לוגו אתר Fresh          
 
 
  אפשרות תפריט  ראשי     אפשרות תפריט  צ'אט     אפשרות תפריט  מבזקים     אפשרות תפריט  צור קשר     חץ שמאלה חץ ימינה  

לך אחורה   לובי הפורומים > מחשבים > מערכות הפעלה
שמור לעצמך קישור לדף זה באתרי שמירת קישורים חברתיים
תגובה
 
כלי אשכול חפש באשכול זה



  #1  
ישן 22-12-2004, 15:57
  Bender Rodriges Bender Rodriges אינו מחובר  
 
חבר מתאריך: 27.11.04
הודעות: 37
פיגוע Exchange services fail to start via Exchange server Account

שלום לכולם.

ברצוני לייחד משתמש ספציפי ל Exchange services שבשרת. (לפי ההמלצה בספר Implementing and Managing MS. Exchange 2003 /Ms. Press).

לפי ההמצלה, הוספתי את המשתמש לקבוצות Domain Admins, Schema Admins, Enterprize Admins.

פעולה כזו אמורה לתרום לניטור בעיות ב Exchange.

כל השירותים של הexchange פרט ל Microsoft Exchange Management
מסרבים לעלות עם המשתמש הספציפי (וגם עם Administrator שאיתו בוצעה התקנת ה exchange) אלא רק עם system.

מרבית השירותים רושמים ב Event log:
The account specified for this service is different from the account specified for other services running in the same process.

השירות Microsoft Exchange System Attendant לא כותב כלום.

אציין שאני מנסה לעלות את כל השירותים עם אותו המשתמש ולא עם כמה משתמשים שונים.
כמו כן ניתנה הרשאה למשתמש:
Logon as service וכן act as a part of the operationg system.

נסיון לתת למשתמש הרשאה של Exchange Full Administrator וכן להוסיף אותו לקבוצות
Exchange Services
Exchange Domain Servers
לא עזר.


פרטי המערכת:
Exchange server 2003 SP1
Windows 2k server SP4
Domain Controller יחיד בForest.
(Global catalog, all operations master)

תודה מראש...

נערך לאחרונה ע"י Bender Rodriges בתאריך 22-12-2004 בשעה 16:00.
תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #9  
ישן 29-12-2004, 05:36
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
בקצרה כי אני ממהר, אפרט מאוחר יותר אם תרצה
בתגובה להודעה מספר 8 שנכתבה על ידי קוביבי שמתחילה ב "אתה יכול לפרט?"

כאשר מישהו פורץ לתוכנת שרת מרחוק, הוא עושה זאת על ידי דחיפת קוד ביצועי (בינארי בד"כ) משלו, וגורם, בזכות הבאג, לשינוי זרימת התוכנה כך שהקוד שלו יבוצע, במקום המשך התוכנית המקורי (ולכן אנשי אבטחת מידע היום פועלים נגד הסימפטום הזה, במקום לטפל בתופעה, כלומר, תוכנות של מיקרוסופט ). התוצאה היא שהקוד שהוא שלח, יבוצע כאילו היה חלק מהתוכנה. זה אומר שכל מה שזמין לתוכנה: גישות לקבצים, לזיכרון ולמערכת ההפעלה, זמינות גם לפורץ. זה אומר שאם השרת שאליו פרצו הוא בעל גישה לקובץ XYZ, גם לפורץ תהיה גישה לקובץ הזה, כי הוא הרי רץ בתוך התוכנה בעצם.

ואחרי ההקדמה, נעשה אנלוגיה מהמידע הכללי לדוגמא הפרטית שלנו: אם Exchange רץ בתור SYSTEM (שלמיטב ידיעתי מחזיק הרשאות מלאות לביצוע כל דבר שבעולם במערכת ההפעלה), ומישהו פרץ ל Exchange, התוצאה היא שיש לו הרשאת SYSTEM במערכת, על כל המשתמע מכך; וזאת, למרות שכל מתכנת יודע, שאין שום סיבה שתוכנה תרוץ עם הרשאה שכזו - אבל למיקרוסופט יש מנהג מגונה מאוד ששרתים ירוצו בהרשאות גבוהות. למה? להם הפתרונים.

