Para los que están considerando la nueva versión de Windows Server 2016, en el Microsoft Virtual Academy pueden encontrar un curso muy interesante sobre las nuevas características de esta nueva versión de Windows.
7 sept 2016

Cómo usar el comando WHOAMI para listar SIDs, Grupos y privilegios
-
No hay comentarios
En ocasiones requerimos identificar el SID de un usuario, los grupos a los que pertenece, sus privilegios e incluso su fully qualified domain name (FQDN) del usuario validado en el Windows.
Para esto podemos utilizar el comando WHOAMI.exe
La siguiente tabla muestra los parámetros que acepta el comando:

Ejemplos:
Los últimos valores del SID nos indica el tipo de usuario
1001, el usuario no es un Administrador
500, el usuario es administrador local en el equipo.
512, el usuario es Domain Admins
518, el usuario es Schema Admins
519, el usuario es is Enterprise Domain Admins
Si necesitamos agregar un privilegio al usuario podemos utilizar el comando ntrights
ntrights -u smile +r SeSecurityPrivilege
Para esto podemos utilizar el comando WHOAMI.exe
La siguiente tabla muestra los parámetros que acepta el comando:
| Descripción | |
|---|---|
| /upn | Muestra el user principal name (UPN) del usuario. |
| /fqdn | Muestra el fully qualified domain name (FQDN). |
| /logonid | Muestra el logon ID del usuario actual. |
| /user | Muestra el dominio, el user name y el security identifier (SID). |
| /groups | Muestra los grupos a los que pertenece el usuario actual. |
| /priv | Muestra los security privileges del usuario actual. |

Ejemplos:
whoami /user
1001, el usuario no es un Administrador
500, el usuario es administrador local en el equipo.
512, el usuario es Domain Admins
518, el usuario es Schema Admins
519, el usuario es is Enterprise Domain Admins
whoami /priv
ntrights -u smile +r SeSecurityPrivilege
31 ago 2016

Auditando PowerShell
-
No hay comentarios
Para efectuar la auditoría de los comandos ejecutados en PowerShell y así poder detectar un posible ataque utilizando PowerShell en sus
servidores, se recomienda habilitar la bitácora de eventos para que
registre la ejecución de comandos en PowerShell. Para habilitar este
registro se requiere PowerShell v3, v4 o las versiones más nuevas.
Si bien, este registro puede habilitarse para
módulos de PowerShell específicos, se recomienda habilitarlo para
todos los módulos (*). Lo cual puede ser de mucha utilidad cuando un
atacante ha importado módulos personalizados.
Para habilitar esta bitácora siga las siguientes
instrucciones:
1. Edite el GPO en donde quiere habilitar el
registro
2. Expanda:
Computer
Configuration\Policies\Administrative Template\Windows
Components\Windows PowerShell
3. Habilite la politica Turn on ModuleLogging
4. Presione el botón Show en Module Names
5. Digite * y presione el botón OK
6. Presione el botón OK y cierre el GPO

El registro de los eventos los podemos ver en el Event Viewer

Cómo Listar los Controladores de Dominio con PowerShell
-
No hay comentarios
En ocasiones necesitamos listar los controladores de dominio que existen en nuestra infraestructura, para esta tarea podemos utilizar el siguiente comando de PowerShell:
Get-ADDomainController -Filter * | Select Name, ipv4Address, OperatingSystem, site | Sort-Object -Property NameEl comando anterior muestra el resultado en pantalla, sin embargo podemos adicionar la siguiente sintaxis al final del comando para que la salida sea a un archivo de texto.
>C:\DC_Overview.txt
Ejemplo: Get-ADDomainController -Filter * | Select Name, ipv4Address, OperatingSystem, site | Sort-Object -Property Name >C:\DC_Overview.txt

Cómo hacer backup de los GPOs
-
No hay comentarios
Efectuar respaldo de
los Group Policies (GPOs) es una práctica que debemos adoptar,
principalmente en estructuras de dominio complejas donde hay
definidas una gran cantidad de GPOs. A las cuales les hemos invertido
mucho tiempo no solo investigando cuales parámetros cumplen con
nuestros requerimientos tanto de seguridad como de automatización;
por tal razón debemos mantener un respaldo actualizado de nuestros
GPOs.
El primer método
para hacer el backup es desde la consola Group Policy Management.
1. Abrimos la
consola Group Policy Management que se encuentra en Administrative
Tools
2. Expandimos la
estructura y nos posicionamos en Group Policy Objects
3. Seleccionamos la
o las políticas que deseamos respaldar y presionamos click derecho
4. Seleccionamos
Backup Up
5. En Location
definimos la ubicación en donde queremos que se guarde el backup
6. Presionamos el
botón Back Up
Si bien este método
es efectivo tiene la desventaja de que no podemos definir una tarea
para que el respaldo se realice periódicamente.
Les recomiendo crear
un script en powershell con el siguiente código: (Ejemplo:
GPOBackup.PS1)
$date = get-date -format M.d.yyyy$location = “C:\Backup\GroupPolicies”New-Item -Path $location\$date -ItemType directoryBackup-Gpo -All -Path $location\$date
Una vez creado el
script ir al Task Scheduler y crear un tarea para que este se ejecute
con la frecuencia que es requerida.
Suscribirse a:
Entradas (Atom)

