-
Gesamte Inhalte
2.603 -
Registriert seit
-
Letzter Besuch
Alle erstellten Inhalte von cj_berlin
-
MSRC Blog Post vom 19.01.2024
cj_berlin antwortete auf ein Thema von cj_berlin in: Windows Forum — Security
Müsste man ausprobieren, aber ich bin der Meinung, dass es nur für Systeme gilt, die es damals schon gab. Und seit Oktober letzten Jahres ist nichts davon supported. Aber wäre zu testen. Hat jemand eine XML herumliegen? Ich mache ja keine Audits mehr, habe also keine Hoffnung, Montag auf eine zu stoßen... -
MSRC Blog Post vom 19.01.2024
cj_berlin antwortete auf ein Thema von cj_berlin in: Windows Forum — Security
Aber die Tasks aus der GPP kann es doch auf keinem heute noch supporteten System mehr geben. Das ist vermutlich auch Teil des Problems -
MSRC Blog Post vom 19.01.2024
cj_berlin antwortete auf ein Thema von cj_berlin in: Windows Forum — Security
Ich habe das in nahezu jeder Umgebung gesehen, wo ich ein Audit gemacht habe. Richtig erschreckend finde ich halt auch, dass der Kram seit 10 Jahren nicht mehr funktioniert, die Accounts aber immer noch gültig sind. -
Terminalserver-Session bleibt manchmal mit schwarzem Bildschirm hängen
cj_berlin antwortete auf ein Thema von magicpeter in: Windows Server Forum
Moin, auf welchem Transport läuft die OpenVPN-Verbindung - TCP oder UDP? Wenn es TCP ist, versuche am Client per Policy (notfalls per LocalGPO) zu erzwingen, dass für RDP ebenfalls TCP benutzt wird. -
Admin-Nutzer in DB soll Admin nach Restore einer fremden DB bleiben
cj_berlin antwortete auf ein Thema von wos in: MS SQL Server Forum
Hier kannst Du dir sicher sein: eine 2. Instanz auf derselben Windows-Maschine ist von derselben Lizenz abgedeckt wie die erste. Doch, mit mehreren Instanzen geht das. Die Anzahl der Instanzen muss aber halt noch managebar bleiben... -
Outlook S/Mime Signatur nach Abruf defekt/nicht vorhanden
cj_berlin antwortete auf ein Thema von Mack in: Windows Forum — Allgemein
Moin, auch wenn diese POP3-Puller schon immer verpönt waren und das Konzept in mehr als einer Hinsicht Sch**ße ist, ist anhand der geschilderten Anamnese nicht eindeutig, dass es nur daran liegt. Hol doch mal eine signierte, aber nicht verschlüsselte Mail direkt mit einem POP3-Client vom Hoster ab und schau, wie der Header bzw. die Struktur aussieht. Vielleicht ist es bereits der Hoster, der das zerhaut. In diesem Fall hast Du wirklich keine Wahl, die Mails statt zum Hoster entweder direkt an den Exchange oder, besser, an einen Gateway davor zustellen zu lassen. "Gateway davor" kann ein Online-Dienst sein, muss nicht zwingend on-premises sein. -
Das ist einmal wieder richtig geiler Stoff: https://msrc.microsoft.com/blog/2024/01/microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard/ Klar, böser Nobelium, böse Russen, aber dann kommt's: Und da kann ich nur kopfschüttelnd sagen: DAFUQ? Darf dort ein Praktikant Berechtigungen an Postfächern von Managern vergeben, und zwar an identitäten außerhalb des Tenants? Solange das so bleibt, ist die ganze "EU Data Boundary"-Diskussion das digitale Papier nicht wert, auf dem sie geführt wird...
