пятница, 21 декабря 2012 г.
My recipe on detecting and blocking of abnormal scanning by means of iptables in Linux
Long ago didn’t write itself, I want to be corrected.
Today it will be a question of detecting and blocking of abnormal scanning by means of iptables in the Linux operating system.
Since recipes of my blog use without the instruction me as the primary source (and without references to my articles), placing, besides, similar information backdating, I promise that it is the last my help to you, fans of plagiarism.
Described below rules are collected by me from various, not Russian-speaking, sources, but all together, in that look in which they will be brought by me, you won’t find on one resource in the Internet. However information provided on a tyyuning of a network stack of Windows in the section MS Platforms on this site, is also unique and doesn’t meet anywhere in that look in which it is given by me.
I will not pour to no purpose water, we will pass to business.
I suggest to make the following changes to your tables iptables:
iptables -A INPUT -p tcp –tcp-flags ALL NONE -j LOG –log-prefix “Stealth scan: 0STEAL “
iptables -A INPUT -p tcp –tcp-flags ALL NONE -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL ALL -j LOG –log-prefix “Stealth scan: 1STEAL “
iptables -A INPUT -p tcp –tcp-flags ALL ALL -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL FIN,URG,PSH -j LOG –log-prefix “Stealth scan: 2STEAL “
iptables -A INPUT -p tcp –tcp-flags ALL FIN,URG,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL SYN,RST,ACK,FIN,URG -j LOG –log-prefix “Stealth scan: 3STEAL “
iptables -A INPUT -p tcp –tcp-flags ALL SYN,RST,ACK,FIN,URG -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,RST SYN,RST -j LOG –log-prefix “Stealth scan: 4STEAL “
iptables -A INPUT -p tcp –tcp-flags SYN,RST SYN,RST -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN SYN,FIN -j LOG –log-prefix “Stealth scan: 5STEAL “
iptables -A INPUT -p tcp –tcp-flags SYN,FIN SYN,FIN -j STEAL
iptables -A INPUT -p tcp –tcp-flags FIN,ACK FIN -j LOG –log-prefix “6Stealth scan”
iptables -A INPUT -p tcp –tcp-flags FIN,ACK FIN -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG,PSH PSH -j LOG –log-prefix “7Abnormal steal”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG,PSH PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG URG -j LOG –log-prefix “8Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG URG -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK FIN -j LOG –log-prefix “A9bnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK FIN -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK NONE -j LOG –log-prefix “10Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK NONE -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG,PSH SYN,FIN,URG,PSH -j LOG –log-prefix “11Abnormal sc$
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG,PSH SYN,FIN,URG,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG,PSH FIN,URG,PSH -j LOG –log-prefix “12Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,ACK,URG,PSH FIN,URG,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags ACK,URG URG -j LOG –log-prefix “13Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ACK,URG URG -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL FIN -j LOG –log-prefix “14Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ALL FIN -j STEAL
iptables -A INPUT -p tcp –tcp-flags FIN,RST FIN,RST -j LOG –log-prefix “15Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags FIN,RST FIN,RST -j STEAL
iptables -A INPUT -p tcp –tcp-flags ACK,PSH PSH -j LOG –log-prefix “16Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ACK,PSH PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,ACK,FIN,RST SYN -j LOG –log-prefix “17Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,ACK,FIN,RST SYN -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,URG SYN,URG -j LOG –log-prefix “18Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,URG SYN,URG -j STEAL
iptables -A INPUT -p tcp –tcp-flags FIN,SYN,RST,ACK SYN -j LOG –log-prefix “19Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags FIN,SYN,RST,ACK SYN -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,PSH SYN,FIN,PSH -j LOG –log-prefix “20Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,PSH SYN,FIN,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST SYN,FIN,RST -j LOG –log-prefix “21Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST SYN,FIN,RST -j STEAL
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,PSH SYN,FIN,RST,PSH -j LOG –log-prefix “22Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags SYN,FIN,RST,PSH SYN,FIN,RST,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL SYN,PSH -j LOG –log-prefix “23Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ALL SYN,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL SYN,ACK,PSH -j LOG –log-prefix “24Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ALL SYN,ACK,PSH -j STEAL
iptables -A INPUT -p tcp –tcp-flags ACK,FIN FIN -j LOG –log-prefix “25Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ACK,FIN FIN -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL RST -j LOG –log-prefix “26Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ALL RST -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL RST,ACK -j LOG –log-prefix “27Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ALL RST,ACK -j STEAL
iptables -A INPUT -p tcp –tcp-flags ALL ACK,PSH,RST -j LOG –log-prefix “28Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags ALL ACK,PSH,RST -j STEAL
iptables -A INPUT -p tcp –tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j LOG –log-prefix “29Abnormal scan”
iptables -A INPUT -p tcp –tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j STEAL
As you see only 29 chains. It is possible to add this list with several more chains, but they will break normal functioning of a network stack of your penguin and can be used only at station in a configuration with means of detecting and preventive reaction of network invasion. Therefore by me they it is brought won’t be.
It is worth to remember also about ways тmюнига a network stack means of sysctrl which are more richly presented, in comparison with possibilities of a network stack of MS Windows. By means of means of sysctrl you can protect even more your defoltny тюкс.
I promise you to please still with something in the future.
Good luck! And to new meetings!
https://nikitushkinandrey.wordpress.com/2012/07/20/my-recipe-on-detecting-and-blocking-of-abnormal-scanning-by-means-of-iptables-in-linux/
четверг, 20 декабря 2012 г.
Улучшение сетевого стека MS Windows.
Данный список далеко не полный, поэтому будет время от времени обновляться и дополняться.
Отключаем автотюниг окна приёма TCP:
netsh int tcp set heuristics disabled
или
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters\EnableWsd=0 (по-умолчанию: 1, рекомендуемое: 0)
Отключаем автотюнинг RWIN (окно приема):
netsh int tcp set global autotuninglevel=disabled
Включаем более агресивное увеличение окна отправки CTCP:
netsh int tcp set global congestionprovider=ctcp
Включаем согласование ECN, для избежания заторов на маршруте:
netsh int tcp set global ecncapability=enabled
Включаем RSS, для управления окном приема для распараллеленных процессов на многопроцессорных системах:
netsh int tcp set global rss=enabled
Включаем TCP Chimney Offload, для разгрузки всех процессов для всех сетевых адаптеров:
netsh int tcp set global chimney=enabled
Включаем DCA (прямой доступ к контроллеру):
netsh int tcp set global dca=enabled
Включаем опции TCP 1323:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Tcp1323Opts=1
Включаем NetDMA:
netsh int tcp set global netdma=enabled
Включаем разгрузку CPU:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\DisableTaskOffload=0
Включаем защиту от SYN атак:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\SynAttackProtect=2
После внесений вышеизложеннных изменений необходимо перезагрузить компьютер.
Это лишь самый небольшая часть из возможных настроек по оптимизации стека протоколов TCP/IP в MS Windows. Остальная часть настроек, которые позволяют защитить хост с MS Windows на борту от разного рода сетевых атак будет мною опубликована несколько позже.
Удачи всем!
https://nikitushkinandrey.wordpress.com/2012/05/11/%d1%83%d0%bb%d1%83%d1%87%d1%88%d0%b5%d0%bd%d0%b8%d0%b5-%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b3%d0%be-%d1%81%d1%82%d0%b5%d0%ba%d0%b0-ms-windows/
Изоляция доменов на платформах MS Windows Server и не только ;-) .
Для более полного представления о данной технологии советую обратиться по следующим ссылкам:
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
Я хочу добавить немного к данной информации.
Ввиду того, что есть возможность изоляции не только доменов, серверов, компьютеров, не входящих в домен. Есть и возможность по изоляции компьютеров, входящих в существующий домен MS Windows. Скажите, а для чего это может понадобиться? Например, для изоляции копьютеров, входящих в домен MS Windows, которые оказались заражены сетевым вирусом (червем), но которым необходим доступ к некоторым ресурсам домена. Не совсем безопасно, правда? Но зато, мы оградим остальные компьютеры сети от прямого взаимодействия с зараженным рабочим местом. Кроме того, всегда существует возможность оградить данный компьютер и физически, заставив его работать через выделенную станцию безопасности, например, как через шлюз, которая, в свою очередь, станет блокировать нежелательный трафик. Всё это довольно гибко можно настроить на чёрный день с помощью политик безопасности AD (GPO), а затем, по мере необходимости, добавлять в данную политику хосты, нуждающиеся в изоляции. Не стоит также забывать и о возможности фильтрации трафика по портам с использованием IPSec, т. к. это может защитить от некоторых типов сетевых вирусов, которые используют для своей работы несистемные порты. Но, к сожалению, таких возможностей современнные вирусы оставляют все меньше. Да и повсеместно IT-службами подразделениями все еще используется протокол NetBIOS для публикации общих ресурсов в сети, что пагубно влияет на защищенность хостов в локальной сети. А можно же было использовать возможности AD для публикации в каталоге AD, тогда бы количество используемых системный портов на хостах в сети несколько сократилось, увеличились бы системные ресурсы из отказа от использования лишних сервисов, стало бы невозможным заражение некоторыми сетевыми вирусами и сделало бы невозможным атаки на протокол NetBIOS. Да, для критиков, в такую политику организации домена можно добавить и исключения из правил, для серверов печати, например.
Добавлю от себя еще, что данные возможности уже присутствовали с платформы MS Windows 2000, но на них никто не обращал внимания, либо не хотел изучать новые возможности по улучшению уровня безопасности в сети MS Windows, да мало ли еще почему. И до сих пор данные возможности мало кто использует.
Автор данных строк уже использовал возможности по изоляции доменов в своей работе еще в 2004 году, но затем мне не встречались организации, которые хотели бы улучшить информационную безопасность и упростить реагирование на те или иные инцинденты информационной безопасности, хотя предложения мною вносились и я ознакамливал руководство с данной технологией. А жаль! Не нужно топтаться на месте, необходимо развивать инфраструктуру и полностью использовать возможности, предлагаемые производителем данных платформ – Microsoft, а не искать несертифицированные и сомнительные решения сторонних производителей, которые, как правило, не бесплатны и требуют дополнительных финансовых ассигнований.
Небольшое дополнение к данной статье. Изоляцию доменов можно реализовать с использованием IPSec, без установки дополнительных компонентов, как это советует Microsoft, работать будет без проблем. Жаль, что об этом нет упоминания на сайте техподдержки Microsoft, возможно, о такой возможности они и не подумали?
