понедельник, 28 февраля 2011 г.

Обзор блога за февраль 2011

А вот Вам очередной список статей за этот месяц:

  • Перевели серверы на 2008 R2, а рабочие станции администраторов все еще на XP? В такой ситуации управлять DNS удаленно можно только после определенного шаманства.

  • Что делать, если разрешения на объекте в AD не подчиняются администратору и всегда возвращаются к своему исходному значению.

  • Новость, просто новость. Можно качать и ставить уже давно, кстати.

  • Продолжение серии. На сей раз управляем авторизацией.

  • Пользователи не могут ничего найти в своей почте? Возможно, у вас просто проблемы с индексом базы данных Exchange.

  • Дата проведения определена. Готовы?

  • Я опять пытался нагнать скуку на слушателей. Кажется, без особого успеха Winking smile

  • четверг, 24 февраля 2011 г.

    MCP Club: Послевстречие

    MCP ClubПозавчера я снова имел удовольствие выступать на Московском MCP-Клубе. Темой встречи были Infrastructure Planning Design guides. И знаете что? Мне кажется, что это было весело! По крайней мере мне точно было не скучно, и я надеюсь, что аудитория тоже не скучала. =)

     

    Что, собственно, происходило? Сначала я прочитал маленькую презентацию про IPD и почему это так важно – качественно планировать. Например, было сказано, что качественное планирование помогает избежать борьбы за ресурсы тогда, когда это не нужно:

    129175272583063672

    =)

    А потом мы сделали что-то вроде лабораторной работы:

    image

    Слушатели придумали компанию (немного странную, но нам и такая сошла), потом с небольшой моей помощью спланировала для этой компании инфраструктуру Exchange 2010 (руководство IPD было выбрано случайно: Get-Random), а в конце мы посмотрели, что же было упущено с помощью IPD. Нужно сказать, что мы почти ничего важного при первоначальном планировании не потеряли, так что в аудитории оказались настоящие профи (это же MCP-Клуб, в конце то концов Winking smile ). 

    Спасибо, ребята. Вы в любой презентации самое главное, но этот доклад был такого рода, что без Вашей вовлеченности просто не состоялся бы! =)

    понедельник, 21 февраля 2011 г.

    Scripting Games 2011

    powershellАга, в этом году они снова будут проводиться. Я не уверен, что смогу выполнить прошлогоднее обещание и написать к ним мини-тьюториал, я даже не уверен, что смогу поучавствовать в них сам, а потому и обещать ничего не буду. Однако Вам настоятельно рекомендую принять в них участие: замечательная развлекаловка, и ни одного проигравшего! =)

    В этом году Игры будут проведены с 4 по 15 апреля. Всех деталей пока не сообщали, но уже собраны в одну кучу некоторые учебные ресурсы. А так же можете у себя на блоге/сайте/форуме повесить баннер:

    2011 Scripting Games Grab this badge here!

    P.S. Кстати, я уже скачал и поставил SP1 для Windows 7/Windows 2008 R2. Полет нормальный. Всем, кто не подписчик  MSDN/TechNet сервис пак будет доступен завтра.

    P.P.S. Завтра выступаю на Московском MCP-Клубе. Темой будут Infrastructure Design Planning Guide. Надоюсь, удастся заинтересовать слушателей. Winking smile

    четверг, 17 февраля 2011 г.

    Не можете ничего найти в своей почте? Прибейте индекс.

    exchangeЕще один запрос, который пришлось недавно решать: один из сотрудников нашей компании пожаловался, что поиск по его почтовому ящику не выдает результаты из относительно свежих сообщений. То есть, скажем, трехнедельной давности почту в результатах видно, а более свежую – нет. Перестроение индекса на его рабочей станции результатов не принесло, плюс к этому он не использовал кешированный режим в Outlook. Что же, мой поиск вроде был в порядке, и я должен был как-то воспроизвести проблему, так что я отключил кеширование и у себя. Опаньки! Последние три недели из поиска просто сдуло.  Учтя тот факт, что мой ящик был в той же базе данных, что и ящик обратившегося за помощью сотрудника, я решил, что источник этой трагедии крылся в серверном индексе. 
    Как можно проверить, все ли хорошо с поиском на сервере? Ответ было не сложно найти: командлет Test-ExchangeSearch для Exchange 2010 или 2007. Запустив эту команду для моего ящика я получил следующее:
    ResultFound : False
    SearchTime : –1
    Ну тут уже было очевидно, что что-то пошло не так. Как можно восстановить индекс? Это оказалось снова не сложно: нужная статья KB была найдена моментально, так что просто зашел на сервер и запустил скрипт  ResetSearchIndex.ps1 из комплекта установки Exchange для проблемной базы данных. Разумеется, пересоздание индекса для относительно круаной базы данных задает работу серверу как в плане процесорного времени, так и в плане IO, так что я делал это в нерабочие часы. И просто на случай, если Вам, как и мне нужно будет знать, перестраивается ли индекс в данный момент или уже закончил, Вам понадобится наблюдать за некоторыми счетчиками производительности, точнее, за одним счетчиком: MSExchange Search Indices – Full Mode Crawl Status. Можно его наблюдать для конкретной базы или для _Total, что удобнее. В любом случае, для каждой базы он будет равен 0, когда полной индексации не проиисходит и 1, когда, напротив, идет полное пересоздание каталога поиска. После того, как индексирование закончено, Вы можете проверить, решена ли проблема, еще раз:
    [PS] C:\Windows\system32>Test-ExchangeSearch domainname\username
                                ResultFound                              SearchTime
                                    -----------                                   ----------
                                           True                                              5
    Моя-то точно решена =)