-
Sicherheitsabschätzung für das Recht Exchange-Identitätswechsel (Exchange Impersonation)
cj_berlin antwortete auf ein Thema von Wolke2k4 in: MS Exchange Forum
Moin, das einzige, was an EWS als Zugriffsprotokoll auszusetzen wäre, ist, dass damit der vollständige Befehlssatz möglich ist, sprich, dass damit auch Mails, Permissions vorausgesetzt, versendet werden können. Daher, wo möglich, NICHT mit Impersonation arbeiten, sondern mit expliziten Berechtigungen, und dort nur das Leserecht erteilen. Muss die Anwendung natürlich in ihrem Code umsetzen. Ansonsten, wenn es nur um Lesezugriff geht, POP3 und IMAP4 sind immer noch möglich - auch da muss die Anwendung dies im Code umsetzen. Schwieriger wird es, wenn die zugreifende Anwendung die Elemente, auf die zugegriffen wird, anpassen muss - zum Beispiel, den Link zum Speicherort im DMS in eine MAPI-Property des archivierten Eintrags injizieren. Das geht wieder nur über EWS oder MAPI, und MAPI willst Du wirklich nicht. -
Admin-Nutzer in DB soll Admin nach Restore einer fremden DB bleiben
cj_berlin antwortete auf ein Thema von wos in: MS SQL Server Forum
Moin, bei einem Kunden haben wir das nach langen Diskussionen mit mehreren Instanzen gelöst, wo das betreffende Team zwar nicht sa, aber immerhin db_creator hatte. Es waren aber nur drei Dev teams plus Produktion, da geht es. Hast Du zwanzig solche User oder Teams, wird es nicht mehr händelbar. -
Lizenzierung Server 2022 in Virtueller Umgebung
cj_berlin antwortete auf ein Thema von marabel in: Microsoft Lizenzen
Jetzt, wo die vSphere-Lizenzierung Geschichte ist, kann man sich das in der Tat angewöhnen -
Für geografisch entfernte Familienmitglieder ist Familink richtig, richtig geil. Ich traue mich nicht, auf die Datensicherheit dieses Providers zu schauen, denn dann müsste ich es meiner Mutter vermutlich gleich wieder abklemmen, aber funktional einwandfrei und erlaubt ihr, an unserem Familienleben teilzuhaben. Wir und unsere Töchter können ihr Bilder mit einer Handy-App auf den Rahmen schicken, sie kann sie dann per Touchscreen liken - top! Sieht auch hübsch aus.
-
-
Der Gedankensprung war mir jetzt zu weit, zumindest am Sonntag.
-
Moin, die Dienstleistungen verschieben sich dorthin, wohin sich auch die Budgets verschieben. Noch ein paar Jahre Preisentwickllung für Energieträger, wie wir sie jetzt erleben, und der nächste Green-IT-Boom ist vorprogrammiert Und wenn die Rezession noch 7-8 Jahre andauert, werden wir das Jahr von Linux auf dem Desktop vielleicht doch noch erleben, weil einfach Geld für den nächsten Hardware-Refresh fehlt. Was Security angeht, wird sich nichts ändern, solange Manager nach Performance und Usability bewertet werden, und damit meine ich nicht nur IT-Manager. Ich weiß nicht, ob es wahr ist, aber jemand, der sehr lange in Japan gelebt und sich mit der dortigen Kultur gut auskennt, hat mir dies erzählt: Bis vor ein paar Hundert Jahren hat jedes größere Dorf (das sich das leisten konnte) einen Arzt ausgehalten. Er hat ein Haus bekommen, Bedienstete, Tiere, Nahrung für sich, seine Familie, Bedienstete und Tiere, Kleidung, alles, was man braucht - solange alle im Dorf gesund waren. Wurde einer krank, wurden Zuwendungen eingestellt. Wenn wir die Manager - nicht nur den CISO, die gesamte C-Suite - nach dem KPI "Tage seit dem letzten Cyber-Vorfall" entlohnen würden, hätten wir eine völlig andere Wahrnehmung.
-
KB5034441 - WinRE update mit Fehler 0x80070643
cj_berlin antwortete auf ein Thema von phatair in: Windows Forum — Security
Moin, wenn man ein ordentliches Imaging-Verfahren hat, würde ich den Nutzen von WinRE generell hinterfragen und das Update einfach ausblenden. Wer aber keins hat, wird um das Thema herum skripten müssen oder auf das Update verzichten. -
Moin, die Idee, neue Fileserver mit CNAME- oder sogar A-Records mit dem alten Namen zu maskieren ist zwar verbreitet, aber am Ende landest Du meistens bei DisableStrictNameChecking und öffnest ein paar Anfälligkeiten, die Du nicht unbedingt haben müsstest. Grundsätzlich kriegt man das hin, ich würde es aber erst als Plan Z in Betracht ziehen. Wenn die Maschinen virtuell sind, kannst Du ja einen neuen Server 2022 als Fileserver mit dem Namen des DC erstellen. Das würde vermutlich die geringste Disruption verursachen, und Du hättest den DC vom Fileserver getrennt. Ansonsten musst Du die Migration gegenüber den Usern vielleicht einfach ankündigen: "Am Donnerstag, VPN aufbauen, langsam bis 20 zählen, dann gpupdate durchführen und rebooten." Danach sollte doch eigentlich alles funktionieren , auch wenn Zugriff auf GPOs erst nach dem VPN-Aufbau möglich ist. Der Einwand von Jan, dass SMB nicht für WAN und erst recht nicht für VPN gemacht ist, ist absolut berechtigt, aber natürlich kann sich nicht jeder einen Terminalserver / eine TS- oder VDI-Farm leisten. Spätestens jedoch. wenn die superkritisiche Excel-Tabelle durch WAN-Unterbrechung zerschossen wird, könnte auch Budget für eine solche Lösung frei werden. Wieviele User sind im Schnitt gleichzeitig per VPN verbunden?