Удачи!
https://nikitushkinandrey.wordpress.com/2012/05/11/%d0%b8%d0%b7%d0%be%d0%bb%d1%8f%d1%86%d0%b8%d1%8f-%d0%b4%d0%be%d0%bc%d0%b5%d0%bd%d0%be%d0%b2-%d0%bd%d0%b0-%d0%bf%d0%bb%d0%b0%d1%82%d1%84%d0%be%d1%80%d0%bc%d0%b0%d1%85-ms-windows-server-%d0%b8-%d0%bd/
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
Я хочу добавить немного к данной информации.
Ввиду того, что есть возможность изоляции не только доменов, серверов, компьютеров, не входящих в домен. Есть и возможность по изоляции компьютеров, входящих в существующий домен MS Windows. Скажите, а для чего это может понадобиться? Например, для изоляции копьютеров, входящих в домен MS Windows, которые оказались заражены сетевым вирусом (червем), но которым необходим доступ к некоторым ресурсам домена. Не совсем безопасно, правда? Но зато, мы оградим остальные компьютеры сети от прямого взаимодействия с зараженным рабочим местом. Кроме того, всегда существует возможность оградить данный компьютер и физически, заставив его работать через выделенную станцию безопасности, например, как через шлюз, которая, в свою очередь, станет блокировать нежелательный трафик. Всё это довольно гибко можно настроить на чёрный день с помощью политик безопасности AD (GPO), а затем, по мере необходимости, добавлять в данную политику хосты, нуждающиеся в изоляции. Не стоит также забывать и о возможности фильтрации трафика по портам с использованием IPSec, т. к. это может защитить от некоторых типов сетевых вирусов, которые используют для своей работы несистемные порты. Но, к сожалению, таких возможностей современнные вирусы оставляют все меньше. Да и повсеместно IT-службами подразделениями все еще используется протокол NetBIOS для публикации общих ресурсов в сети, что пагубно влияет на защищенность хостов в локальной сети. А можно же было использовать возможности AD для публикации в каталоге AD, тогда бы количество используемых системный портов на хостах в сети несколько сократилось, увеличились бы системные ресурсы из отказа от использования лишних сервисов, стало бы невозможным заражение некоторыми сетевыми вирусами и сделало бы невозможным атаки на протокол NetBIOS. Да, для критиков, в такую политику организации домена можно добавить и исключения из правил, для серверов печати, например.
Добавлю от себя еще, что данные возможности уже присутствовали с платформы MS Windows 2000, но на них никто не обращал внимания, либо не хотел изучать новые возможности по улучшению уровня безопасности в сети MS Windows, да мало ли еще почему. И до сих пор данные возможности мало кто использует.
Автор данных строк уже использовал возможности по изоляции доменов в своей работе еще в 2004 году, но затем мне не встречались организации, которые хотели бы улучшить информационную безопасность и упростить реагирование на те или иные инцинденты информационной безопасности, хотя предложения мною вносились и я ознакамливал руководство с данной технологией. А жаль! Не нужно топтаться на месте, необходимо развивать инфраструктуру и полностью использовать возможности, предлагаемые производителем данных платформ – Microsoft, а не искать несертифицированные и сомнительные решения сторонних производителей, которые, как правило, не бесплатны и требуют дополнительных финансовых ассигнований.
Небольшое дополнение к данной статье. Изоляцию доменов можно реализовать с использованием IPSec, без установки дополнительных компонентов, как это советует Microsoft, работать будет без проблем. Жаль, что об этом нет упоминания на сайте техподдержки Microsoft, возможно, о такой возможности они и не подумали?
https://nikitushkinandrey.wordpress.com/2012/05/11/%d0%b8%d0%b7%d0%be%d0%bb%d1%8f%d1%86%d0%b8%d1%8f-%d0%b4%d0%be%d0%bc%d0%b5%d0%bd%d0%be%d0%b2-%d0%bd%d0%b0-%d0%bf%d0%bb%d0%b0%d1%82%d1%84%d0%be%d1%80%d0%bc%d0%b0%d1%85-ms-windows-server-%d0%b8-%d0%bd/
Небольшое FAQ по MS Windows.
Как запустить программу как сервис?
Лyчше всего это делать под аккаyнтом администратора, тогда пpи любом дpyгом
аккаунте созданный сервис бyдет пpодолжать работать.
1) скопиpyйте файлы instsrv.exe и srvany.exe в какyю-нибyдь системнyю
диpектоpию, напpимеp, в winnt\system32\ (берутся из Resource Kit \compmgmt.cab
\srvany.exe, instsrv.exe. Ещё есть srvinstw – это GUI пошаговая оболочка
делающая то же, что и instsrv, но ещё и может работать удаленно).
2) запyстите из командной стpоки: instsrv MyService c:\полный_пyть\srvany.exe
где MyService — пpидyманное вами имя вновь созданного сеpвиса. Если в имени
имеются пpобелы, то имя сеpвиса необходимо заключить в кавычки.
3) тепеpь надо сконфигypиpовать этот сеpвис. Идём в Start -> Settings ->
ControlPanel -> Services, находите свой новосозданный сеpвис и щёлкаем на нём
2 pаза левой кнопкой мышки. В откpывшемся окошке отмечаем, каким способом ваш
сеpвис бyдет запyскаться: Automatic – бyдет запyскаться автоматически пpи
загpyзке компьютеpа, Manual – бyдет запyскаться только, когда вpyчнyю
запyстите, Disabled – совсем не бyдет запyскаться. Если хотите видеть сеpвис
в виде окна, то отметьте чек-бокс “Allow Service to Interact with Desktop”.
4) запyскаем regedt32 и создаём ключ “Parameters” (без кавычек) в:
HKLM\SYSTEM\CurrentControlSet\Service\Имя_Вашего_сеpвиса\
5) создаём под созданным вами ключом “Parameters” параметр “Application”
(без кавычек) тип — REG_SZ: и пpописываем там полный пyть к исполняемомy
файлy. Hапpимеp, Application: REG_SZ: c:\полный_пyть\t-mail.cmd
6) пеpезагpyжаем компьютеp или стартуем сервис вручную. Выходить из таких
сеpвисов лyчше по флагy. Hеобходимые файлы из Resource Kit можно взять здесь:
http://adsh.ukrweb.net/win2k/soft/inst_serv.php (22 Kb).
Также можно воспользоваться программой AppToService от basta computing -
http://www.basta.com/Software/AppToService.zip (29 Kb, бывший ServiceIt) или
программой FireDaemon – http://www.firedaemon.com (1556 Kb для версии Lite).
Где можно найти подробное описание сообщения об ошибке (предупреждения)
по его номеру (коду события, Event ID)? Особенно интересуют ошибки STOP.
Данная информация включена в поставку Windows 2000. Подробное описание всех
системных сообщений находится в файле w2000msgs.chm дистрибутива, который
в свою очередь находится в архиве \support\tools\support.cab. Последняя версия
данного файла бесплатно доступна для скачивания на сайте Microsoft по адресу:
http://www.microsoft.com/windows2000/techinfo/messages/default.asp.
Кроме этого, для поиска информации по Event ID существует специальный ресурс:
http://www.eventid.net/display.asp?eventid .
Там же можно скачать программу EventReader, которой, если понравится, можно
заменить стандартный EventLog: http://www.eventid.net/eventreader/download.asp
Как включить роутинг в Windows 2000 Professional?
В версии Professional эта возможность включается только через реестр.
В разделе HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters значение
параметра IPEnableRouter (тип REG_DWORD) установите в “1″.
Как сделать, чтобы DOS-программа, печатая на LPT1, на самом деле
печатала на сетевой пpинтеp \\server_name\printer_name?
Вводим из консоли: net use lpt1: \\server_name\printer_name. При завершении
работы программы можно освободить порт: net use lpt1: /delete. Если вы хотите,
чтобы ресурс автоматически подключался при каждой загрузке системы,
используйте ключ /persistent:yes (cм. также справку net use /?).
Как полностью отключить скрытые общие ресурсы (ADMIN$, C$, D$ и т.д.)?
Данные скрытые ресурсы существуют по умолчанию. Доступ к ним возможен только
из под аккаунта администратора, поэтому не рекомендуется задавать для этого
аккаунта слишком простой пароль (например, Enter ). Для увеличения степени
секретности можно также изменить имя пользователя “Администратор” на другое.
Если удалить эти ресурсы через “Управление компьютером” -> “Общие папки”, то
после перезагрузки они появятся снова. Полностью отключить скрытые ресурсы
можно только с помощью правки реестра. Откройте раздел
HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
Добавьте или измените следующие значения:
Операционная система Параметр Тип Значение
Windows 2000 Server AutoShareServer REG_DWORD 0
Windows 2000 Professional AutoShareWks REG_DWORD 0
Подскажите, как запустить службу входящих звонков из командной строки.
Мне нужно, чтобы компьютер принимал звонки только в определенное время …
Создаем два *.bat или *.cmd файла следующего содержания:
1) net start REMOTEACCESS – для запуска службы,
2) net stop REMOTEACCESS – для останова.
Затем в планиpовщике указываем, когда какому файлу нужно запускаться.
Как заставить DNS сервер переправлять все неразрешенные запросы на DNS
сервер провайдера? Флаг Enable forwarders в свойствах DNS сервера недоступен.
Эта проблема возникает, если DNS сервер сконфигурирован как root сервер, т.е.
на сервере имеется зона “.”. Обычно это происходит при установке Active
Directory, если помощник не смог установить соединение с любым внешним DNS
сервером, то он конфигурирует Ваш сервер как root и создает зону “.”.
Для решения проблемы удалите зону “.”, используя DNS Manager, или с помощью
команды:
dnscmd /ZoneDelete . /DsDel
Ключ /DsDel нужен в случае, если зона интегрирована с Active Directory.
Из папки “Сеть и удаленный доступ к сети” пропала иконка “Подключение по
локальной сети” (или иконка “Создание нового подключения”). Как их вернуть?
1) Проверьте, запущены ли службы “Plug and Play” (без нее не отображается
“Подключение по локальной сети”) и “Удаленный вызов процедур (RPC)” ( без нее
не будет значка “Создание нового подключения”). Запустите их и установите тип
запуска “Авто”. Остановленную службу “Удаленный вызов процедур (RPC)” включить
можно только в Recovery Console командой: Enable RPCSS Service_Auto_Start или
с помощью редактора реестра. Запустите regedit.exe и в разделе HKLM\SYSTEM\
CurrentControlSet\Services\RPCSS присвойте параметру Start (DWORD) значение 2.