    понедельник, 14 февраля 2011 г.

    Секреты %SystemRoot%\System32: AzMan

    Если быть честным, то я очень долго думал, что это какая-то никому не нужная консоль непонятного назначения. Но не так давно я взглянул на нее поближе и понял, что я был абсолютно не прав. Это на самом деле очень мощный инструмент управления разрешениями для приложений, которые его поддерживают. Настолько много возможностей можно открыть с его помощью, что эта статья только затравка: в будущем я планирую сделать еще одну или несколько с описанием конкретных применений. пока же просто представьте, что Ввам нужно предоставить кому-то полный контроль над виртуальной машиной Hyper-V, включая возможность удалить ее, но при этом отобрать возможность создавать снапшоты (вечная головная боль, знаете ли). Можно ли создать такой набор полномочий с помощью AzMan? Легко! Вам нужно создать прямо противоположныю политику? Добро пожаловать. Вы желаете чтобы пользователь был проверен не только на членство в группах, но, скажем, на нахождение Сатурна в созавездии Девы? Создайте для таких нужд скрипт и создайте на его базе правило с помощью AzMan. Еще один факт, который чрезвычайно мне импонирует: этот инструмент очень ориентирован на ролевой доступ. Мышление в терминах ролей просто навязывается им.

    image2

    Хорошо, скажете Вы мне, в чем ловушка? К сожалению, она есть и не одна. Первое: Ваше приложение должно быть спроектировано и написано с учетом возможностей Authorization Manager. Для многих приложений от MS это так, например, для Hyper-V. Однако, если Вы используете SC VMM, то пользоваться AzMan почти невозможно и VMM дает Вам меньше возможностей по сравнению с AzMan. В DPM возможности этой консоли еще не сломаны никаким “управляющим” ПО, однако возможности настройки чрезвычайно скудны. =(

    И все же, если Вам это не мешает, или Вы используете какое-нибудь другое приложение, которое совместимо с AzMan, то я искренне Вам рекомендую посмотреть на него.

    четверг, 10 февраля 2011 г.

    Service Pack 1 for Windows 7 & Windows Server 2008 R2 + MBAM

    Brandon LeBlanc снова меня порадовал! =) SP1 теперь RTM. Для скачивания будет доступен пользователям TechNet & MSDN 16го февраля, всем остальным – 22го.

    Помимо многочисленных заплаток Service Pack содержит новые технологии для Windows Server: RemoteFX  Dynamic Memory.

    И еще одна хорошая новость: Microsoft Desktop Optimization Pack пополнился еще одним продуктом, который может оказаться интересным. И это Microsoft BAM! =) Ну или Microsoft Bitlocker Administration and Monitoring. Развернуть, проследить и помочь восстановить – все это теперь должно быть намного проще. Лично я собираюсь потестировать Winking smile

    понедельник, 7 февраля 2011 г.

    Дело о застрявших разрешениях

    imageОднажды я получил запрос от одного из наших администраторов, которому были делегированы определенные права на AD в его сфере ответственности. Он жаловался мне, что он не имеет необходимых прав на одну из учетных записей. Что ж, нет проблем: небольшое исследование и – бинго! – я выяснил, что по непонятным причинам на этой учетной записи было отключено наследование прав. Починка не отняла у меня много времени: одна галка, кнопка “Ок” – не великая потеря времени. На следующий день я получил повторный запрос по тому же поводу и по той же самой учетной записи. Наследование опять было отключено. Ладно, я не такой уж новичек, я даже знаю кое-что о таких тайнах бытия, как adminCount, adminSDHolder и SDProp. Так что я пошел и удостоверился, что проблемный пользователь не является членом ни одной из защищенных групп – так оно и было. Так что я попробовал еще пару трюков навроде переноса учетки в другое OU и обратно. Безрезультатно. И в этот самый момент я получил еще одни запрос, от другого администратора про другую учетную запись, но с тем же самым эффектом. И эта другая учетная запись тоже когда-то была членом группы Domain Admins. 
    Что ж, теперь было очевидно, что именно SDProp перезаписывает разрешения на объектах. Проверка атрбута adminCount показала, что наконец-то я был прав: он был установлен в 1.Как только я установил его в 0 и восстановил наследование, все пришло в норму. А еще немного поковырявшись, я выяснил, что когда объект покидает защищенную группу, adminCount не возвращается в значение 0. И это сделано специально, by design. Чуть больше деталей можно найти здесь и здесь. А я в следующий раз буду чуть менее ленивым и буду больше доверять своиему внутреннему Админу – глядишь, время сэкономлю Winking smile

    четверг, 3 февраля 2011 г.

    Управление DNS сервером на базе Windows Server 2008 R2 с рабочей станции под управлением Windows XP

    Получение статуса MS MVP автоматически означает получение вопросов от читателей, знакомых и незнакомых. Я их обычно получаю немного, но все-таки получаю. Последний показался мне достаточно интересным. После прочтения моей статьи о делегировании администрирования DNS один из моих читателей обнаружил, что мое решение не работает в его окружении. Видите ли, у него в рабочей сети все еще используются рабочие станции с Windows XP, в то время, как серверы (или их часть) уже переведены на Windows 2008 R2. В такой конфигурации он получает “access denied”, такое вот:

    image[2]

    или другие ошибки при попытках подключиться к 2K8R2 DNS серверу с рабочей станции под управлением Windows XP.

    Я с такой проблемой не сталкивался: видимо сказывается моя привычка использовать клиентские ОС с их ранних бета-тестирований. Так что поначалу я подумал, что, возможно у “пострадавшего” как-то что-то неправильно настроено. Однако, простейший тест подтвердил наличие проблемы: моя свежеустановленная XP наотрез отказалась подключаться к моим R2 серверам, совершенно свободно подключаясь при этом к любым 2003м. Не растекаясь мыслию по древу скажу коротко: в итоге я нашел статью, которая описывает проблему, на support.microsoft.com: Windows Server 2008 R2 DNS Servers can only be managed by computers running Windows Server 2008 or later.

    Причина проблемы кроется, согласно этой статье, в усиленной безопасности для RPC. Решения вполне просты: Вы должны либо

    1) управлять своим DNS сервером локально (с консоли или по RDP)

    2) или уменьшить уровень безопасности до совместимого с помощью ввода команды dnscmd /config /RpcAuthLevel 0 на каждом сервере, которым Вы собираетесь так управлять.

    Первый метод и обсуждать нечего – вполне очевидное решение. Второй существенно менее безобиден. Как минимум, он делает Ваш сервер менее безопасным. Что можно сделать для уменьшения последствий? Ну, например:

    • использовать для такого управления только один сервер. Пусть изменения будут реплицироваться с него с помощью AD или еще каким-нибудь методом
    • изолируйте этот сервер настолько, насколько Вы можете: доступ к нему кроме совсем уж необходимого должны иметь только администраторы, которым Вы делегировали эти права и только с тех компьютеров, с которых Вы это разрешите.

    Ну и последний вариант решения проблемы, который мне все-таки нравится больше других: обновите свои рабочие станции до W7. =)

    понедельник, 31 января 2011 г.

    Обзор блога за январь 2011

  • Зловреды: как нас заражают
  • Увы, уязвимости уже давно не играют заметной роли в механизмах заражения. Точнее, использование оных хакерам удается заметно снизить за счет неизменной необразованности пользователей.

  • Как поменять атрибут в AD: варианты №2
  • Как по быстрому создать графическую утилиту для изменения атрибута пользовательской учетной записи. Ну или какого-нибудь другого объекта.

  • Секреты %SystemRoot%\System32
  • А что у нас находится в папке system32? Сдается мне, там много вкусного =)

  • Создание самоподписанного сертификата для подписи кода
  • Что делать, если нужен сертификат для подписи кода, но только “для себя”. А денег платить не хочется.

  • Live Writer Wrap Up Tool: моя версия
  • Я сделал свое первое приложение на C#! Поздравляю меня. оно содержит кое-какие ошибки, но именно с его помощью я только что создал это сообщение ;)

  • Русинович пишет детектив, MS OneNote доступен к скачиванию для iPhone
  • Спешите видеть, спешите слышать – мир сошел с ума, но мне это даже нравится =)

  • Секреты %SystemRoot%\System32: Schtasks
  • Продолжение серии про System32.

