Se loger en Admin de façon beaucoup mieux sécurisée

Ici on parle de sécurité. Venez donc poser vos questions ou proposer vos solutions.

Modérateur: Barbapapa

Se loger en Admin de façon beaucoup mieux sécurisée

Message par RippeR » 10 Déc 2004 13:40

Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Re: Se loger en Admin de façon beaucoup mieux sécurisée

Message par Xtof » 10 Déc 2004 15:02

J'ai lu aussi quelque part (source?) qu'il était intéressant sur un XP de renommer la session "administrateur" en "Toto" et et de céer un compte "administrateur" sans aucun droit. Histoire de faire perdre beaucoup de temps à un intrus qui souhaiterais prendre le contrôle d'une session qui ne dispose d'aucun droit.
Est-ce un bon truc ?
Xtof
Avatar de l’utilisateur
Xtof
Habitué
Habitué
 
Message(s) : 342
Inscription : 28 Mars 2003 11:45
Localisation : Uccle

Re: Se loger en Admin de façon beaucoup mieux sécurisée

Message par RippeR » 10 Déc 2004 16:19

Xtof a écrit :J'ai lu aussi quelque part (source?) qu'il était intéressant sur un XP de renommer la session "administrateur" en "Toto" et et de céer un compte "administrateur" sans aucun droit. Histoire de faire perdre beaucoup de temps à un intrus qui souhaiterais prendre le contrôle d'une session qui ne dispose d'aucun droit.
Est-ce un bon truc ?

Perso, j'ai désactivé le compte invité et renommé le compte Admin de l'install en Invité avec un mot de passe.
Etant toujours connecté avec un compte limité sauf opération ponctuelle,
je ne vois pas trop comment un intrus pourrait prendre le contrôle d'un autre compte même s'il arrivait à prendre le contrôle de ce compte, ce qui n'est pas gagné ;)
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par Georgiooo » 10 Déc 2004 18:10

Héhé c'est pas mal ca...

Juste une petite remarque:"impossible de cdréer des clés " y a peut etre un R en trop ;)
Image
Georgiooo
Acharné
Acharné
 
Message(s) : 3587
Inscription : 17 Mai 2003 11:53

Message par yabadabado » 12 Déc 2004 12:47

en effet, pas bete mais si je ne m'abuse, il peut tres bien sous le compte invite s'emparer de la sam et la cracker afin d'avoir les axx admins non ?
de toute manier avec un password de 14 caracteres combiné de maj, minuscule, chiffre t autres caractes, le scanneur peut toujours courrir jusqu'a devenir aigre comme un curdent :D
yabadabado
 

Message par RippeR » 12 Déc 2004 16:53

yabadabado a écrit :en effet, pas bete mais si je ne m'abuse, il peut tres bien sous le compte invite s'emparer de la sam et la cracker afin d'avoir les axx admins non ?
de toute manier avec un password de 14 caracteres combiné de maj, minuscule, chiffre t autres caractes, le scanneur peut toujours courrir jusqu'a devenir aigre comme un curdent :D


Tu t'abuses en effet :)
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par BlCa` » 12 Déc 2004 17:19

yabadabado> Sans les droits sur le système de fichier, ça va pas être commode d'accèder à la SAM.
Avatar de l’utilisateur
BlCa`
Acharné
Acharné
 
Message(s) : 2135
Inscription : 07 Avr 2004 14:06

Message par Baldur_s » 13 Déc 2004 10:59

yabadabado a écrit :en effet, pas bete mais si je ne m'abuse, il peut tres bien sous le compte invite s'emparer de la sam et la cracker afin d'avoir les axx admins non ?
de toute manier avec un password de 14 caracteres combiné de maj, minuscule, chiffre t autres caractes, le scanneur peut toujours courrir jusqu'a devenir aigre comme un curdent :D


Tu serais étonné...
Baldur_s
Membre
Membre
 
Message(s) : 147
Inscription : 05 Jan 2002 02:00

Message par RippeR » 13 Déc 2004 11:54

Baldur_s a écrit :
yabadabado a écrit :en effet, pas bete mais si je ne m'abuse, il peut tres bien sous le compte invite s'emparer de la sam et la cracker afin d'avoir les axx admins non ?
de toute manier avec un password de 14 caracteres combiné de maj, minuscule, chiffre t autres caractes, le scanneur peut toujours courrir jusqu'a devenir aigre comme un curdent :D


Tu serais étonné...