2) Восстановите настройки DCOM по умолчанию. Для этого запустите утилиту
dcomcnfg.exe и выберите закладку “Свойства по умолчанию” – установите поле
“Уровень олицетворения по умолчанию” равным “Определить” (в английской версии:
закладка “Default Properties”, в поле “Default Impersonation Level” установить
значение “Identify”). Для вступления изменений в силу нужно перелогиниться.
3) Проверьте настройки групповой политики (“Пуск”->”выполнить”->
“%SystemRoot%\system32\gpedit.msc /s”). В административных шаблонах сети
проверьте, нет ли запрета на изменения свойств сетевых подключений.
4) Заново зарегистрируйте dll управления сетью: Netcfgx.dll, Netman.dll,
Netshell.dll. Для этого в консоли выполните команды:
regsvr32 netshell.dll
regsvr32 netcfgx.dll
regsvr32 netman.dll и перезагрузите компьютер.
У меня стоит Русская Win2k, язык по умолчанию – английский. Hо при входе
язык всегда русский… Как это исправить?
Hужно изменить раскладку клавиатуры пользователя по умолчанию. Единственный
способ сделать это после завершения установки – это внести соответствующие
изменения в системный реестр вручную:
[HKEY_USERS\.DEFAULT\Keyboard Layout\Preload]
“1″ “00000409″ – Английская (США), основная
“2″ “00000419″ – Русская, дополнительная
Расскажите, как переключать раскладку клавиатуры в DOS-сессии?
1) средствами Windows 2000. Откройте ключ реестра:
HKLM\SYSTEM\CurrentControlSet\Control\Keyboard Layout\DosKeybCodes
Измените значение строковой переменной 00000409 с “us” на “ru”
В файле С:\WINNT\System32\autoexec.nt пpописываете следующую стpоку:
lh %SystemRoot%\System32\kb16 ru. После перезагрузки системы переключение
раскладки клавиатуры в DOS-приложениях будет производиться комбинациями
Ctrl+Left Shift (английская) и Ctrl+Right Shift (русская).
2) поставьте внешний русификатор, например, проверенный временем RKM v.3.0.
Удобнее всего прописать его в файле autoexec.nt (аналогично kb16). Можно
взять здесь: http://adsh.ukrweb.net/win2k/soft/rkm.php.
При копировании кириллицы через буфер обмена из некоторых программ
в другие вставляются знаки вопроса. Что делать, чтобы избежать этого?
Попробуйте перед копированием переключиться в русскую раскладку клавиатуры.
Можно также аналогично вопросу 5.04 изменить значения параметров “1250″ и
“1252″ в разделе реестра [HKLM\System\CurrentControlSet\Control\Nls\Codepage]
на “c_1251.nls”, но как уже говорилось выше, этот метод не совсем корректен.
Как управлять питанием ATX компьютера из командной строки?
1) Переход в спящий режим (hibernate):
%windir%\System32\rundll32.exe powrprof.dll,SetSuspendState
2) Отключение: создаем в текстовом редакторе файл poweroff.vbs, содержащий:
dim OpSysSet, obj
Set OpSysSet GetObject(“winmgmts:{impersonationLevel impersonate,” & _
“(Shutdown)}//./root/cimv2″).ExecQuery _
(“SELECT * FROM Win32_OperatingSystem” &_
” WHERE Primary true”)
For Each obj In OpSysSet
obj.Win32Shutdown(8)
Next
В дальнейшем можно стартовать этот скрипт из командной строки или включить
вызов в командный файл. Уже готовый скрипт при желании можно скачать здесь:
http://adsh.ukrweb.net/win2k/soft/poweroff.php.
Как заблокировать (Lock) компьютер из командной строки?
1) Создайте файл lock.cmd следующего содержания:
%SystemRoot%\system32\rundll32.exe USER32.DLL,LockWorkStation
2) Используйте утилиту Switch Off (см. пункт 1.10.3 данного FAQ)
Какие ключи можно использовать в файле boot.ini Windows 2000?
Раздел [boot loader]:
timeout – количество секунд до загрузки системы по умолчению. Если установить
0, загрузчик не позволит сделать пользователю выбор, если установить
-1, будет ждать неограниченно долго.
default – путь к операционной системе (ОС), загружаемой по умолчанию,
указывается с использованием имен ARC (Advanced RISC Computer).
ARC – это соглашение о формировании имен, которое используется для определения
уникальной комбинации контроллера, диска и раздела, описывающей загрузочный
раздел ОС. Имя ARC состоит из следующих элементов:
1) scsi(*) или multi(*) – элемент scsi(*) используется в случае контроллера
SCSI с отключенным BIOS. Элемент multi(*) используется для дисков всех
остальных типов, включая IDE, EIDE, ESDI и SCSI с включенным BIOS. (*) -
номер адаптера, с которого осуществляется загрузка. Адаптеры нумеруются с
нуля, начиная с контроллера, расположенного ближе к слоту 0 на мат. плате.
2) disk(*) – если (1) scsi(*), то равен логическому номеру устройства
(LUN), установленному для диска. Если (1) multi(*), то всегда равен нулю.
3) rdisk(*) – если (1) multi(*), то равен номеру диска в цепочке, счет
дисков начинается с 0. Если (1) scsi(*), то всегда равен нулю.
4) partition(*) – определяет дисковый раздел, содержащий файлы ОС. В отличие
от всех остальных элементов имен ARC нумерация разделов начинается с 1,
т.е. первый раздел обозначается partition(1), второй – partition(2) и т.д.
5) \path – определяет каталог (или подкаталог) раздела, в котором находятся
файлы ОС. По умолчанию в Windows NT/2000 используется путь \WINNT.
Раздел [operating systems]:
/BASEVIDEO – загрузка с использованием стандартного драйвера VGA. Может
помочь при некорректной работе основного драйвера.
/BAUDRATE – устанавливает скорость (бод) COM-порта для отладки. По
умолчанию будет 9600 для модема и 19200 для нуль-модема.
Устанавливает также принудительно параметр /DEBUG.
/BOOTLOG – запись протокола загрузки в файл %SystemRoot%\ntbtlog.txt.
Можно выяснить, какие драйвера остались незагруженными.
/CRASHDEBUG – отладчик загружается при запуске системы, но остается в
неактивном состоянии до возникновения ошибки ядра.
/DEBUG – система переводится в отладочный режим. Отладчик активизируется
удаленным хостом отладчика.
/DEBUGPORT COMx – указывает COM-порт, который будет использоваться при
отладке, где x – номер коммуникационного порта. Также
принудительно устанавливает параметр /DEBUG.
/FASTDETECT – система не будет распознавать устройства PnP при начальной
загрузке (в отличие от NT, W2k способна определить их позже)
/MAXMEM – определяет максимальный объем памяти, доступный Windows. Может
помочь при диагностике неисправного чипа памяти.
/NODEBUG – запрещает вывод отладочной информации на экран.
/NOGUIBOOT – отключает графическую заставку при начальной загрузке и
инициализацию драйвера VGA, выполняющего её вывод. Hо т.к. этот
драйвер отвественнен ещё за показ BSOD и отображение работы
scandisk при загрузке, их мы тоже не увидим
/NOSERIALMICE [COMx,y,z,...] – блокирует определение мыши на указанных
COM-портах. Без параметров – блокирует для всех COM-портов.
/SAFEBOOT – используется для загрузки Windows в Safe Mode. При нажатии
клавиши F8 в меню начальной загрузки происходит конфигурация
его дополнительных параметров, которые можно указать явно
после двоеточия: MINIMAL (соответствует опции Safe Mode),
NETWORK (Safe Mode with Network) и DSREPAIR (режим Directory
Service Repair – восстановление Active Directory с носителя
резервной копии – только для версии Server).
Кроме этого, есть ещё одна опция: ALTERNATESHELL – позволяет
задать альтернативную графическую оболочку, которая должна
быть указана в ключе реестра HKLM\System\CurrentControlSet\
SafeBoot\AlternateShell. По умолчанию используется Explorer.
/SOS – при загрузке на экране отображаются имена всех загружаемых
драйверов. Также может быть рекомендован для отмены графической
заставки при начальной загрузке Windows 2000.
Более подробно почитать о ключах в файле boot.ini можно по адресу:
http://www.sysinternals.com/ntw2k/info/bootini.shtml.
Как изменить букву системного /загрузочного диска в Windows 2000?
Изменение буквы может потребоваться в случае поломки зеркального тома или при
измененении конфигурации дисковой подсистемы. Hиже рассмотрено, как поменять
местами буквы для дисков С и D. Если вам не нужно менять буквы местами, просто
измените значение \DosDevice\[буква]: на любую неипользуемую букву. Имейте в
виду, что при изменении буквы диска в нормально работающей системе перестанут
работать программы, которые используют абсолютный метод адресации – придется
переинсталлировать их или вручную изменять все неправильные пути в реестре.
1) Зайдите в систему как администратор и запустите Regedt32.exe.
2) Откройте ключ HKLM\SYSTEM\MountedDevices и разрешите администратору полный
доступ к нему (меню Безопасность (Security) -> Разрешения (Permissions)).
3) Закройте Regedt32 и запустите regedit.exe. В указанном выше ключе найдите
букву диска, которую вы хотите изменить, в нашем случае это “\DosDevices\C:”.
4) Измените букву на любую неиспользуемую, например, “\DosDevices\Z:”.
5) Выберите вторую изменяемую букву диска, т.е. “\DosDevices\D:”, измените
её на требуемую, в нашем случае будет “\DosDevices\C:”
6) Выберите значение \DosDevices\Z: и переименуйте его в “\DosDevices\D:”.
7) Закройте regedit.exe и запустите Regedt32.exe. Верните разрешения для ключа
HKLM\SYSTEM\MountedDevices в исходное состояние, т.е. “Read Only”.
8) Перезагрузите компьютер.
Подробнее: http://support.microsoft.com/default.aspx?scid kb;EN-US;q223188
После изменения прав доступа к файлам (security permissions) на NTFS
хочется вернуть все к тому виду, как было после установки. Возможно ли это?
