощников, шикарный выбор форков и внешнего вида типа "Сделай сам". Не соскучишься. Но главное не забывайте обновляться, говорят - помогает!

Версия на печать

Популярное