  • Секреты %SystemRoot%\System32: Auditpol

    Еще одно продолжение той же серии.

  • четверг, 27 января 2011 г.

    Секреты %SystemRoot%\System32: Auditpol

    CLIА вот эта команда очень даже полезна в случае, если Вам нужно тонко настроить аудит. Например, Вы не сможете только с помощью GUI установить “Audit directory service changes” не установив “Audit directory service replication” и еще парочку, потому что “Средства с интерфейсом Windows, позволяющего просматривать или задавать подкатегории политики аудита, в Windows Server 2008 нет”. Так что Вы крайне нуждаетесь в этой утилите, если есть нужда в настройке подкатегорий аудита. Так же она Вам нужна для создания скриптов, изменяющих или анализирующих SACL. А еще она пригодится для резервного копирования и восстановления политик аудита (скажем, Вам нужно на время поиска решения проблемы включить расширенный аудит, а потом выключитьт его). А еще она может полностью или частично сбросить политики аудита.

    Обалдеть! Пишу вот это и преисполняюсь благоговения. Мне следовало лучше использовать этот инструмемнт Winking smileСинтаксис весьма обширен, так что читайте сами, а я приведу здесь лишь самый простой пример использования утилиты:

    image

    Have fun! =)

    понедельник, 24 января 2011 г.

    Секреты %SystemRoot%\System32: Schtasks

    CLIПосле моего предыдущего поста из этой серии о команде AT я получил некий фидбек от людей, очевидно, не любящих читать до конца Winking smile Впрочем, они вполне справедливо указали мне на то, что AT устарела и хорошо бы использовать schtasks. Они знали! =)

    Несмотря на все мои ужимки, schtasks и впрямь значительно более мощная утилита и, раз уж она так всем нравится, я решил посвятить следующее сообщение серии ей, а не auditpol, которая следует за AT в моем списке. Приступим.

    Schtasks

    По сравнению с AT данная команда является большим шагом вперед. Правда, посмотрите только на ее подкоманды: create, change, run, end, delete, query. Собственно, этот инструмент позволяет делать абсолютно все, что Вы можете сделать с помощью консоли Scheduled Tasks в панели управления. А так как это утилита командной строки, то все это еще можно и заскриптовать. Как обычно, впрочем, такая мощь имеет свою обратную сторону: описание ее синтаксиса состоит из 33 страниц в MS Word шрифтом размера 8,5. 33 страницы! И все же рекомендую переключаться на нее, потому что, буду честным, если Вам хочется хоть чуть-чуть большего, чем может Вам предоставить команда AT, то особых вариантов у Вас нет. Кроме того, если лениться чуть меньше и освоить ее синтаксис, то результат может приятно удивить:

    schtasks /create /tn “Shutdown Friends Machine” /tr “shutdown /s /f /t 0” /sc minute /mo 5 /s friend

    Эта команда заменяет все строки из моего примера в статье про AT.

    четверг, 20 января 2011 г.

    Русинович пишет детектив, MS OneNote доступен к скачиванию для iPhone

    Вот такой вот сумасшедший мир нас окружает. А новости правдивые:

    Новая книга Марка Русиновича

    Этот товарищ, более известный нам по всяким утилитам и Windows Internals внезапно разродился детективом-триллером Zero Day. Что-то там о кибер-преступности, кибер-атаках и всяком таком. Я дежа не буду читать отрывок, а просто куплю ее, когда она станет доступна (March 2011). Пред3@к@3 уже д0ступен. Winking smile

    OneNote доступен на iPhone/iPod/iPad.

    И даже работает, хотя я еще не до конца синхронизировал его из моего SkyDrive хранилища. Процесс продолжается, а Вы пока качайте с Apple Store.Продукт бесплатен “ограниченное время”

    понедельник, 17 января 2011 г.