Je serais en effet très étonné que tu arrives à quelque chose 8)
Ce qui est relativement facile à faire c'est s'il y a LAN Manager Hash, ce qui n'est absolument pas utilie sur les OS NT et il suffit de faire ceci :

Allez à la clé HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa Modifier ou créer la valeur DWORD NoLMHash Valeur 1.

Redémarrer et changer tous les mots de passe.
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par BlCa` » 13 Déc 2004 14:24

RippeR a écrit :
Je serais en effet très étonné que tu arrives à quelque chose 8)
Ce qui est relativement facile à faire c'est s'il y a LAN Manager Hash, ce qui n'est absolument pas utilie sur les OS NT et il suffit de faire ceci :

Allez à la clé HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa Modifier ou créer la valeur DWORD NoLMHash Valeur 1.

Redémarrer et changer tous les mots de passe.


A ce propos, combien de password le LM garde en cache, au niveau historique ? Exemple:

User: admin
pass: toto

j'applique le reg, je reboot, puis je change en

User: admin
pass: temporaire

et enfin je rechange pour revenir au password initial

User: admin
pass: toto

Est-ce que cette méthode aura eu raison du hash ou bien est-ce qu'il garde un historique de X passwords, rendant cette manip caduque (à moins d'utiliser la manip X+1 fois) ?

Merci de m'éclairer sur cette questiion existentielle ;)
Avatar de l’utilisateur
BlCa`
Acharné
Acharné
 
Message(s) : 2135
Inscription : 07 Avr 2004 14:06

Message par Baldur_s » 13 Déc 2004 15:36

RippeR a écrit :Je serais en effet très étonné que tu arrives à quelque chose 8)


Ben un millier de machine avec rainbow et de bonnes tables, a mon avis i a moyen ;)
Baldur_s
Membre
Membre
 
Message(s) : 147
Inscription : 05 Jan 2002 02:00

Message par Trabby » 13 Déc 2004 16:04

Baldur_s a écrit :
RippeR a écrit :Je serais en effet très étonné que tu arrives à quelque chose 8)


Ben un millier de machine avec rainbow et de bonnes tables, a mon avis i a moyen ;)


Kevin ? C'est bien toi ?

:roll: :roll:

@-
Si t'es perdu dans la forêt et que tu restes immobile pendant deux ans,
il va pousser de la mousse sur un côté de tes jambes.
C'est le nord.
Avatar de l’utilisateur
Trabby
Acharné
Acharné
 
Message(s) : 2012
Inscription : 12 Juil 2001 02:00
Localisation : Belgium Forever

Message par RippeR » 13 Déc 2004 16:05

BlCa` a écrit :A ce propos, combien de password le LM garde en cache, au niveau historique ? Exemple:

User: admin
pass: toto

j'applique le reg, je reboot, puis je change en

User: admin
pass: temporaire

et enfin je rechange pour revenir au password initial

User: admin
pass: toto

Est-ce que cette méthode aura eu raison du hash ou bien est-ce qu'il garde un historique de X passwords, rendant cette manip caduque (à moins d'utiliser la manip X+1 fois) ?

Merci de m'éclairer sur cette questiion existentielle ;)


Ça se configure dans les GPO, certains Admin gardent un historique depuis plusieurs années ;)

Après l'application du tweak, il n'y a plus de LAN Manager Hash de mot-de-passes dans Active Directory ni dans les DB SAM locales, et pas d'historique non plus.
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Message par NUTS » 13 Déc 2004 17:31

et un GPO cest quoi ?? :-?
Devenez client Keytrade et reçevons 50 Euros cash !

https://www.keytradebank.be/fr/promo/mg ... E7B3278240

Le code promo MM4462470924 doit toujours être introduit à l'ouverture du compte.
Avatar de l’utilisateur
NUTS
Acharné
Acharné
 
Message(s) : 4937
Inscription : 13 Août 2003 01:10

Message par ovh » 13 Déc 2004 17:37

Group Policy Object 8)
Avatar de l’utilisateur
ovh
Dix mille
Dix mille
 
Message(s) : 10869
Inscription : 21 Oct 2003 10:48
Localisation : Bruxelles -> Paris

Message par NUTS » 13 Déc 2004 17:40

merci ======> :bier: for you
Devenez client Keytrade et reçevons 50 Euros cash !

