2016年6月22日 星期三

Redhat /CentOS passwd change

為符合資訊安全規範
須定期變更Root 或使用者的密碼

其密碼須符合複雜性需求
1.英文大寫
2.英文小寫
3.含數字符號
4.和非英文字母字元
5.須超過8位數以上


由於需有大量帳號時與主機時
須同步變更
故撰寫一隻小程式配合前面的拉推程式使用

==============
##密碼亂數產生
genpasswd() {
        local l=$1
        [ "$l" == "" ] && l=12
        tr -dc [A-Z][a-z][1-9][_@^!]< /dev/urandom | head -c ${l}| xargs
}
##
host=`hostname -s`
rpwd=$(genpasswd)
echo "${rpwd}"
#rpwd=cat rp.tmp
## create user by hostname list
      if [ $(id -u) -eq 0 ]; then
 echo "root:${rpwd}" | chpasswd
 echo "${host}:root:${rpwd}">>rt_list.txt
 echo "root:${rpwd}"
      else
          echo "Only root may add user(s) to the system"
          exit 2
      fi
=================

2016年6月20日 星期一

Cryptolocker


近來電腦檔案綁架事件頻傳,Cryptolocker,變種病毒感染後將會自動加密資料並勒索高價贖金,

已經造成眾多使用者的困擾,煩請大家注意,規避風險。

請注意,一旦中毒,將無法自行救回檔案,而付費後也有機率無法收回檔案。


為預防個人電腦的直接感染的風險,可依循以下動作降低風險:

1.該病毒為多語系--至少有英文、西班牙文、德文、日文、中文、韓文、泰文。

2.感染途徑確認為Drive-by download attack,會在瀏覽被改竄的惡意網站、或開啟郵件、甚至點選彈跳視窗時強制安裝病毒。

3.會被感染電腦的特徵都有下列軟體其中之一--

 a.舊版Java、

 b.舊版Adobe Reader、

 c.舊版Adobe Flash Player、

 d.沒有將Windows Update、

    e.瀏覽器以上更新至最新。

 換言之、如果上述都有更新到最新版、再加上有即時防護的網路安全軟體,那麼感染的機會微乎其微。

 因XP已經不再更新/修補系統,所以XP無法從系統這部分抵禦病毒入侵。
 



參考文章:

Mobile01討論串

http://www.mobile01.com/topicdetail.php?f=508&t=4356912&p=18

綁架電腦檔案勒索賺錢 簡單步驟預防檔案加密病毒
https://www.kocpc.com.tw/archives/15385

趨勢:勒索軟體在臺猖獗,上半年13萬個裝置中標

http://technews.tw/2015/11/20/analysis-of-ransomware-technically-it-really-not-be-able-to-save-the-callback/

勒索軟體解析:技術上真的無法自行救回檔案

http://technews.tw/2015/11/20/analysis-of-ransomware-technically-it-really-not-be-able-to-save-the-callback/

緊急處理的七大步驟
http://www.ithome.com.tw/tech/101366

2016年5月8日 星期日

Exchange Server 2013 AntiSpam

安裝反垃圾郵件防護功能

Exchange Server 2013的命令控台之後,下達命令「& $env:ExchangeInstallPath\Scripts\Install-AntiSpamAgents.ps1」

設定SMTP SERVER IP

Set-TransportConfig -InternalSMTPServers @{Add="192.168.1.xx"}


Get-TransportAgent

查看寄件者設定

Get-SenderIDConfig
查看寄件者識別碼篩選功能設定
Get-SenderIDConfig | Format-List Enabled

查看寄件者篩選器
Get-SenderFilterConfig | Format-List Enabled
鎖發件人為空白的郵件
Set-SenderFilterConfig -BlankSenderBlockingEnabled $true

查看目前的三種寄件者封鎖清單

Get-SenderFilterConfig | Format-List BlockedSenders,BlockedDomains,BlockedDomainsAndASubdomains
查看目前的收件者封鎖清單
Get-RecipientFilterConfig | Format-List BlockedRecipients
封鎖送至組織中不存在之收件者的郵件
Set-RecipientFilterConfig -RecipientValidationEnabled $true

查詢寄件者識別碼目前啟用狀態
Get-SenderIDConfig
Get-SenderIDConfig | Format-List SpoofedDomainAction

Set-SenderIDConfig -SpoofedDomainAction Reject


最後,若想要針對特定的寄件者或網域忽略寄件者識別碼的檢查(例如)
Set-SenderIDConfig -BypassedRecipients jerrys@contoso.com,landy@contoso.com -BypassedSenderDomains msn.com

CentOS 7 install httpd + php +mysql(mariadb) + vsftp (暫)