    Live Writer Wrap Up Tool: моя версия

    Как я уже говорил когда-то, парень по имени Simon May создал небольшую программку, которая позволяет Вам создать с помощью Live Writer сообщение, состоящее из перечисления Ваших же (или чужих – смотря на чью RSS-ленту натравить приложение) сообщений в блоге. Забавное и полезное приложение – ежемесячно экономит мне какое-то время. Однако я решил:

    1) адаптировать ее слегка под собственные нужды

    2) Написать, наконец, мое первое приложение с… Черт, я не писал ничего серьезнее скриптов уже лет 15. =)

    Так что парень с больше, чем одним блогом и навыками программирования на уровне BASIC’овского (даже не VB) “Здравствуй, Мир” закрыл глаза, скачал Visual C# 2010 Express и начал разрабатывать свое собственное приложение. Ну ладно, глаза пришлось открыть еще на стадии скачивания VS. Потом я взял Саймоновские объяснения его процесса создания программы, потратил 10-15 (да, я знаю, у матерых программеров это заняло бы от силы пару часов, включая поиск иконок Winking smile ) часов в поисках решений возникавших передо мной проблем на MSDN и других ресурсах Интернет и… 

    image

    Да, моя программа далеко не так хорошо выглядит, как хотелось бы (я даже скачал Expressions, но кривым рукам он не поможет, увы =) ), однозначно более сложная, чем ее исходный вариант и содержит орфографические ошибки (будет исправлено в следующем “релизе”. Ага, я теперь могу делать “релизы”. Прям как настоящий сварщик программист =) )

    Более того, некоторые куски кода внутри – уродливые костыли, поскольку я не знаю всех возможностей языка или от непродуманности всего продукта в целом. В других местах мой код должен являться предметом моего же дальнейшего изучения, поскольку я не понимаю, как он работает – просто нашел каску на свалке пример на просторах интернета. Вот посмотрите на один такой образчик:

    /// Ну и расскажите мне на милость, что я тут только что сделал? Я так понял, это LINQ?
    OrderedFeed = feed.Items.OrderBy(i => i.PublishDate);

    Но эта штука РАБОТАЕТ! По крайней мере, в моих сценариях.


    Я заменил календарь, который был в версии от Саймона на выбор дат, добавил возможность выбора двух предопределенных интервалов времени, возможность запоминать больше одной RSS-ленты и сортировку списка сообщений блога по времени. 




    Какова мораль истории? Вы можете создавать свои программы, даже если Вы не профи в этом. С помощью Visual Studio это и впрямь легко. Так что если Вам нужно что-то маленькое, но Вы не можете найти программы, которая это делает – напишите ее.


    В том случае, если Вы пожелаете попробовать мою программу, ссылку на установщик Вы найдете внизу. Всего несколько замечаний перед тем, как Вы решитесь на этот шаг:


    1) Процесс был развлечением для меня. Программа была создана для меня. Я обещаю Вам, что не планировал никаких вредоносных функций для программы, однако, с какой стати Вы должны мне верить? Я уже не говорю о том, что она лежит на бесплатном хостинге, и никто не знает, что с ней там может случиться. В любом случае – я не несу никакой ответственности за ее использование и результаты оного. Разве что только за хорошие =)


    2) Программа будет искать обновления при старте. Если Вам нужна версия, которая не делает этого – напишите ее сами. Мне так удобнее =) 


    3) Если у Вас есть идеи по улучшению программы: напишите мне и я обдумаю Ваше предложение. Я не обещаю реализации Вашей идеи, и работа над программой вряд ли станет когда-нибудь высокоприоритетной задачей для меня, но иногда я буду заниматься и этим, почему нет?


    4) Если Вам нужны исходники… Не проблема, но:




    • Если Вы новичок в программировании вообще или в C# в частности, то я рекомендовал бы написать ее с нуля. Так будет и веселее, и больше пользы, чем в случае, если Вы просто скачаете и скомпилируете мои исходники. 


    • Если Вы профи, то я дам Вам исходники только если после того, как Вы над ними отсмеетесь, Вы объясните мне как мне исправить или улучшить сотворенное =)

    5) Программа создает в реестре ключ HKEY_CURRENT_USER\Software\WLWWrapupper, который не удаляется при деинсталляции программы. Удалите его вручную, если он Вас раздражает.


    Ну и если Вас не напугали все мои предостережения, то устанавливайте ее  отсюда.

    четверг, 13 января 2011 г.

    Создание самоподписанного сертификата для подписи кода

    imageПросто на тот случай, если Вам лень погуглить, или Вы не любите решений длиннее двух строк, ну и для себя – чтобы ближе тянуться в следующий раз.