https://www.keytradebank.be/fr/promo/mg ... E7B3278240

Le code promo MM4462470924 doit toujours être introduit à l'ouverture du compte.
Avatar de l’utilisateur
NUTS
Acharné
Acharné
 
Message(s) : 4937
Inscription : 13 Août 2003 01:10

Message par BlCa` » 13 Déc 2004 21:30

Ok, merci Ripper. C'était précisément à cause de ce paramètre que je posais la question.
Je déduis que le changement de mot de passe est là, au cas où la SAM aurait déjà été compromise. Sur une install encore vierge de toute attaque, c'est facultatif.
Avatar de l’utilisateur
BlCa`
Acharné
Acharné
 
Message(s) : 2135
Inscription : 07 Avr 2004 14:06

Message par Ultimedragon » 31 Déc 2004 16:28

Il existe la commande gpedit.msc

Permet de paramétrer le windows & de désactiver ou activer des fonction de windows !!!

- utile pour rentre le password moins vulnérable en limitant le password à 8 caractére, etc...

- limiter qu'une seule ouverture de session au lieu de plusieur simultanément pour éviter par exemple les prises de pocéssion, etc....

- désactiver les mise à jour automatiquement en la bloguant totalement pour la rentre inaccessible

& aussi dans le group policy sécurity activé les permissions des utilisateur sur le disque dur & fichier à l'aide de l'onglet sécurité qui existe toujours mais qui est désactivé par défaut par microsoft pour le windows xp plus vulnérablé !!!

@plus ;-))
Ultimedragon
 

Message par ultimedragon » 31 Déc 2004 16:30

PS: La SAM est facile à cracker à distance avec le bon soft !!!

Conseil encrypter vos données avec un bon soft les amis !!!
ultimedragon
 

Message par RippeR » 31 Déc 2004 17:03

ultimedragon a écrit :PS: La SAM est facile à cracker à distance avec le bon soft !!!

Conseil encrypter vos données avec un bon soft les amis !!!


Ne raconte donc pas n'importe quoi ;)

Pour cracker la SAM à distance, il faudrait d'abord rentrer sur le poste concerné et avoir les droits Admin , ce qui n'est pas gagné avec un simple FW et ses réglages par défaut si l'utilisateur se connecte avec un compte limité et avoir accès au fichier C:\WINDOWS\repair\sam (A condition qu'il existe et n'ai pas été supprimé ou sauvegardé sur un support amovible par un Admin méfiant ;)) . Il faut aussi qu'il existe un LAN Manager Hash de tes mot-de-passe dans Active Directory ou dans les DB SAM locales pour que ce soit facilement faisable. (Tout à fait inutile comme signalé déjà sur les OS NT) .

Si ce n'est pas le cas et que les mots de passe comporte au moins 8 caractères alpha-numériques divers, tu peux rêver en couleur pendant longtemps quels que soient les logiciels utilisés.

Déjà localement, c'est beaucoup plus simple d'utiliser une disquette LINUX que de cracker la SAM....
& aussi dans le group policy sécurity activé les permissions des utilisateur sur le disque dur & fichier à l'aide de l'onglet sécurité qui existe toujours mais qui est désactivé par défaut par microsoft pour le windows xp plus vulnérablé !!!

??? Il suffit dans les options des fichiers de décocher "Utiliser le partage des fichiers simple" sur XP Pro (Sur Home il faut le rajouter) - Quelles que soit les permissions données à un USER distant sur XP Home (même Admin) il n'a jamais que les privilèges d'un invité : il faudrait donc en plus sur un XP Home avoir modifié les droits des invités....

Je t'invite à essayer de mettre en pratique tes lectures de la semaine de Suzette sur un de mes postes quand tu veux 8)

Quant au cryptage, si on a des données sensibles ou confidentielles, c'est une bonne idée et c'est en natif sous WinXP Pro (EFS pratiquement inviolable).

C'est à la TV que tu vois les gentils hackers prendre les droits comme ils veulent en quelques secondes à distance :lol:
Avatar de l’utilisateur
RippeR
Vingt mille
Vingt mille
 
Message(s) : 21052
Inscription : 11 Nov 2001 02:00
Localisation : quelque part entre Montcuq et Cefes

Suivant

Retour vers Sécurité

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit

cron