Да, это возможно. Более того, это просто необходимо, если вы поставили W2k на
FAT или FAT32, а затем отконвертировали файловую систему в NTFS (см. также
вопрос 1.06). Для того, чтобы восстановить разрешения по умолчанию для NTFS,
зайдите в систему под аккаунтом администратора, и введите в командной строке:
Secedit /configure /db C:\winnt\temp\temp.mdb /Cfg
%Windir%\inf\defltwk.inf /areas filestore – для версии Professional
Secedit /configure /db c:\winnt\temp\tmp.mdb /Cfg
%Windir%\inf\defltsv.inf /areas filestore – для версии Server
Данная процедура затронет все папки из %Windir% и “Program Files”, а для папки
“Documents and Settings” все же придется выставлять права доступа вручную.
Список разрешений по умолчанию, активизирующихся в результате команды, можно
найти здесь: http://support.microsoft.com/default.aspx?scid kb;EN-US;q244600
Замечание: после выполнения команды вы можете получить сообщение о том, что
задача выполнена, но часть файлов отсутствует и для них операция не применима.
(!) Если вы запретили доступ к файлам аккаунту SYSTEM на загрузочном диске, то
результатом будет невозможность загрузки системы. Для решения этой проблемы
придется воспользоваться другой копией W2k (можно поставить вновь на другой
диск или раздел) и с помощью Windows Explorer дать аккаунту SYSTEM полные
права доступа на корневую папку и все системные файлы и папки. После этого,
загрузившись в оригинальной версии W2k, восстановите разрешения по умолчанию.
Подробнее: http://support.microsoft.com/default.aspx?scid kb;EN-US;q237399
Можно ли в процессе установки W2k запустить какую-либо программу?
Да, можно. Если в процессе графической части установки Windows 2000 нажать
Shift-F10, появится окно Command Shell, из которого можно запустить любую
программу (даже графическую). Запуск происходит от имени администратора. Эта
возможность позволяет решить многие проблемы, не учтённые перед установкой.
Как добиться, чтобы модем брал трубку с N-ного звонка?
Запустите regedit. Добавьте (т.к. исправлять нечего) в секцию
\HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters
новую запись NumberOfRings типа REG_DWORD со значением N, где N может
принимать значения из диапазона от 1 до 20. Пеpезапyстите слyжбy RRAS.
Если модем оснащен АОH и поднимает трубку для определения номера, можно в
*.inf файле модема удалить или закомментировать строку АОH-а:
HKR, EnableCallerID, 1,, “at#cid 1″ после чего переустановить *.inf.
Диспетчер устройств показывает не все устройства . Как увидеть все
установленные устройства (включая даже не подключенные в данный момент)?
Установите в Диспетчере устройств опцию View/Show hidden devices, затем
откройте окно консоли и выполните в нем следующие команды:
set devmgr_show_nonpresent_devices 1
cd %SystemRoot%\System32
start devmgmt.msc
Можно также с помощью Панели управления (окно System/Advanced/Environment
Variables) создать системную переменную devmgr_show_nonpresent_devices и
присвоить ей значение 1. Теперь Диспетчер будет показывать все устройства.
Как пеpенести раздел W2k на раздел дpугого винчестера с сохpанением
всех настpоек. Hе хочется все заново пеpеустанавливать…
Загружаемся со старого жесткого диска. Создаём разделы нужного нам размера и
форматируем их. Делаем загрузочный раздел активным. При этом не следует
монтировать вновь созданные разделы и задавать им метку при форматировании.
Если же это случайно произошло – удаляем БУКВЫ дисков и МЕТКИ томов
свежесозданных разделов. Для этого заходим в Computer management -> Disk
management -> клик правой кнопкой по диску -> Change drive letter and path ->
дальше всё понятно. Метка тома удаляется там же – в свойствах раздела…
1) Загружаемся с предварительно созданной дискеты Norton Ghost 2001. Выбираем
копирование “partition to partition”, исходный диск, раздел на нём; диск
назначения, раздел на нём и запускаем сам процесс клонирования. (3 Гб
клонируется примерно за 15 минут). По окончании процесса нажимаем кнопку
“reset computer” в Norton Ghost 2001 и, в момент загрузки логотипа с версией
BIOS, выключаем компьютер. Вынимаем старый диск и делаем загрузочным новый.
Если требуется клонирование ВСЕГО содержимого жёсткого диска на другой
винчестер, операции удаления букв разделов и меток томов диска назначения
делать не обязательно. При этом в качестве клонируемого объекта следует
выбирать не “partition” а “disk”. Аналогичным образом производится
клонирование и при помощи Drive Image 4.
2) Можно скопировать содержимое раздела в файл с целью бэкапа всей системы
или для переноса её на другой винчестер. Эту операцию можно произвести тем
же Norton Ghost 2001. Мы разберём этот процесс на примере Drive Image 4.
Для наших целей удобно изготовить только загрузочные дискеты этой программы -
устанавливать её на винчестер не обязательно. Грузимся в ДОС и запускаем Drive
Image. Выбираем опцию создания образа раздела. Указываем раздел назначения и
раздел, на котором будет располагаться наш образ. Указываем степень
компрессии, если хотим сжать получающийся файл образа. При сжатии 3 Gb
раздела с максимальной компрессией получается файл рамером 1.88 Gb. Процесс
создания файла образа занимает в этом случае около часа.
Для восстановления содержимого файла-образа следует разбить новый диск так,
как это описано выше. Затем, загрузившись в ДОС и запустив Drive Image,
выбираем опцию “Restore”, указывам расположение файла образа и раздел
назначения. Если размер раздела, из которого делался файл образа превосходил
размер созданного нами раздела назначения, но размер данных на исходном
разделе укладывается в размер раздела назначения, то программа автоматически
выполнит необходимые перерасчётные операции. Операция восстановления в
вышеуказанном примере занимает 30 мин. При этом Drive Image корректно
записывает загрузочный сектор в случае восстановления системного раздела.
(!) Если на перенесенном разделе была установлена “Recovery console”, её
придётся переустановить. В случае клонирования загрузочного раздела эхотага
на другой винчестер для возможности загрузки с последнего следует иметь в
виду, что необходимый для загрузки системы загрузочный сектор в таком случае
может не переписаться на раздел назначения, т.к. он не является составной
частью данных, находящихся на самом разделе. Это зависит от конкретного случая
и программы клонирования (см. её документацию). Для записи загрузочного
сектора при его отсутствии воспользуйтесь рекомендациями из вопроса 10.05.
Если не удалить БУКВЫ дисков и МЕТКИ томов диска назначения перед
клонированием или, если загрузиться со старого диска при подключённом новом
(с уже удалёнными буквами и метками или уже отклонированном), то мы можем
столкнуться с проблемой загрузки W2k, описанной в ответе на вопрос 10.10.
Подскажите способ переноса учетных записей из NT4 (PDC) в русский
Windows 2000 Server, если такой существует?
Существует специальная утилита – Active Directory Migration Tool (ADMT),
позволяет переносить из одного домена в другой учетные записи, группы,
доверительные отношения, а также выполнять другие задачи, связанные с
процессом миграции. Целевой домен должен работать под управлением W2k, а
исходный – W2k, Windows NT 4.0 (с SP4 или выше) или Windows NT 3.51 (с SP5).
Подробнее почитать про эту утилиту и процесс миграции можно здесь: http://
http://www.microsoft.com/windows2000/techinfo/planning/activedirectory/admt.asp,
а скачать саму утилиту (2,591 Kb) здесь: http://download.microsoft.com/
download/win2000platform/Utility/1.0/NT5/RU/ADMT.exe
Какой размер кластера для NTFS по умолчанию?
Таблица зависимости размера кластера по умолчанию от размера раздела для NTFS:
Размер раздела Число секторов в кластере Размер кластера
До 512 Мбайт включительно 1 512 байт
513-1024 Мбайт (1 Гбайт) 2 1 Кбайт
1025-2048 Мбайт (2 Гбайт) 4 2 Кбайт
2049 Мбайт и более 8 4 Кбайт
Ограничение в 4 Кбайт для кластера при форматировании раздела по умолчанию
(т.е. без дополнительных параметров команды FORMAT) связано с тем, что при
большем размере кластера становится невозможным применение функции сжатия
NTFS. Все сказанное верно для версий Windows NT от 3.51 и выше. Тем не менее,
если вы не собираетесь использовать сжатие методами файловой системы, можно
отформатировать раздел с большим размером кластера, запустив команду FORMAT
с ключом /A: size, где size – требуемый размер кластера.
Подробнее: http://support.microsoft.com/default.aspx?scid kb;EN-US;q140365
Как включить роутинг в Windows 2000 Professional?
В версии Professional эта возможность включается только через реестр.
В разделе HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters значение
параметра IPEnableRouter (тип REG_DWORD) установите в “1″.
Как сделать, чтобы DOS-программа, печатая на LPT1, на самом деле
печатала на сетевой пpинтеp \\server_name\printer_name?
Вводим из консоли: net use lpt1: \\server_name\printer_name. При завершении
работы программы можно освободить порт: net use lpt1: /delete. Если вы хотите,
чтобы ресурс автоматически подключался при каждой загрузке системы,
используйте ключ /persistent:yes (cм. также справку net use /?).
Где можно ознакомится с описанием портов протокола TCP/IP?
1) в файле %systemroot%\System32\drivers\etc\services – в кратком изложении,
2) по ссылке http://support.microsoft.com/default.aspx?scid kb;ru;832017
В свойствах ярлыка программы можно выставить галочку “Запускать от имени
другого пользователя”. Тогда при запуске программы можно будет ввести логин
и пароль администратора (правда, для этого их нужно знать )
Аналогичного эффекта можно добиться с помощью cmd-файла, в котором пишем:
runas /profile /user:machinename\administrator [полный путь к *.exe файлу]
где machinename – имя вашей машины; если в пути к файлу программы есть
пробелы, то его необходимо заключить в кавычки. Теперь, при запуске этого
cmd-файла, будет также спрашиваться пароль администратора.
Как задать пpиоpитет пpоцесса еще пpи его запyске? Чтоб не лазить
постоянно для его установки в task manager?
Почитать справку по start /?
Как запускать старые программы, расчитанные на Win9x/NT4.0 под W2k?
Специально для этого Microsoft включила в состав дистрибутива утилиту
apcompat.exe (находится в директории \SUPPORT). При запуске программы из-под
нее можно имитировать запуск под Windows NT 4.0 (SP3,4,5), Windows 95, 98.
Есть дополнительные опции. Hо не все программы удается обмануть таким образом.