מילא הייתה הטענה שכמו ב UNIX, אי אפשר להאזין בפורט הנמוך מ 1024 בלי להיות מנהל מערכת (לא חושב שזה כך בחלונות, עוד בעיית אבטחה לדעתי), וגם נדמה לי ש Exchange בכל מקרה רץ על פורט 11111, אבל נדמה לי שהתירוץ שלהם הוא יותר פשוט: "כי ככה בא לנו..."

אתן לך דוגמא מעולם הקוד הפתוח המלא (אפאצ'י על לינוקס, כי אני לא יודע אם מה שהוא עושה בלינוקס אפשרי בחלונות) - למרות שאפאצ'י הוא שרת Web, מה שדורש ממנו להאזין לפורט 80, מה שדורש, כמו שאמרתי בפיסקה הקודמת, הרשאות מנהל מערכת. אז אפאצ'י מורץ כ root, מתחיל האזנה בפורט, ואז משנה לעצמו את המשתמש למשתמש לא פריווילגי כלל, כלומר משתמש שבעצם לא יכול לעשות כלום במערכת חוץ מלכתוב בספריית הבית של הלוגים שלו... וזו, ידידי, אבטחה

מקווה שעכשיו טענתי מובנת יותר...
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #10  
ישן 29-12-2004, 15:33
צלמית המשתמש של קוביבי
  משתמש זכר קוביבי מנהל קוביבי אינו מחובר  
מנהל פורום מערכות הפעלה - הרובע המייקרוסופטי.
 
חבר מתאריך: 07.10.04
הודעות: 13,777
LinkedIn profile
טענה שלך מובנת
בתגובה להודעה מספר 9 שנכתבה על ידי שימי שמתחילה ב "בקצרה כי אני ממהר, אפרט מאוחר יותר אם תרצה"

ובנקודת מבט גם הגיונית, להגיע למצב שאין שירותי שרצים עם משתמשים פריווילגים.

אבל, כדי לשנות את הבינארים של האקסצ'יינג' אתה תצרך גם-כך משתמש פריווילגי, ולכן אני עדיין לא מוצא את הבעייה שלך עם המקרה הספציפי הזה.

בקשר למקרה ה"כללי" יותר, דווק מיקרוסופט עושים מהלכים בכיוון הזה של לא לריץ שרותים עם משתמשים פריווילגים, אבל ם מתייחסים לזה בצורה שונה, המטרה היא לעלים את אדמיניסטרטור, או יותר נכון, להוריד את הצורך במשתמש אחד שהוא אלוהים, מכיוון שקיום משתמש כזה הוא סיכון אבטחתי לא קטן.
המהלך התחיל בחלונות 2000, כשהופיעו פתאום power users וbackup administrators וחלוקת התפקידים הולכת לגדול ולהיות ברורה יותר בעתיד, אני מקווה
אני לא אומר שהכול מושלם היום, אבל בעתיד, אולי
ועד-אז, היוצרים של אפצ'י יכולים להמשיך לשחק עם הרשאות המשתמש שמריץ את השרת
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #11  
ישן 30-12-2004, 14:07
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
אנחנו לא באותה פאזה...
בתגובה להודעה מספר 10 שנכתבה על ידי קוביבי שמתחילה ב "טענה שלך מובנת"

שינוי זרימת תוכנה באמצעות באג בה, מתבצע על ידי שימוש רגיל בתוכנה, שאינו פריווילגי, כמו לקוח שמתחבר עם אאוטלוק כדי להוריד דואר. בהנתן הבאג הנכון במקום הנכון, אפשר יהיה לדמות לקוח אאוטלוק, שיכניס מידע שהשרת לא מצפה לו, ולגרום לשינוי התוכנה בזיכרון המחשב. בלי הרשאות אדמיניסטרטור ובלי בטיח...

זה לא משנה אם התוכנה רצה בתור המשתמש שנקרא Administrator או בתור המשתמש שנקרא "המשתמש-של-שימי" שיש לו את אותן הרשאות בדיוק. שם המשתמש חסר ערך לחלוטין, וכמו שאתה יודע, אפשר לשנות אותו. ההרשאה זה מה שמשנה, ו SYSTEM זו הרשאה גבוהה מאוד בשביל שרת שאין שום סיבה שבכלל יגע במערכת ההפעלה...