    Иногда хочется быть уверенным хоть в какой-то степени, что скрипт, или код, который Вы вот-вот запустите, является тем самым, который Вы написали черт знает когда. Одним из путей достижения этого состояния просветления является закрытие флешки с кодом в сейфе. Второй вариант – подписать код. Вторая возможность обычно считается, да и является более удобной, однако требует специального сертификата. Причем покупка такового в общем-то не самое дешевое удовольствие: минимум, который мне удалось найти это 99 долларов за год. С одной стороны, не такая уж огромная сумма, с другой, есть ли смысл платить, когда единственная цель – убедить себя, что это Ваш собственный код? Может быть да, может быть – нет (это тема отдельного далеко не однозначного разговора), и если Ваш ответ “нет”, то Вы можете без излишних трат создать Ваш собственный сертификат, который будет не хуже, чем у Verysign до тех пор, пока Вы не попытаетесь убедить кого-либо еще, что это именно Ваш сертификат и что ему можно верить =) 

    Я нашел на просторах Интернета пару чудесных рецептов, но они включают иногда лишний этап создания собственного сертификата удостоверяющего центра. В то время, как сама идея не так уж и плоха, для собственных нужд это и впрямь может быть излишним, так что если Вы пожелаете чуть более короткое решение, то получайте:

    1) Скачиваем Windows SDK (нам в любом случае нужно это сделать, даже по тем двум рецептам, поскольку именно там располагается makecert), устанавливаемего и следуем в его папку.

    2) makecert.exe -cy end -pe -r -n "CN=Имя Вашего Супер-Сертификата" -sky Signature –sv path_to\key.pvk path_to\key.cer

    3) pvk2pfx.exe -pvk path_to\key.pvk -spc path_to\key.cer -pfx path_to\key.pfx

    4) Импортируем ключ key.pfx в Ваше хранилище сертификатов. Или на Вашу смарткарту .

    Используете его там, где Вам необходимо. Заметьте, что выделенные части нужно на что-то заменить.

    Надеюсь, для Вас это сработает как и для меня.

    Описания для makecert и pvk2pfx здесь и здесь.

    понедельник, 10 января 2011 г.

    Секреты %SystemRoot%\System32

    Помните мою серию “старая добрая командная строка? Подчиняясь наказу Васи Гусева я продолжаю. Но теперь я буду брать интересные команды не с какого-то там сайта, а из недр своей собственной Windows 7. Начнем с папки, указанной в теме. Обычно это c:\windows\system32, но кто знает, что Вы могли сотворить со своей невинной системой?

    Что же, начнем, пожалуй. И первым участником шоу становится:

    at.exe

    Ну, ну, ну… Только посмотрите, кто нарисовался. Эта команда эпизодически считается устаревшей кем ни попадя начиная с Windows 2003 RTM, но все еще включена в состав W7. В то время, как мы имеем значительно более мощную schtasks (будет освещена в одном из следующих выпусков), мы все еще можем использовать старичка для создания простых задач или что-то подобное заскриптовать. Почему ее использовать ее, а не более “навороченный” schtasks? Ну, например, можно это делать если Вы, подобно мне, достаточно стары, чтобы помнить синтаксис at (который еще и проще, кстати) и достаточно ленивы, чтобы не помнить синтаксис schtasks. =) Почему я все еще помню как использовать at? Черт, это же было так весело лет так 10 назад сделать такие задачи, чтобы компьютер друга выключался каждые пять минут… Winking smile

    Наверное, это было что-то такое:

    at \\friend 00:00 /every:M,T,W,Th,F,S,Su “shutdown /s /f /t 0”

    at \\friend 00:05 /every:M,T,W,Th,F,S,Su “shutdown /s /f /t 0”

    at \\friend 00:10 /every:M,T,W,Th,F,S,Su “shutdown /s /f /t 0”

    ………………………………………………………………..

    at \\friend 23:55 /every:M,T,W,Th,F,S,Su “shutdown /s /f /t 0”

    (Как видите, тогда я не был еще таким ленивым. А еще у нас не было AD и были одинаковые пароли)

    Ну или что-то похожее, я не стал проверять прямо сейчас то, что написал. =)

    Синтаксис тут, ничего не поменялось с пор Win2000.

    четверг, 6 января 2011 г.

    Как поменять атрибут в AD: варианты №2

    Возвращаясь к вопросу об инструментах для работы с атрибутами объектов AD, я должен, как и обещал, немного больше сказать о графических инструментах. Собственно, у меня осталось только два варианта о которых я знаю. Первым было бы

    создание какого-нибудь графического приложения

    Есть множество вариантов: C#, VBScript, C, черт в ступе. Так как я несколько ленив, то вместо создания собственного приложения с нуля я взял некий скрипт, приложенный к Windows Administration Resource Kit из состава Windows 2008 resource kit, который называется “Object_Attribute_EmployeeNumber.hta”. Он позволяет просмотреть и изменить атрибут EmployeeNumber. Так как ранее я демонстрировал изменение EmployeeID, то и здесь мне пришлось внести некоторые правки типа замены слова “number” на слово “ID” (осторожно – не везде “number” нуждаетсяс в замене!), как здесь:

    image

    ну и поправить кое-какие баги. Минут 20 работы, правда. Как только я сделал это – вуаля:image

    Какие преимущества этого метода? Он очень гибок и Вы можете создать настолько мощное приложение, насколько пожелаете. Этот метод может так же потребовать меньшего обучения тех, кто будет работать с атрибутами. И все же, Вы должны создать это приложение, отладить его, поддерживать и развивать его в соответствии с изменяющимися требованиями бизнеса.