最近太多類似的事情了
雖然是有匯出成OVA
不過還是留著筆記以防以後老人癡呆


目的是為單一主機設定為web service 用
另設定sftp之後踹完再說


#ntp 校時
yum -y install ntp
ntpdate tick.stdtime.gov.tw

#安裝Mariadb

yum -y install mariadb-server
service mariadb start
/usr/bin/mysql_secure_installation
mysql -u root -p


#搬移DB位置
service mariadb stop
service mariadb status
vim /etc/my.cnf
cp -R -p /var/lib/mysql /cldb/lib/
service mariadb start

#掛載光碟
mount /dev/sr0 /mnt
df -h

#安裝epel套件
wget https://dl.fedoraproject.org/pub/epel/epel-release-latest-7.noarch.rpm
rpm -Uvh epel-release-latest-7.noarch.rpm

#安裝php套件
service httpd stop
service mariadb stop
yum -y install mariadb-server
yum install phpmyadmin
yum install php php-mysql php-pdo php-gd php-mbstring

#設定phpmyadmin
vim /etc/httpd/conf.d/phpMyAdmin.conf
#設定變更#
Require all granted
##
service httpd start
service mariadb start

#
yum install vsftp
vim /etc/vsftpd/vsftpd.conf
###待續

2016年4月17日 星期日

Windows Update (Windows 7 CPU 100%)

好吧!很多人會遇到Win7 記憶體莫名多2G使用量
CPU RAM 使用率達100%滿值,關多少吃多少,

並且打開工作管理員發現沒有程序或程式在使用資源
通常這種時候第一個懷疑是不是中毒


嗯,還不急,

首先先點開始>電腦右鍵>管理

點選效能>資源監視器


可以看到所有程序的CPU使用量

接下來所需的是找到兇手是誰,如果不是木馬或病毒等
通常兇手會是Svchost.exe(netsvcs)

原因是Windows Update的檢查與更新
方法一,停止讓使用者手動更新(有需要時再自行啟用更新)

方法二、MIS可以架設WSUS由主機指定派送。


方法三、更新Windows 7 套件。

詳情請見以下連結

svchost.exe狂吃記憶體

1.

「開始」→「執行」→ 輸入 services.msc 並按enter

(可以用win鍵+R叫出執行命令)

找到 Windows Update 這個服務,先把它停止。

2.

進入 C:\Windows\SoftwareDistribution 這個資料夾

看要把它重新命名或是直接刪除

接著啟動 Windows Update 服務


3.

下載 KB3102810 更新檔並安裝

下載地址為:

https://www.microsoft.com/zh-tw/download/details.aspx?id=49540

安裝完後重新開機


4.

用 Windows Update 試著搜尋可用的更新,

應該就可以搜尋到了,且svchost.eve不會再一直佔用CPU和記憶體。









2016年4月6日 星期三

Linux scp rsync多網段管理

當MIS總是會管理到很多台主機
一台兩台還沒甚麼感覺,但是當數量變二十幾台後就相當有感

為此寫了支SSH與RSYNC組合應用的BASH檔作為管理上版與收集資訊用


#!/bin/bash
# Program:
#       SCP佈檔設定變更
# History:
# 2016/04/06 Edwin.Chen

#今天的日期
nowDate=`date +"%Y%m%d"`

#DMZ位置
dmzdir="/tmp/edwin/dmz/";
#資料來源
SOURCE="/tmp/edwin/source/";
#目的資料夾
REMOTEDIR="/tmp/edwin/";
#要執行的BASH
pullsh=mv.sh
#接收資料位置
collect="/tmp/edwin/collect/";

cd /tmp/edwin
test ! -d ${collect} && mkdir "collect"
test ! -d ${SOURCE} && echo "SOURCE資料夾不存在"
test ! -d ${dmzdir} && echo "DMZ資料夾不存在"
test ! -d ${dmzdir} && exit;
#檢查今日日期的目錄是否存在,如果不存在就建一個(!代表反面語意)
cd ${REMOTEDIR}

echo '1)DMZ1'
echo '2)DMZ2'
echo '3)DMZ3'
echo '4)DMZ4'
echo '5)TEST'
read -p "請輸入DMZ區段:" -t 30 dmz

#將DMZ檔案讀入陣列
READFILE=${dmzdir}dmz${dmz}.txt
while read line; do
      declare i=${i}+1
      host[$i]=${line}
done < ${READFILE}

#SCP佈檔
A=1;
declare -i MAX=${i}-1;
while [ ${A} -le ${MAX} ]; do
        #佈檔
        rsync -arvz --rsh=ssh ${SOURCE} ${host[$A]}:${REMOTEDIR}
        #遠端執行
        ssh ${host[$A]} 'bash -s' < ${SOURCE}${pullsh}
        #拉檔回傳
        rsync -arvz --rsh=ssh ${host[$A]}:${REMOTEDIR}/. ${collect}
        A=`expr ${A} + 1`;
        #exit為測試用註解,代表執行1迴圈即離開。
        #exit;
done;