Ранее существовал Application Compatibility Update, скачать который ещё можно
по адресу: http://adsh.ukrweb.net/win2k/soft/appupd.php. После его установки
в свойствах ярлыка исполняемых файлов появляется закладка “Compatibility”
(только под аккаунтом администратора!), в которой можно выбрать режим запуска
приложения. Теперь эта возможность включена в пакет обновлений, начиная с SP2.
(!) Если закладка “Compatibility” так и не появилась в свойствах ярлыка после
установки Service Pack 2 (или выше), активировать её можно, выполнив в консоли
команду: regsvr32 %systemroot%\apppatch\slayerui.dll. А чтобы вновь удалить,
если потребуется, команду: regsvr32 /u %systemroot%\apppatch\slayerui.dll.
Имеются и другие инструменты для решения проблем совместимости. Узнать о них
можно здесь: http://www.microsoft.com/windows/appcompatibility/default.mspx
W2k ни с того ни с сего перестал загружаться. Доходит до появления
голубого экрана, но дальше нет ни курсора, ни поля для ввода пароля. В safe
mode загружается, но все устройства работают нормально. Что предпринять?
Попробовать загрузиться в safe mode с поддержкой командной строки и дать
команду “chkdsk /r”. Если не получится загрузиться в safe mode, то эту же
команду можно дать в режиме Recovery Console.
Пропали куда-то системные шрифты под W2k Как можно поправить?
В командной строке введите sfc.exe /scannow – эта команда проверит защищенные
системные файлы (к ним относятся все *.exe, *.sys, *.dll, *.ocx, поставляемые
вместе с системой и файлы шрифтов – *.ttf, *.fon) на соответствие оригиналу и
восстановит в случае необходимости (возможно, попросит вставить компакт-диск).
Подробнее о защите файлов Windows (WFP Feature) можно прочитать здесь:
http://support.microsoft.com/default.aspx?scid kb;EN-US;q222193
Как восстановить поврежденый загрузочный сектор Windows 2000?
Загрузиться в Recovery Console и дать команду FIXBOOT. Также можно применить
программу Bootpart, загрузившись с досовской дискеты и дав команду “bootpart
winnt boot:c:”. Кроме того, при помощи этой программы удобно конфигурировать
boot.ini для загрузки других операционных систем NT-загрузчиком. Взять эту
программу можно на сайте разработчика: http://www.winimage.com
Как восстановить поврежденную основную загрузочную запись
(Master Boot Record или сокращенно – MBR)?
1. Hаиболее правильный подход – загрузиться в Recovery Console и дать команду
FIXMBR. При некорректной MBR она будет скорректирована в соответствии с ключем
реестра HKEY_LOCAL_MACHINE\SYSTEM\MountedDevices, в котором хранятся сигнатуры
смонтированных запоминающих устройств. Сама сигнатура (или GUID – Globally
Unique Identifiers )находится в MBR по смещению 01B8 и занимает 4 байта.
2. Можно загрузиться с загрузочной дискеты DOS/Win9x и запустить fdisk /mbr.
Эта команда переписывает MBR системного диска, не затрагивая таблицу разделов.
В этом случае сигнатура системного диска будет уничтожена и при загрузке W2k
запишет в MBR новую сигнатуру, после чего попросит перегрузиться. В простейших
случаях это не приводит к каким-либо осложнениям. Однако, если вы используете
программы типа SpeedStor или программы множественной загрузки, или у вас на
диске более четырех разделов, вы рискуете потерять доступ к своей информации.
Подробнее: http://support.microsoft.com/default.aspx?scid kb;EN-US;q69013
Как в Recovery Console получить доступ в папки, отличные от \WINNT?
Под аккаунтом администратора заходим в Control Panel -> Administrative Tools.
Далее – запускаем апплет Local Security Policy -> Local Policies -> Security
Options, опцию “Recovery Console: Allow floppy copy and access to all drives
and folders” устанавливаем в Enable. После этого перегружаемся в режим
Recovery Console и даем команду SET AllowAllPaths TRUE.
Утерян пароль администратора. Что делать? Доступ к компьютеру полный.
1. Удалите файлы %Windir%\system32\config\sam*. Если W2k установлен на
FAT/FAT32, то из Win9x или с дискеты, если на NTFS – придется установить
параллельную копию системы или снять жесткий диск и поставить его на другую
машину с W2k. Если есть возможность, используйте NTFS for DOS. После удаления
файлов возможен вход с логином Administrator/Администратор и пустым паролем.
2. Другой способ – скачать с сайта http://home.eunet.no/~pnordahl/ntpasswd/
образ Linux-дискеты и программу для записи этого образа. Загрузившись с этой
дискеты, с помощью записанной на неё программы Offline NT Password & Registry
Editor можно установить новый пароль администратора, даже не зная старого.
Данные материалы собраны в эхоконференции fido7.ru.windows2000.
https://nikitushkinandrey.wordpress.com/2012/05/11/%d0%bd%d0%b5%d0%b1%d0%be%d0%bb%d1%8c%d1%88%d0%be%d0%b5-faq-%d0%bf%d0%be-ms-windows/
Оптимизация сетевого стека на платформах MS Windows с элементами защиты от DoS.
Проверялось на Windows 2000/XP/2003 с последними SP и выше. Является продолжением темы о тьюнинге сетевого стека платформ MS Windows.
Предлагаю добавить в реестр вашей рабочей станции или сервера (в этом случае необходимо понимать, для чего вы это делаете), следующие ключи реестра, ответственные за IPv4, но их можно применить и к IPv6:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\AFD\Parameters]
“EnableDynamicBacklog”=dword:00000001
“MinimumDynamicBacklog”=dword:00000014
“MaximumDynamicBacklog”=dword:00004e20
“DynamicBacklogGrowthDelta”=dword:0000000a
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters]
“ForwardBroadcasts”=dword:00000000
“IPEnableRouter”=dword:00000000
“UseDomainNameDevolution”=dword:00000000
“EnableICMPRedirect”=dword:00000000
“DeadGWDetectDefault”=dword:00000000
“DontAddDefaultGatewayDefault”=dword:00000000
“EnableWsd”=dword:00000001
“QualifyingDestinationThreshold”=dword:00000003
“SynAttackProtect”=dword:00000002
“TcpMaxHalfOpen”=dword:00000064
“TcpMaxHalfOpenRetried”=dword:00000050
“TcpMaxPortsExhausted”=dword:00000001
“TcpMaxConnectResponseRetransmissions”=dword:00000002
“EnableDeadGWDetect”=dword:00000000
“EnablePMTUDiscovery”=dword:00000000
“KeepAliveTime”=dword:000493e0
“EnableICMPRedirects”=dword:00000000
“EnableSecurityFilters”=dword:00000001
“DisableIPSourseRouting”=dword:00000002
“TcpMaxDataRetransmissions”=dword:00000003
“EnableDynamicBacklog”=dword:00000001
“MinimumDynamicBacklog”=dword:00000014
“MaximumDynamicBacklog”=dword:00004e20
“DynamicBacklogGrowthDelta”=dword:0000000a
“PerformRouterDiscovery”=dword:00000000
“EnableMulticastForwarding”=dword:00000000
“EnableAddrMaskReply”=dword:00000000
“TcpMaxDupAcks”=dword:00000002
“GlobalMaxTcpWindowSize”=dword:0000ffff
“SackOpts”=dword:00000001
“TcpUseRFC1122UrgentPointer”=dword:00000001
“IGMPLevel”=dword:00000000
“EnablePMTUBHDetect”=dword:00000000
“DefaultTTL”=dword:00000083
“DefaultTOS”=dword:0000000c
“UseZeroBroadcast”=dword:00000000
“TcpTimedWaitDelay”=dword:0000001e
“Tcp1323Opts”=dword:00000003
“PMTUBlackHoleDetect”=dword:00000000
“DefaultRcvWindow”=dword:00002000
“DeadGWDetect”=dword:00000000
“BSDUrgent”=dword:00000000
“DisableIPSourceRouting”=dword:00000001
“TcpWindowSize”=dword:00002238
Еще раз обращаю ваше внимание, что данное изменение параметров реестра даст максимальный эффект только при установленных последних SP для MS Windows 2000/XP/2003. Для MS Windows Vista/2008 наличие SP уже не играет роли, т. к. данные платформы уже имеют необходимую функциональность сетевого стека. Также обращаю внимание, что для серверов, тех, которые являются шлюзами, параметры, ответственные за маршрутизацию для пакетов, не стоит изменять.
Для платформ Unix, Linux, Mac OS доступны и более жесткие правила по фильтрации пакетов, но, к сожалению, платформам MS Windows еще далеко до их функциональности.
Информация, представленная в данной статье, собрана по материалам ресурса technet.microsoft.com. Описания тех или иных приведенных параметров мною не приводились, знающим особенности протоколов семейства TCP/IP и так будет ясно, а не знающих подвигнет на дальнейшее изучение данной области знаний. Учиться ни когда не поздно, не правда ли?
Данная статья будет полезна широкому кругу специалистов, как начинающим, так и уже имеющим некоторый опыт работы.
При публикации данной статьи на сторонних ресурсах прямая ссылка на первоисточник обязательна.
https://nikitushkinandrey.wordpress.com/2012/05/11/%d0%be%d0%bf%d1%82%d0%b8%d0%bc%d0%b8%d0%b7%d0%b0%d1%86%d0%b8%d1%8f-%d1%81%d0%b5%d1%82%d0%b5%d0%b2%d0%be%d0%b3%d0%be-%d1%81%d1%82%d0%b5%d0%ba%d0%b0-%d0%bd%d0%b0-%d0%bf%d0%bb%d0%b0%d1%82%d1%84%d0%be/
Отключаем программу улучшения качества MS Windows. :-)
Более подробную информацию о программе улучшения качества MS Windows вы можете получить по прямой ссылке: Более подробную информацию о программе улучшения качества MS Windows вы можете получить по прямой ссылке:
Несколько вариантов:
1. Отключается данная шпионка довольно просто, достаточно в строке поиска (“Пуск”–>”Поиск”) вбить слово “программа улуч”, после чего будет выведен список найденных программ, из которого выбираем программу улучшения качества, запускаем ее и отключаем отправку отчетов.
2. 1) В строке поиска меню Пуск введите команду gpedit.msc и нажмите Enter.
2) Перейдите до папки: Конфигурация компьютера->Административные шаблоны->Система->Управление связью через Интернет->Параметры связи через Интернет
3) Щелкните правой кнопкой мыши на Отключить программу по улучшению качества программного обеспечения Windows и выберите пункт Изменить.