    В любом случае, есть еще один метод:

    расширение возможностей ADUC и других консолей

    Прекрасная возможность, однако на данный момент я не в состоянии предоставить инструкцию по ее применению, так как сам еще не до конца разобрался, так что отложу эту статью на неопределенное время.

    понедельник, 3 января 2011 г.

    Зловреды: как нас заражают

    Уже не в первый раз имел я некие споры с разными людьми, знакомыми, не очень и даже коллегами, которые до сих пор думают, что основной метод для заражения для зловредов это использование уязвимостей, не требующее от пользователя быть идиотом помощником в этом нелегком деле. Я же полагаю (и имею братьев по оружию, которые меня поддерживают), что главной угрозой является как раз упомянутый выше… Эээ… Ну давайте переформулируем так: недостаток образования и халатность. О чем я говорю? Что ж, некоторые источники рассказали мне на ушко, что самые успешные, с точки зрения инсталляционной базы, зловреды устанавливают себя через USB флешки, открытые в общий доступ диски и прочие, требующие вовлечения пользователя, технологии.  Например, в отчете SIR №9 от Microsoft (первая половина 2010) мы легко увидим следующую таблицу:

    1

    Win32/Taterf

    2

    Win32/Frethog

    3

    Win32/Renos

    4

    Win32/Rimecud

    5

    Win32/Conficker

    6

    Win32/Autorun

    7

    Win32/Hotbar

    8

    Win32/FakeSpypro

    9

    Win32/Alureon

    10

    Win32/Zwangi

     

    Это top10 семейств зловредов, обнаруженных на компьютерах. Первый – наиболее часто встречающийся, последний – наименее (из top10, конечно же) часто. Теперь я просто повторю ту же таблицу, но с добавлением механизмов заражения:

    1

    Win32/Taterf

    Win32/Taterf это семейство червей, которые распространяются через открытые в общий доступ диски.

    2

    Win32/Frethog

    Распространяется через...

    Mapped Drives

    3

    Win32/Renos

    Скачивание “видеокодеков” и других “вкусняшек” со злонамемренных сайтов. 
    4

    Win32/Rimecud

    Win32/Rimecud это семество червей, распространяющихся через съемные носители и IM. 
    5

    Win32/Conficker

    Не могу спорить: этот распространяется через уязвимость. А еще через съемные носители и слабые пароли.
    6

    Win32/Autorun

    Ну и здесь не поспоришь: авторан. Съемные и прочие носители.
    7

    Win32/Hotbar

    Набор “установи это сам”. Правда.
    8

    Win32/FakeSpypro

    Rogue:Win32/FakeSpypro может быть установлен пользователем с сайта программы или тем же пользователем, но с применением социальной инженерии.
    9

    Win32/Alureon

    Ручные скачки (кейгены, ПО в нагрузку, etc…)
    10

    Win32/Zwangi

    Ручные скачки.

     

    Знаете что? Пока писал это, даже расхотелось дискутировать. Прочитайте еще один отчет. И хватит на этом: нет нужды хакать Ваш компьютер, если можно хакнуть Вашу голову.

    Будьте осторожны хотя бы уж в этом году и в последующие. Заставьте хакеров быть более изобретательными Winking smile

    пятница, 31 декабря 2010 г.

    Обзор блога за месяц и С Новым Годом

    Всем привет!

    В этом последнем сообщении блога в уходящем году я поздравляю Вас с Новым Годом!

    Так же хочется пожелать Вамздоровья и хорошей физической формы:

    cute-puppy-pictures-gained-poundz

    Удовольствий в жизни:

    d20ff5c6-095a-4ba3-bb41-288d901decb8

    и никаких плохих новостей:

    funny-dog-pictures-eating-naughty

    Ну и если Вам все-таки неймется перечитать что-нибудь из моего “творчества”, то получайте итоги Декабря:

    IPv6 это круто. Но все ли готовы?

    Эти замечательные книжки великолепны, но мне нужны еще 24 часа в сутки, чтобы прочитать их.

    Планируйте, внедряйте, побеждайте. Нет зловредов – хорошая новость, ну будьте готовы. Просто на всякий случай.