-
GPO: Default Search engine
cj_berlin antwortete auf ein Thema von Scharping-FVB in: Active Directory Forum
Moin, ich meine, Du musst DuckDuckGo zu der Policy "Managed Search Engines" hinzufügen, dann hast Du für die Default auch diese Abkürzungen. Und der Hinweis auf die aktuellen ADMXen ist berechtigt, da gab es durchaus Bugs, auch im Bereich der Suchanbieter. -
Outlook: "Fehler bei der Anmeldung bei Microsoft Exchange"
cj_berlin antwortete auf ein Thema von AndreP in: MS Exchange Forum
Daher empfehle ich auch gern das Exchange-Buch vom anderen Thomas (Stensitzki) - da fehlt gar nix. Allerdings war das Problem hier in diesem Thread ja kein Exchange-, sondern ein Outlook-Problem. Und da gibt es noch weitere, die einem nicht beigebracht werden. Aber dieses konkrete Problem ist schon 15 Jahre alt: https://web.archive.org/web/20141231022743/http://support.microsoft.com/kb/913843 -
Zugriff auf Exchange Admin Center weg
cj_berlin antwortete auf ein Thema von TDW in: MS Exchange Forum
Moin, checke erst mal in certlm.msc, ob das Zertifikat mit privatem Schlüssel importiert ist. Ist es drin, aber ohne privatem Schlüssel, lösche es, spiele dioe PFX noch einmal korrekt ein und nutze Enable-ExchangeCertificate, um es zu aktivieren. Danach, falls das Cmdlet keine Fehler wirft, iisreset durchführen. Ist das Zertifikat mit privatem Schlüssel drin, probiere Enable-ExcahnegCertificate nochmal und schau im IIS Manager, welches Zertifikat auf der Frontend-Website (Default Web Site) gebunden ist. BACKEND WEBSITE NICHT ANFASSEN!!! -
DC7 - auf Freigabe konnte nicht zugegriffen werden
cj_berlin antwortete auf ein Thema von Woly in: Windows Server Forum
Ihr habt Zertifikate vergessen - zumindest im öffentlichen Netzverkehr avancieren sie zum neuen DNS... -
Inplace Upgrad von 2012 R2 auf 2016 bringt Fehler
cj_berlin antwortete auf ein Thema von Flori2004neu in: Windows Server Forum
Ich würde die Frage nach "in Kürze neu aufsetzen" dringend klären, und wenn es auf 3-Monatssicht vorgesehen ist, das mit dem Upgrade sein lassen. Vielleicht kannst Du stattdessen ein paar längst überfällige Härtungsmaßnahmen dort vornehmen und so die Eintrittswahrscheinlichkeit der nicht mehr gepatchten Vulnerabilities verringern... Der neue Server ist dann ja vermutlich auch 2022 oder zumindest 2019, hast Du länger Ruhe. -
Hyper-V Windows 7 Fehlermeldungen anzeigen
cj_berlin antwortete auf ein Thema von Plattenstapler in: Virtualisierung
Vermutlich UEFI vs. BIOS? -
GPO Netzlaufwerk Ordner verstecken
cj_berlin antwortete auf ein Thema von PeterchenFrost in: Windows Server Forum
...und vorher das hier noch kurz lesen: https://techcommunity.microsoft.com/t5/ask-the-directory-services-team/access-based-enumeration-abe-concepts-part-1-of-2/ba-p/400435 -
Möglich mit Audit Log History der User sehen
cj_berlin antwortete auf ein Thema von Tieger16 in: MS Exchange Forum
Moin, hier z.B. von ManageEngine: https://www.manageengine.com/products/active-directory-audit/how-to/how-to-track-changes-in-active-directory-groups.html -
Möglich mit Audit Log History der User sehen
cj_berlin antwortete auf ein Thema von Tieger16 in: MS Exchange Forum
Moin, da Verteilern AD-Gruppen zugrunde liegen, ist es bei aktiviertem Audit Logging im AD möglich, festzustellen, welche Mitglieder wann welcher Gruppe hinzugefügt und welche wann entfernt wurden. Zurückrechnen aus dem aktuellen Stand muss man selbst. Bei dynamischen Verteilern ist es leider nicht möglich - es sei denn, man macht sich die Mühe, Änderungen an den Attributen, über welche der Filter definiert ist, aus dem Audit Logging zurückzuverfolgen...