4) Установите переключатель в значение Включить и нажмите кнопку OK.
3. Запускаем regedit.exe и правим ключ реестра HKLM\Registry\Machine\Software\Policies\Microsoft\SQMClient\Windows\CEIPEnable с 1 на 0. Более подробно описывается здесь: http://support.microsoft.com/kb/951282/ru.
https://nikitushkinandrey.wordpress.com/2012/05/11/%d0%be%d1%82%d0%ba%d0%bb%d1%8e%d1%87%d0%b0%d0%b5%d0%bc-%d0%bf%d1%80%d0%be%d0%b3%d1%80%d0%b0%d0%bc%d0%bc%d1%83-%d1%83%d0%bb%d1%83%d1%87%d1%88%d0%b5%d0%bd%d0%b8%d1%8f-%d0%ba%d0%b0%d1%87%d0%b5%d1%81/
Несколько вариантов:
1. Отключается данная шпионка довольно просто, достаточно в строке поиска (“Пуск”–>”Поиск”) вбить слово “программа улуч”, после чего будет выведен список найденных программ, из которого выбираем программу улучшения качества, запускаем ее и отключаем отправку отчетов.
2. 1) В строке поиска меню Пуск введите команду gpedit.msc и нажмите Enter.
2) Перейдите до папки: Конфигурация компьютера->Административные шаблоны->Система->Управление связью через Интернет->Параметры связи через Интернет
3) Щелкните правой кнопкой мыши на Отключить программу по улучшению качества программного обеспечения Windows и выберите пункт Изменить.
4) Установите переключатель в значение Включить и нажмите кнопку OK.
3. Запускаем regedit.exe и правим ключ реестра HKLM\Registry\Machine\Software\Policies\Microsoft\SQMClient\Windows\CEIPEnable с 1 на 0. Более подробно описывается здесь: http://support.microsoft.com/kb/951282/ru.
https://nikitushkinandrey.wordpress.com/2012/05/11/%d0%be%d1%82%d0%ba%d0%bb%d1%8e%d1%87%d0%b0%d0%b5%d0%bc-%d0%bf%d1%80%d0%be%d0%b3%d1%80%d0%b0%d0%bc%d0%bc%d1%83-%d1%83%d0%bb%d1%83%d1%87%d1%88%d0%b5%d0%bd%d0%b8%d1%8f-%d0%ba%d0%b0%d1%87%d0%b5%d1%81/
Emsisoft Emergency Kit
Небольшой обзор
Новое обновление Emsisoft Emergency Kit, которое вышло в свет несколько месяцев назад, является программным продуктом (есть бесплатная версия), который представляет из себя коллекцию программ, используемую для обнаружения и очистки компьютера от вредоносного кода. И, что немаловажно, данный продукт работает без инсталляции, содержит в своей картотеке описание более 4 000 000 злодеев.
В состав данного пакета программ входят:
1. Emsisoft Emergency Kit Scanner
Данная утилита обладает гуем и предназначена для поиска на инфицированном компьютере вирусов, троянов, шпионов, адвари, клещей, звонилок, кейлоггеров и другой нечисти.
Для запуска необходимо запустить a2emergencykit.exe. Найденное вредоносное содержимое может быть перемещено в карантин или удалено.
2. Emsisoft Commandline Scanner
Данные сканер содержит такую же функциональность, что и графический вариант сканера, описанного выше.
Запускается он файлом a2cmd.exe.
В следующем примере сканируется диск С:\ с проверкой памяти, трассировкой регистров и кукисов с активированным модулем эвристики и распаковщиком архивов. Найденное вредоносное содержимое перемещается в карантин.
a2cmd.exe /f=”c:\” /m /t /c /h /a /q=”c:\quarantine\”
3. Emsisoft HiJackFree
Данная утилита поможет опытным пользователям найти и удалить вредителей в ручном режиме. С помощью данной утилиты можно отслеживать и управлять активными процессами, дисками, драйверами, автозапуском, открытыми портами, hosts файлами и многим другим. Неплохая замена утилитам Sysinternals от Марка Руссиновича
4. Emsisoft BlitzBlank
Это утилита для опытных пользователей и всех тех, кто сталкивается со зловредным содержимым постоянно. Зловреды не всегда удаляются полностью, данная утилита помогает удалить самостоятельно оставшиеся следы при перезагрузке операционной системы.
Более подробно с данным пакетом и другими продуктами компании Emsisoft можно ознакомиться по прямой ссылке: http://www.emsisoft.de
Удачи вам в борьбе со злодеями в ОС Windows.
https://nikitushkinandrey.wordpress.com/2012/05/11/emsisoft-emergency-kit/
5 лучших Anti-Malware и Anti-Spyware программ 2011 года
Spyware это общий термин, используемый для описания программного обеспечения, которое выполняет определенные действия, такие как всплывающая реклама, сбор личной информации или изменение конфигурации компьютера, как правило, без надлежащего получения вашего согласия. Зачастую зловреды действуют как обычное приложения Windows, таким образом, они не могут быть легко обнаружены обычными антивирусными программами. Многие люди становятся жертвами программами-шпионами.
Есть возможность установки свободного Anti-Spyware, которое уже защитило много компьютерных пользователей от злоумышленников. Анти-шпионское программное обеспечение, которое предотвращает деятельность шпионских программ, от сбора данных без разрешения пользователя. Это более, чем антивирус. Эта статья публикует список топ-5 анти-шпионского программного обеспечения, которые доступны для свободного скачивания. Они больше всего скачивались в 2011 году.
1. Malwarebytes Anti-Malware
Anti-Malware Malwarebytes является высокопроизводительным приложением в борьбе с вредоносным кодом, которое полностью удаляет даже самые передовые вредоносные и шпионские программы. Является одним из самых быстрых, самых эффективных, быстрое сканирование и возможности удаления вредоносных, данная программа является прекрасным дополнением к обороне вашего компьютера. Полная версия продукта включает в себя ряд ключевых функций, включая возможность планировать обновления и сканирования и, самое главное, в режиме реального времени защиту от вредоносных программ, блокирует вредоносные процессы, прежде чем они активизируются.
Программа очень проста в использовании. Запустите ее, выберите “быстрое сканирование” и она будет быстро проверять наиболее уязвимых областей вашего компьютера на возможную инфекцию. На тестовом компьютере рассмотрено более 229 000 объектов в районе 11 минут и результаты проверки были точным.
Официальная ссылка Адрес: http://www.malwarebytes.org/products/malwarebytes_free
2. Ad-Aware Free Internet Security
Ad-Aware Free Internet Security предоставляет функции защиты в реальном времени, передовые технологии обнаружения Genocode, руткит защиту, автоматическое обновление и многое другое для защиты вас в Интернете. Проект был начат еще в 1999 году, Ad-Aware был одним из ранних инструментов антишпионского ПО, и программа быстро стала любимой во всем мире. Одиннадцать лет спустя, и даже значительно больше, конкуренция на рынке безопасности ПК, но Ad-Aware все так же остается актуальной. Если вы ране не использовали данную программу , то стоит ее попробовать.
Официальная ссылка Адрес: http://www.lavasoft.com/products/ad_aware_free.php
3. Spybot – Search & Destroy
Spybot Search & Destroy (S & D) является популярным ПО для удаления шпионского и рекламного Adware, совместима с Microsoft Windows 95 и выше. Она сканирует жесткий диск компьютера и / или оперативную память на наличие вредоносных программ. Spybot – Search & Destroy был лидером в антишпионском ПО в течение длительного времени. Наряду с удалением и обнаружением шпионского и рекламного ПО, Spybot-S & D может восстановить реестр, Winsock LSP, ActiveX объекты, дополнений браузера и объектов, PopUp, cookies, trackerware, клавиатурных шпионов, треки, троянов, шпионов и других видов вредоносных программ. Определенно стоит ее попробовать!
Официальная ссылка Адрес: http://www.safer-networking.org/en/spybotsd/index.html
4. SuperAntiSpyware Free Edition
SuperAntiSpyware представляет собой программное приложение распространяется как условно-бесплатные, которое может обнаруживать и удалять шпионские программы, рекламное ПО, трояны, эксплойты программного обеспечения, компьютерных червей, руткитов, паразитов и другие потенциально опасные приложения. Хотя он может обнаружить вредоносные программы, SUPERAntiSpyware не предназначен для замены антивирусное программное обеспечение. SuperAntiSpyware удаляет все шпионские программы, даже трудно удаляемые. Он сканирует почти все внутренние и внешние устройства памяти и вы можете исключить определенные папки из сканирования. Он предлагает общую технологию расширенной защиты в реальном времени.
Официальная ссылка Адрес: http://www.superantispyware.com
5. Trend Micro HijackThis
Trend Micro HijackThis сканирует ваш компьютер для поиска шпионских, вредоносных программ и других нежелательных программ. HijackThis является бесплатной утилитой. HijackThis не делает различия между безопасными и небезопасными настройками и в своих результатах сканирования дает вам возможность выборочно удалять подозрительные элементы из вашей машины. В дополнение к этой возможности по сканированию и удалению, HijackThis поставляется с несколькими утилитами для удаления вредоносных программ вручную с компьютера.
Официальная ссылка Адрес: http://free.antivirus.com/hijackthis
Примечание: в данной статье приведены только бесплатные версии антишпионского ПО.
===========================================================================================
Безопасной вам работы (секса) с Windows!
http://nikitushkinandrey.wordpress.com/2012/05/11/5-%d0%bb%d1%83%d1%87%d1%88%d0%b8%d1%85-anti-malware-%d0%b8-anti-spyware-%d0%bf%d1%80%d0%be%d0%b3%d1%80%d0%b0%d0%bc%d0%bc-2011-%d0%b3%d0%be%d0%b4%d0%b0/
Автор:
Unknown
на
18:34
Комментариев нет:
Отправить по электронной почтеНаписать об этом в блогеПоделиться в XОпубликовать в FacebookПоделиться в Pinterest
Ярлыки:
2011 года,
5 лучших,
Ad-Aware Free Internet Security,
Anti-Malware,
Anti-Spyware программы,
best,
hijackthis,
Malwarebytes,
Spybot – Search,
SuperAntiSpyware,
Trend Micro HijackThis
We disconnect the program of improvement of quality of MS Windows. :-)
You can receive more detailed information on the program of improvement of quality of MS Windows on a direct reference: http://www.microsoft.com/products/ceip/ru-ru/default.mspx
Some options:
1. This spy quite simply is disconnected, there is enough in a line of search (“Start-up”–> “Search”) to hammer word “program улуч” then the list of the found programs from which we choose the program of improvement of quality will be deduced, start it and we disconnect sending of reports.