היוצרים של אפאצ'י לא משחקים עם כלום. אחרי שאפאצ'י עולה, הוא רץ כמשתמש רגיל לחלוטין במערכת (אם אני אקביל את זה לחלונות: משהו בסגנון Guest)
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
  #13  
ישן 31-12-2004, 09:53
  שימיadmin שימי אינו מחובר  
מנהל פורומי "תכנות ובניית אתרים" ו"חומרה ורשתות"
 
חבר מתאריך: 25.10.01
הודעות: 42,775
אבל מה חדש כאן? הכל התחיל מנסיונו של פותח האשכול לעשות מה שאמרתי שצריך לעשות
בתגובה להודעה מספר 12 שנכתבה על ידי קוביבי שמתחילה ב "דווקא התחלנו מאותו המקום :)"

נכון לעכשיו, שרתיה של מיקרוסופט אינם יכולים לרוץ כלא-פריוולגיים, והאפשרות להריץ שירות על משתמש אחר הייתה קיימת מאז המצאת ה NT, אני חושב, אבל היא לא עוזרת לנו כשהשרת עדיין חייב הרשאות מלאות כדי לבצע כל דבר - וזו נקודת חוסר האבטחה המוחלטת שעליה דיברתי.

למה מיקרוסופט עשו את זה ככה? אני לא יודע. הרבה מתפיסות הרשת (כולל חלק ניכר מקוד ה TCP/IP ממה שאני יודע), "הושאל" אחר כבוד מ UNIX/BSD - וזו כנראה הסיבה שהדבר היחיד שעובד יציב יחסית בחלונות NT ומעלה - זו הרשת - אך לא בתפיסת האבטחה. הרי כבר ש NT נכתבה היה ידוע על פריצות למחשבים ואיך הן נעשו, אז זה לא ברור למה המערכת לא תוכננה נגד זה (אני מוכן לקבל את הטענה ש NT נרכשה מחברה מסויימת שראשי התיבות שלה הם "NT", אבל זה לא מסביר למה זה לא תוקן ב 2000, או ב XP, או ב 2003). בדקתי הרגע, והמדריך לפקודה setuid() ב C הנובעת מ UNIX שנמצא על הלינוקס שלי הוא מ 29/07/1994, מה שאומר שאז היה העדכון האחרון למדריך הזה, מה שמראה כמה שאר העולם היה מודע לבעייה הזו (ב UNIX יש רק משתמש פריווילגי אחד, זה עם מזהה 0, שנקרא גם "root", מה שאומר שכל שימוש ב setuid נועד למטרה אחת - מעבר למשתמש לא פריווילגי).

אם למישהו כאן יש קשרים עם אנשי פיתוח של מיקרוסופט, אני בהחלט אשמח לשמוע את הטענות שלהם לסיבה שבגללה נכתבו התוכנות כפי שנכתבו, כי באמת לא קראתי טקסטים מבדרים לאחרונה
_____________________________________
תמונה שהועלתה על ידי גולש באתר ולכן אין אנו יכולים לדעת מה היא מכילה
נמאס לכם לזכור סיסמאות? לחצו כאן!

תגובה ללא ציטוט תגובה עם ציטוט חזרה לפורום
תגובה

כלי אשכול חפש באשכול זה
חפש באשכול זה:

חיפוש מתקדם
מצבי תצוגה דרג אשכול זה
דרג אשכול זה:

מזער את תיבת המידע אפשרויות משלוח הודעות
אתה לא יכול לפתוח אשכולות חדשים
אתה לא יכול להגיב לאשכולות
אתה לא יכול לצרף קבצים
אתה לא יכול לערוך את ההודעות שלך

קוד vB פעיל
קוד [IMG] פעיל
קוד HTML כבוי
מעבר לפורום



כל הזמנים המוצגים בדף זה הם לפי איזור זמן GMT +2. השעה כעת היא 01:16

הדף נוצר ב 0.06 שניות עם 10 שאילתות

הפורום מבוסס על vBulletin, גירסא 3.0.6
כל הזכויות לתוכנת הפורומים שמורות © 2024 - 2000 לחברת Jelsoft Enterprises.
כל הזכויות שמורות ל Fresh.co.il ©

צור קשר | תקנון האתר