    Первая часть про “это”. Вторая оказалась неожиданно сложной для меня, потому придется подождать… 

    Я был крут неимоверно. Ну, по крайней мере мне так сказали Winking smile

    В ситуации, когда Вы знаете, что, знаете как, но ни как не можете найти где. Если Вы не видите своих атрибутов AD, то Вам сюда.

    Хороший продукт. Без шуток. Я использую его сам и рекомендую Вам хотя бы попробовать. 

    Желаете новый блог или сайт на .NET? Получите список.

    понедельник, 27 декабря 2010 г.

    IPv6: надежды, разочарования…

    image

    Эта страшная картинка (26е декабря) говорит нам, что окончание IPv4 адресов это вопрос пары месяцев. Конечно же адреса кончатся не у нас с Вами, а у IANA. Однако, спустя некоторое время это начнет влиять на крупных провайдеров, потом на крупных заказчиков этих провайдеров и, в конечном счете, на конечных пользователей, навроде меня или Вас. Я не буду делать никаких предсказаний относительно времени когда это точно случится (Вы помните, я думаю, множество таких предсказаний), но теперь, кажется мне, более, чем когда-либо становится очевидным, что рано или поздно это случится – IPv4 кончится достаточно скоро, чтобы задуматься о том, что же дальше, уже сегодня, если Вы не сделали этого вчера.

    Некоторые ребята не только подготовлены к такому повороту событий, но даже более того – уже по уши в IPv6 (злые языки поговаривают, что Китай чуть ли не половину своих IP-адресов имеет в IPv6, и почему бы этому не поверить), или частиыно (правительственные организации США уже должны быть на IPv6, а backbones переведены еще в 2008м году), или не готовы вовсе. Бардак, в общем.

    Что касается меня, то морально я вполне готов уже к этому переходу: я смирился с этой необходимостью. Но… всегда эти мерзкие “но”. Слишком много проблем. С безопасностью (ну не смешно ли говорить о проблемах безопасности протокола со встроенным IPSec, а?): мои ISA серверы не могут фильтровать этот трафик. Черт, даже TMG не умеет! Мне нужны какие-то там технологии перехода, чтобы внедрить DirectAccess, потому что часть устаревшего ПО может, видите ли, неадекватно себя повести при работе через IPv6. Ну и остальной мир, мерзавцы этакие, нет чтобы сказать – с первого января следующего мира все могут работать с IPv6… =) 

    Что ж… Как бы то ни было, а как Вы себя чувствуете в плане перехода на IPv6? Нужен ли он Вам? Сможете ли Вы внедрить его всего лишь с хорошим планированием: без замены Ваших файрволлов, сетевого оборудования или внедрения каких-то костылей? Почему?

    (Картинки: скриншот Windows gadget от Hurricane electric и IPv4 картинка с сайта www.gomonews.com. Нет, это не то, что Вы подумали, это сайт о мобильных технологиях Winking smile)

    четверг, 23 декабря 2010 г.

    Халява: а вот еще бесплатных книжек!

    Будучи не совсем здоровым, я сейчас не в состоянии писать что-либо умное, а потому я просто снабжу Вас списком бесплатных книг, которые можно скачать с сайта Microsoft. Этот список был для меня заботливо собран одним из сотрудников MS на блоге MS Press:

    693913_eBook.indd

     

    Moving to MS Visual Studio 2010

    PDF

    XPS

    Sample code

     

    9780735693883f

     

    Introducing Microsoft SQL 2008 R2 (Еще две сотни страниц в мой список чтения)

    PDF

    XPS

     

     

     

    Programming Windows Phone 7 Series (DRAFT Preview). У нас все еще нет WP7, однако уже точно есть люди, которые под него программируют. Не странно ли? =)

    PDF

    XPS

    Sample code

     

    9780735693616f

    Own Your Future: Update Your Skills with Resources and Career Ideas from Microsoft. Прочитать в случае опасности. А лучше заранее Winking smile

    PDF

    XPS

     

     

    9780735693876f

     

    First Look Microsoft Office 2010. Иногда, наблюдая за работой некоторых людей в MS Office я просто им завидую. Так что поместим в список для чтения тоже…

    PDF

    XPS

     

     

     

    Windows 7 troubleshooting tips. 12 страниц, которые необходимо прочитать!

    PDF

    XPS

     

     

    9780735693722f

     

    Introducing Windows Server 2008 R2. Ну… Это предложение для меня слегка устаревшее, но если Вы еще ничего не знаете об R2, то с этого вполне можно начать.

    PDF

    XPS

     

     

    image

     

    Deploying Windows 7, Essential Guidance. Выдержки из Windows 7 Resource Kit с дополнениями изTechNet.

    PDF

     

     

     

    Ну и хватит на сегодня. Приятного чтения =)