2. 1) In a line of search of the Start-up menu enter the gpedit.msc team and press Enter.
2) Pass to the folder: A computer configuration-> Administrative templates-> System-> Management of communication through Internet> communication Parameters on the Internet
3) Right-click on to Disconnect the program on improvement of quality of the software of Windows and choose the Change point.
4) Establish the switch in value to Include and press the OK button.
3. We start regedit.exe and we rule a key of the register of HKLM\Registry\Machine\Software\Policies\Microsoft\SQMClient\Windows\CEIPEnable with 1 on 0. It is in more detail described here: http://support.microsoft.com/kb/951282/ru
<a href='http://nikitushkinandrey.wordpress.com/2012/07/17/we-disconnect-the-program-of-improvement-of-quality-of-ms-windows/'>Источник статьи</a>
Some options:
1. This spy quite simply is disconnected, there is enough in a line of search (“Start-up”–> “Search”) to hammer word “program улуч” then the list of the found programs from which we choose the program of improvement of quality will be deduced, start it and we disconnect sending of reports.
2. 1) In a line of search of the Start-up menu enter the gpedit.msc team and press Enter.
2) Pass to the folder: A computer configuration-> Administrative templates-> System-> Management of communication through Internet> communication Parameters on the Internet
3) Right-click on to Disconnect the program on improvement of quality of the software of Windows and choose the Change point.
4) Establish the switch in value to Include and press the OK button.
3. We start regedit.exe and we rule a key of the register of HKLM\Registry\Machine\Software\Policies\Microsoft\SQMClient\Windows\CEIPEnable with 1 on 0. It is in more detail described here: http://support.microsoft.com/kb/951282/ru
<a href='http://nikitushkinandrey.wordpress.com/2012/07/17/we-disconnect-the-program-of-improvement-of-quality-of-ms-windows/'>Источник статьи</a>
среда, 19 декабря 2012 г.
Optimization of a network stack on the MS Windows platforms with elements of protection against DoS.
It was checked on Windows 2000/XP/2003 with the last SP and above. Is subject continuation about a tyyuning of a network stack of the MS Windows platforms.
I suggest to add in the register of your workstation or the server (in this case it is necessary to understand for what you do it), the following keys of the register responsible for IPv4, but they can be applied and to IPv6:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\AFD\Parameters]
“EnableDynamicBacklog”=dword:00000001
“MinimumDynamicBacklog”=dword:00000014
“MaximumDynamicBacklog”=dword:00004e20
“DynamicBacklogGrowthDelta”=dword:0000000a
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters]
“ForwardBroadcasts”=dword:00000000
“IPEnableRouter”=dword:00000000
“UseDomainNameDevolution”=dword:00000000
“EnableICMPRedirect”=dword:00000000
“DeadGWDetectDefault”=dword:00000000
“DontAddDefaultGatewayDefault”=dword:00000000
“EnableWsd”=dword:00000001
“QualifyingDestinationThreshold”=dword:00000003
“SynAttackProtect”=dword:00000002
“TcpMaxHalfOpen”=dword:00000064
“TcpMaxHalfOpenRetried”=dword:00000050
“TcpMaxPortsExhausted”=dword:00000001
“TcpMaxConnectResponseRetransmissions”=dword:00000002
“EnableDeadGWDetect”=dword:00000000
“EnablePMTUDiscovery”=dword:00000000
“KeepAliveTime”=dword:000493e0
“EnableICMPRedirects”=dword:00000000
“EnableSecurityFilters”=dword:00000001
“DisableIPSourseRouting”=dword:00000002
“TcpMaxDataRetransmissions”=dword:00000003
“EnableDynamicBacklog”=dword:00000001
“MinimumDynamicBacklog”=dword:00000014
“MaximumDynamicBacklog”=dword:00004e20
“DynamicBacklogGrowthDelta”=dword:0000000a
“PerformRouterDiscovery”=dword:00000000
“EnableMulticastForwarding”=dword:00000000
“EnableAddrMaskReply”=dword:00000000
“TcpMaxDupAcks”=dword:00000002
“GlobalMaxTcpWindowSize”=dword:0000ffff
“SackOpts”=dword:00000001
“TcpUseRFC1122UrgentPointer”=dword:00000001
“IGMPLevel”=dword:00000000
“EnablePMTUBHDetect”=dword:00000000
“DefaultTTL”=dword:00000083
“DefaultTOS”=dword:0000000c
“UseZeroBroadcast”=dword:00000000
“TcpTimedWaitDelay”=dword:0000001e
“Tcp1323Opts”=dword:00000003
“PMTUBlackHoleDetect”=dword:00000000
“DefaultRcvWindow”=dword:00002000
“DeadGWDetect”=dword:00000000
“BSDUrgent”=dword:00000000
“DisableIPSourceRouting”=dword:00000001
“TcpWindowSize”=dword:00002238
Once again I pay your attention that this change of parameters of the register will give the maximum effect only at established last SP for MS Windows 2000/XP/2003. For MS Windows Vista/2008 SP existence any more doesn’t play a role since these platforms already have necessary functionality of a network stack. Also I pay attention that for servers, what are locks, the parameters responsible for routing for packages, it is not necessary to change.
More rigid rules are available to the platforms Unix, Linux, Mac OS on a filtration of packages, but, unfortunately, the MS Windows platforms also is still far to their functionality.
Information presented in this article, is collected on resource materials technet.microsoft.com. Descriptions of these or those specified parameters weren’t provided by me, knowing features of protocols of TCP/IP family and so it will be clear, instead of knowing подвигнет on further studying of this field of knowledge. To study when not late, isn’t that so?
This article will be useful to a wide range of experts, both beginning, and already having some experience.
At the publication of this article on foreign resources the direct reference on the primary source is obligatory.
https://nikitushkinandrey.wordpress.com/2012/07/17/optimization-of-a-network-stack-on-the-ms-windows-platforms-with-elements-of-protection-against-dos/
Isolation of domains on the MS Windows Server platforms and not only ;-).
For a better understanding about this technology I advise to address on the following references:
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
I want to add a little to this information.
In view of that there is a possibility of isolation not only domains, servers, the computers which are not entering into the domain. There is also a possibility on isolation of the computers entering into the existing MS Windows domain. Tell, and for what it can be necessary? For example, for isolation of the kopyyuter entering into the MS Windows domain which appeared are infected with a network virus (worm) but for which access to some resources of the domain is necessary. Not absolutely safely, truth? But, we will protect other computers of a network from direct interaction with the infected workplace. Besides, always there is a possibility to protect this computer and physically, having forced it to work through the allocated station of safety, for example, as through a lock which, in turn, will begin to block an undesirable traffic. All this quite flexibly can be adjusted for rainy day by means of AD (GPO) security policies, and then, as required, to add in this policy the hosts needing isolation. It is worth to remember also and about possibility of a filtration of a traffic on ports with IPSec use since it can protect from some types of network viruses which use not system ports for the work. But, unfortunately, such possibilities modern viruses leave ever less. And everywhere IT services divisions still use the NetBIOS protocol for the publication of the general resources in a network that harmful influences security of hosts in a local network. And it was possible to use AD possibilities for the publication in the AD catalog, then the quantity used system ports on hosts in a network was reduced a little, system resources from refusal of use of superfluous services would increase, there would be impossible an infection with some network viruses and would make impossible attacks to the NetBIOS protocol. Yes, for critics, in such policy of the organization of the domain it is possible to add and exceptions to the rules, for print servers, for example.
I will add from myself still that the present possibilities already were present from the MS Windows 2000 platform, but nobody paid to them attention, or didn’t want to study new possibilities on improvement of level of safety in the MS Windows network and whether a little still why. And still the present possibilities of very few people uses.
The author of these lines already used possibilities on isolation of domains in the work in 2004, but then to me the organizations which would like to improve information security didn’t meet and to simplify response to these or those инцинденты information security though offers were brought by me and I acquainted the management with this technology. And it is a pity! It is not necessary to mark time, it is necessary to develop infrastructure and completely to use the possibilities offered by the producer of these platforms – Microsoft, instead of to look for not certificated and doubtful decisions of foreign producers which, as a rule, aren’t free and demand additional financial allocations.
Small addition to this article. Isolation of domains can be realized with IPSec use, without installation of additional components as it advises Microsoft, will work without problems. It is a pity, what about it there is no mention on a site of technical support of Microsoft, probably, they and didn’t think of such possibility?
Good luck!
https://nikitushkinandrey.wordpress.com/2012/07/17/isolation-of-domains-on-the-ms-windows-server-platforms-and-not-only/
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
http://technet.microsoft.com/ru-ru/library/cc755490%28WS.10%29.aspx
I want to add a little to this information.
In view of that there is a possibility of isolation not only domains, servers, the computers which are not entering into the domain. There is also a possibility on isolation of the computers entering into the existing MS Windows domain. Tell, and for what it can be necessary? For example, for isolation of the kopyyuter entering into the MS Windows domain which appeared are infected with a network virus (worm) but for which access to some resources of the domain is necessary. Not absolutely safely, truth? But, we will protect other computers of a network from direct interaction with the infected workplace. Besides, always there is a possibility to protect this computer and physically, having forced it to work through the allocated station of safety, for example, as through a lock which, in turn, will begin to block an undesirable traffic. All this quite flexibly can be adjusted for rainy day by means of AD (GPO) security policies, and then, as required, to add in this policy the hosts needing isolation. It is worth to remember also and about possibility of a filtration of a traffic on ports with IPSec use since it can protect from some types of network viruses which use not system ports for the work. But, unfortunately, such possibilities modern viruses leave ever less. And everywhere IT services divisions still use the NetBIOS protocol for the publication of the general resources in a network that harmful influences security of hosts in a local network. And it was possible to use AD possibilities for the publication in the AD catalog, then the quantity used system ports on hosts in a network was reduced a little, system resources from refusal of use of superfluous services would increase, there would be impossible an infection with some network viruses and would make impossible attacks to the NetBIOS protocol. Yes, for critics, in such policy of the organization of the domain it is possible to add and exceptions to the rules, for print servers, for example.
