Deutsch

Exchange: Deaktivierte User aus der Global Address List (GAL) ausblenden

mx_microsoft_borderVerlässt ein Benutzer das Unternehmen, so wird oft das Exchange-Mailkonto gelöscht und der Benutzeraccount gesperrt.

Dadurch kann der ehemalige Benutzer zwar nicht mehr auf Firmendaten zugreifen, in der Global Address List (GAL) wird er dennoch für interne Mitarbeiter angezeigt. Er kann weiterhin im Adressbuch ausgewählt werden und ist im Teamkalender sichtbar.

Das liegt daran, dass der Account noch vorhanden ist und das Attribut msExchHideFromAddressLists keinen Wert enthält.
Wird das Attribut auf TRUE gesetzt, wird der Benutzer weder in der Global Address List noch in Kalendergruppen angezeigt.

Um die Arbeit mit deaktivierten Usern zu vereinfachen, eignen sich die hier beschriebenen PowerShell CMDlets. (more…)

0x02 Video Tutorial: Buffer Overflow – Exploiting the Heap

mx_security_border

Wenn es um Buffer Overflow geht, reden die meisten Leuten von einem Überlauf im Stack Segment. Aber was ist mit dem Heap – dem Speicher, in dem dynamische Variablen zur Laufzeit eines Programms abgelegt werden?

In meinem ersten Video habe ich über Buffer Overflow im Stack Speicher gesprochen. Dabei habe ich gezeigt, wie die Datenstruktur aufgebaut ist und wie Variablen dort verarbeitet werden. Ich erkläre auf einfache Art und Weise, wie es zum einem Überlauf kommt und wie dieser ausgenutzt werden kann.

Über Stack Overflow findet man recht viele Informationen im Netz – allerdings fast nichts zu Heap Overflow. Wodurch wird diese Lücke verursacht und wie kann sie exploited werden?

Buffer Overflow ist die Folge einer Schwachstelle in Computer Software: Indem über Speichergrenzen heraus geschrieben wird, wird dieser Exploit von Angreifern benutzt, um das verwundbare Programm zum Absturz zu bringen. Und sogar Schadcode – der sogenannte Payload – kann hierdurch in das betroffene System eingefügt und ausgeführt werden.

In diesem Video Tutorial erkläre ich zunächst die Struktur des Heap- und des Stack-Segments und wie diese sich unterscheiden. Anschließend exploite ich mein eigenes Demo-Programm und erkläre, was zur Laufzeit des Programms im Speicher passiert.

Erfahren Sie in meinem Video, warum Usereingaben abgesichert werden müssen und wie ein potentieller Hacker diese Schwachstelle ausnutzen kann.

(more…)

0x01 Video Tutorial: Buffer Overflow im Stack Segment

mx_security_borderBuffer Overflow ist die Folge einer Schwachstelle in Computer Software: Indem über Speichergrenzen heraus geschrieben wird, wird dieser Exploit von Angreifern benutzt, um das verwundbare Programm zum Absturz zu bringen. Und sogar Schadcode – der sogenannte Payload – kann hierdurch in das betroffene System eingefügt und ausgeführt werden.

Im Stack Segment werden lokale Funktionsvariablen abgelegt, welche zum Beispiel durch User-Eingaben gefüllt werden. Die Architektur des Stacks erlaubt es Angreifern, wichtige Adressen zu überschreiben. Wird die User-Eingabe nicht vom Programm abgefangen und überprüft, kann das Programm beeinflusst werden, so dass Fremdcode eingefügt werden kann.

In diesem Video Tutorial reverse engineere ich meinen Demo Code mit dem Programm Immunity Debugger und zeige, wie das Programm verarbeitet wird:
Wie werden Variablen im Stack verarbeitet und wie reagiert das Programm zur Laufzeit? (more…)

Windows 10 per Windows Server 2012 R2 KMS-Host aktivieren

Hinweis: Dieser Artikel bezieht sich auf die Betriebssysteme Windows 10 (KMS-Client) und Windows Server 2012 R2 (KMS-Host). Andere Versionen wurden beim Schreiben des Artikels nicht berücksichtigt.

mx_microsoft_borderViele Firmen stehen vor einer neuen Herausforderung:
Windows 10 erschien bereits Ende Juli 2015, Windows Server 2016 gibt es aktuell nur in der Testversion, welche für den Produktivbetrieb noch nicht geeignet ist.

Möchte man Windows 10 im Unternehmen einsetzen und per KMS-Host lizensieren, so läuft der KMS-Host höchstwahrscheinlich noch auf einem Windows Server 2012 R2 Betriebssystem. Was bei diesem Setup zu beachten ist, werde ich in diesem Artikel erklären.

(more…)

Logjam – Sicherheitslücke beim Diffie-Hellman-Schlüsseltausch

mx_security_borderEine Forschergruppe verschiedener Institutionen (unter anderem CNRS, Inria, Microsoft Research) hat einige Schwachstellen im TLS-Verfahren entdeckt, unter anderem Logjam. Durch Logjam ist es möglich, bei angreifbaren Verbindungen das Diffie-Hellman-Schlüsseltausch-Verfahren auf 512-Bit zu reduzieren.
Dadurch kann der eigentlich verschlüsselte Traffic von einem Man-in-the-middle Angreifer gelesen und verändert werden.
(more…)

Kiosksysteme – Logoff nach Inaktivität

mx_microsoft_borderWenn man mehreren Usern den Zugriff auf denselben Rechner erlaubt, wird man schnell mit dem Problem konfrontiert, dass der Großteil der User vergisst sich auszuloggen. Will ein anderer User an dem System arbeiten, an dem ein inaktiver User eingeloggt ist, so kann sich dieser nicht anmelden und wartet vergeblich auf die Abmeldung des vorherigen Users.

Um dieses Problem zu lösen, ist es sinnvoll, alle User nach einer bestimmten Inaktivitätszeit automatisch abzumelden. (more…)

Registry-Hacking bei Sysprep-Fehlern

Hinweis: Dieser Artikel bezieht sich auf die Betriebssysteme Windows 7 und Windows 8/8.1. Windows 10 wurde beim Schreiben des Artikels nicht berücksichtigt.

mx_microsoft_borderWenn man Images erstellen möchte und Sysprep ausführt, kann es passieren, dass wenn der Computer neu startet, folgende Fehlermeldung angezeigt wird:

Der Computer wurde unerwartet neu gestartet oder ein unerwarteter Fehler ist aufgetreten. Die Windows-Installation kann nicht fortgesetzt werden. Klicken Sie auf "OK", um den Computer neu zu starten, und führen Sie die Installation dann erneut aus.

Nach einem Neustart des Computers erscheint immer und immer wieder eine Fehlermeldung, die den Start von Windows verhindert. Die Fehlermeldung rät zwar zu einer Neuinstallation, jedoch möchte man das System ungerne neu installieren, da man es bereits zur Image-Erstellung vorbereitet hatte.

In diesem Artikel zeige ich Euch, wie man das Image rettet, ohne das System neu zu installieren. (more…)

Microsoft stellt Update zu Freak bereit

mx_security_border

Microsoft stellt mit dem Sicherheits-Update 3046049 den erwarteten Patch gegen die Freak-Schwachstelle in SChannel bereit. Das Update kann regulär über die Windows Update Funktion bezogen werden.

Weitere Infos: