30 Nisan 2015 Perşembe

Network Logon Failure Report - EventID: 4625

Bu yazımızda ağ üzerinden yapılan saldırılarda logon denemelerini raporlayacağız. Bu işlem için Windows Eventlog EventID: 4625'ten faydalanacağız.

Windows işletim sistemi ile birçok olaya ait loglama yapılabilmektedir. Fakat varsayılan işletim sistemi kurulumlarında birçok log pasif olarak gelmektedir. Server kurulumları dışında normal istemci kurulumlarında EventID: 4625 olayı da maalesef pasiftir. Öncelikle 4625 numaralı olay kaydının loglanması için gerekli ayarlama işlemi yapılmalıdır.

Türkçe işletim sitemlerinde "Oturum Aç/Kapat" kategorisinin alt kategorisi olan "Oturum Aç" olayının "Başarısızlık" durumunda meydana gelen olay kaydı 4625 numaralı olay kaydıdır. Bu olay kaydının tutulup tutulmadığını aşağıdaki komutla kontrol edebilirsiniz.

Cmd.exe (Türkçe Windows)
auditpol /get /subcategory:"Oturum Aç"

Cmd.exe (English Windows)
auditpol /get /subcategory:"Logon"

"Oturum Aç" olayının "Başarısızlık" durumunu loglama ayarı aşağıdaki şekilde yapılandırılabilir.

Cmd.exe (Türkçe Windows)
auditpol /set /subcategory:"Oturum Aç" /failure:enable


Cmd.exe (English Windows)
auditpol /set /subcategory:"Logon" /failure:enable


Bu işlemleri "Yerel Güvenlik İlkesi" üzerinden yapmak için çalıştıra "gpedit.msc" yazıp aşağıdaki şekilde yapılandırabilirsiniz.



Artık ağ üzerinden yapılan logon saldırıları loglanmaktadır. Daha ayrıntılı bilgi için: Audit Settings Group Policy  konu başlıklı yazımızı inceleyebilirsiniz.

Event Viewer ile Olay Kayıtlarının İncelenmesi :

Yazımıza English Windows üzerinden devam ediyoruz. Run'a "eventvwr.msc" yazarak uygulamayı çalıştırın. Sol pencereden "Windows Logs" > "Security" üzerinde sağ tıklayın ve "Filter Current Log..." seçin.



Gelen "Filter Current Log" penceresinde <All Event IDs> alanına 4625 yazarak tüm başarısız logon denemelerini görüntüleyebiliriz. Bu duruma uygun EventID 4625: Tracking User Logon Failed Activity Using Logon Events  konu başlıklı yazımızı inceleyebilirsiniz. Fakat biz sadece ağ üzerinde yapılan logon denemelerini görmek istiyoruz. Bu sebeple pencerede "XML" tabına geçiyoruz ve pencerenin altında bulunan "Edit query manually" kutucuğunu işaretliyoruz. Pencereyi aşağıdaki şekilde düzenliyoruz. Logon Type "Oturum Türü" 3 seçeneği bize sadece ağ üzerinden yapılan logon denemeleri filtrelememizi sağlayacaktır.

XML Editor:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">*[
System[(EventID=4625)]
and
EventData[Data[@Name='LogonType'] and (Data="3")]
]</Select>
</Query>
</QueryList>


Powershell Script ile Olay Kayıtlarının İncelenmesi :

Powershell betiğimiz ile tüm EventID: 4625 olay kayıtlarını ayrıştırarak (parse) sadece ağ üzerinden yapılan (Logon Type "Oturum Türü" 3) olayları ayrıntılı olarak csv formatında dosyaya aktarıyoruz.





Not: Powershell betiğin Security loglara erişebilmesi için Rus as Administrator olarak çalıştırılması gerekmektedir.


Download Powershell Script: 4625_Network_Attack_Analysis.ps1

29 Nisan 2015 Çarşamba

How to change the Remote Desktop Listening Port (rdp) - Script

Uzak Masaüstü bağlantı portunu (rdp) değiştirmek için Regedit.exe açılır ve [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] altında "PortNumber" değeri dword olarak girilir.



Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp]
"PortNumber"=dword:00000d3d




Yeni girilecek port numarasını decimal olarak tanımlamak için önce "Decimal" seçeneğini işaretleyin ve yeni değeri girip "Tamam" diyerek onaylayın.

RDP_Port_Changer01

28 Nisan 2015 Salı

How to Install VMware Tools in Ubuntu

1- Update the server



Terminal:
sudo apt-get -y update
sudo apt-get -y upgrade




2- vSphere Client : Inventory > Virtual Machine > Guest > Install/Upgrade VMware Tools

UbuntuVMwareTools01

25 Nisan 2015 Cumartesi

How To Disable Guest Account In Ubuntu 12.10 - 13.10 - 14.10

Guest account is activated by default in the Ubuntu 12.10, 13.10 ve 14.10 versions.

 

Ubuntu 14.10:


 

To disable the Guest account:





Terminal:
sudo sh -c 'echo "[SeatDefaults] \n allow-guest=false" >> /usr/share/lightdm/lightdm.conf.d/50-My-Custom-Config.conf'




UbuntuGuestDisable01