I will add from myself still that the present possibilities already were present from the MS Windows 2000 platform, but nobody paid to them attention, or didn’t want to study new possibilities on improvement of level of safety in the MS Windows network and whether a little still why. And still the present possibilities of very few people uses.
The author of these lines already used possibilities on isolation of domains in the work in 2004, but then to me the organizations which would like to improve information security didn’t meet and to simplify response to these or those инцинденты information security though offers were brought by me and I acquainted the management with this technology. And it is a pity! It is not necessary to mark time, it is necessary to develop infrastructure and completely to use the possibilities offered by the producer of these platforms – Microsoft, instead of to look for not certificated and doubtful decisions of foreign producers which, as a rule, aren’t free and demand additional financial allocations.
Small addition to this article. Isolation of domains can be realized with IPSec use, without installation of additional components as it advises Microsoft, will work without problems. It is a pity, what about it there is no mention on a site of technical support of Microsoft, probably, they and didn’t think of such possibility?
https://nikitushkinandrey.wordpress.com/2012/07/17/isolation-of-domains-on-the-ms-windows-server-platforms-and-not-only/
вторник, 18 декабря 2012 г.
TTL – ловим нарушителей периметра сети или развенчиваем мифы.
Доброго времени суток всем тем, кто сегодня читает данную статью!
Я не нашел во всемирной сети Интернет упоминания о возможности использования поля TTL (time to live /время жизни пакета данных в протоколе IP/) таким образом, о котором пойдет речь.
Данного функционала мною не найдено ни в одной общеизвестной коммерческой или Open Source реализации системы безопасности локальных и глобальных сетей.
Между тем возможности по использованию данного поля при обеспечении информационной безопасности локальных и глобальных сетей довольно широки, т. к. имеется возможность с большой степенью достоверности (не совсем верно при использовании генераторов пакетов) определять нарушителей периметра локальной сети или сегмента любой другой сети, а также выполнять достаточно точную идентификацию регионального расположения пользователей в глобальных сетях. Сегодня пойдёт речь лишь об одном из вариантов использования поля TTL для систем безопасности локальной сети, обещаю через некоторое выставить на ваше обозрение материал об использовании поля TTL в целях идентификации пользователей в глобальных сетях.
Начнём, алгоритм с использованием которого возможно выявление компьютерных хулиганов/нарушителей периметра безопасности сети:
1. Устанавливаем для хостов в нашей локальной сети периодически меняющиеся значение поля TTL. На платформах MS Windows данное значение возможно выставить использованием локальных, групповых политик безопасности, либо изменением параметра реестра [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters] «DefaultTTL»=dword:00000063; для платформ на основе операционных систем Linux данное значение возможно изменить с помощью модификации соответствующего параметра сетевого стека “echo 120 > /proc/sys/net/ipv4/ip_default_ttl”. Изменение данных параметров возможно реализовать в виде соответствующих скриптов на VBScript для MS Windows с последующим добавлением в GPO и bash (shell) для Linux платформ, а также последующим добавлением данных заданий в планировщик задач (шедулер, cron) для периодического выполнения данных скриптов. Возможно и единоразовое изменение параметра TTL по возникшей потребности в выявлении нарушителя периметра сети. Нарушение периметра безопасности сети возможно по различным причинам, в т. ч. и в результате действия инсайдеров.
2. Периодически изменяющиеся значение поля TTL, отличное от значения TTL для других хостов, имеет смысл установить особенно для хостов, которым не разрешен выход в сеть интернет через шлюз организации, что позволит отслеживать пользователей, которые нарушают систему безопасности организации, т. к. логично предположить, что данные нарушители получили тем или иным способом административные права на своем хосте (при аутентификации на шлюзе по паре MAC-IP) и/или кто-то по доброте душевной сообщил другому сотруднику свой пароль авторизации на шлюзе доступа в сеть интернет. Для таких хостов, которым не разрешен выход в интернет, устанавливаем значение поля TTL в несколько единиц, такое значение позволит пройти пакетам только через несколько маршрутизаторов (-р) и не даст нарушителям доступа к ресурсам сети интернет.
3. После таких нехитрых приготовлений мы получим в итоге известные значения TTL для нашей подсети (сети), которые меняются со временем. Согласитесь, что нарушителю об этом не будет известно, а это дает возможность выявить такого непрошенного гостя по значению его TTL. Значение TTL нарушителя будет отличным от известных нам в текущий момент значений TTL для нашей подсети (сети).
4. Остается дело техники.
5. После выявления нарушителя можно воспользоваться станцией управления сетью (SNMP) для поиска оного на портах наших коммутаторов по значениям его MAC и IP адресов.
6. Идем к нарушителю и вершим суд праведный.
Как вы уже поняли, данный способ делает поиск нарушителя в локальной сети довольно тривиальным.
Это вся информация, которой я хотел поделиться с вами, уважаемые читатели моего блога.
Обращаю ваше внимание, уважаемые посетители, при использовании материала данной статьи или её части, прямая ссылка на данную статью обязательна. Все права на данную статью, в т. ч. интеллектуальные, принадлежат автору данного сайта.
Если вас заинтересовала данная статья, пожалуйста, распространите ссылку на данную статью через своих знакомых.
UPD: Надеюсь читатели имеют представление о граничных значениях для поля TTL для локальных и глобальных сетей. Не забываем так же о влиянии флага TTL на маршрутизацию пакетов, при прохождении пакета через маршрутизаторы, но это забота провайдеров, которые обязаны производить соответствующее изменение некоторых полей проходящих транзитных пакетов, таких как TTL, ToS согласно требований вышестоящих телекоммуникационных компаний. Особенное внимание не забываем обращать на мультикаст, аникаст трафик.
UPD2: Обращаю внимание, что данный алгоритм позволяет выявлять и такой бич вычислительных сетей, как генераторы пакетов, с точностью до сегмента, а затем до порта (поиск в сегменте труда не составит, если задействовать зеркалирование трафика на управляемом оборудовании или даже вручную).
http://nikitushkinandrey.wordpress.com/2011/03/10/ttl-%d0%bb%d0%be%d0%b2%d0%b8%d0%bc-%d0%bd%d0%b0%d1%80%d1%83%d1%88%d0%b8%d1%82%d0%b5%d0%bb%d0%b5%d0%b9-%d0%bf%d0%b5%d1%80%d0%b8%d0%bc%d0%b5%d1%82%d1%80%d0%b0-%d1%81%d0%b5%d1%82%d0%b8-%d0%b8/
TTL – we catch violators of perimeter of a network or we discredit myths.
Hello all that who reads today this article!
I didn’t find in worldwide network the Internet of a mention of possibility of use of the field TTL (time to live/time of life of a package of data in the IP protocol/) thus about which speech will go.
This functional by me it is not found in one well-known commercial or Open Source of realization of system of safety of local and global networks.
Meanwhile possibilities on use of this field when ensuring information security of local and global networks are quite wide, since there is a possibility with big degree of reliability (not absolutely truly when using generators of packages) to define violators of perimeter of a local network or a segment of any other network, and also to carry out rather exact identification of a regional arrangement of users in global networks. Speech only about one of options of use of the field TTL for systems of safety of a local network today will go, I promise to expose through some on your review a material about field TTL use with a view of identification of users in global networks.
Let’s begin, algorithm with which use identification of computer hooligans/violators of perimeter of safety of a network is possible:
1. We establish for hosts in our local network fields TTL periodically changing value. On the MS Windows platforms this value is possible for exposing use of local, group security policies, or change of parameter of the register [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\Tcpip\Parameters] of “DefaultTTL” =dword:00000063; for platforms on the basis of the Linux operating systems this value is possible to change by means of updating of the corresponding parameter of a network stack “echo 120 > / proc/sys/net/ipv4/ip_default_ttl”. Change of these parameters is possible for realizing in the form of the corresponding scripts on VBScript for MS Windows with the subsequent addition in GPO and bash (shell) for Linux of platforms, and also the subsequent addition of these tasks in the scheduler of tasks (a sheduler, cron) for periodic performance of these scripts. Possibly and edinorazovy change of the TTL parameter on arisen need for identification of the violator of perimeter of a network. Violation of perimeter of safety of a network is possible for the various reasons, including and as a result actions of insiders.
and/or someone by kindness sincere told to other employee the password of authorization on a lock of access to the Internet.
2. Fields TTL periodically changing value, distinct from TTL value for other hosts, it is meaningful to establish especially for hosts by which access to the network the Internet through an organization lock isn’t allowed that will allow to trace users who break system of safety of the organization since it is logical to assume that these violators got one way or another the administrative driver’s license on the host (at authentification on a lock after MAC-IP steam) and/or someone by kindness sincere told to other employee the password of authorization on a lock of access to the Internet. For such hosts by which Internet connection isn’t allowed, we establish value of the field TTL in some units, such value will allow to pass to packages only through some routers (-R) and won’t give to violators of access to Internet resources.
3. After such simple preparations we will receive as a result known TTL values for our subnet (network) which change over time. Agree that the violator about it will know, and it gives the chance to reveal such uninvited guest on value of its TTL. TTL value of the violator will be distinct from TTL values known to us at the moment for our subnet (network).
4. There is a trick.
5. After identification of the violator it is possible to use station of management of a network (SNMP) for search this on ports of our switchboards on values of its MAC and IP addresses.
6. We go to the violator and we manage court just.
As you already understood, this way does search of the violator in a local network quite trivial.
It is all information which I wanted to share with you, dear readers of my blog.
I pay your attention, dear visitors, when using a material of this article or its part, the direct reference on this article is obligatory. All rights to this article, including intellectual, belong to the author of this site.
If you were interested by this article, please, extend the reference to this article through the acquaintances.
UPD: I hope readers know about boundary values for the field TTL for local and global networks. We do not forget as about influence of a flag of TTL on routing of packages, when passing package through routers, but it is care of providers which are obliged to make corresponding change of some fields of passable transit packages, such as TTL, ToS according to requirements of the higher telecommunication companies. Special attention we do not forget to turn on multicastes, аникаст a traffic.
UPD2: I pay attention that this algorithm allows to reveal and such scourge of computer networks, as generators of packages, to within a segment, and then to port (search in a segment will be not difficult if to involve traffic mirroring on the operated equipment or even manually).
http://nikitushkinandrey.wordpress.com/2012/07/16/ttl-we-catch-violators-of-perimeter-of-a-network-or-we-discredit-myths/
Подписаться на:
Сообщения (Atom)