giovedì 6 aprile 2017

Windows Quick Tip: Gestire gli account locali con WMIC useraccount

Per conoscere e gestire gli account utente presenti su una macchina Windows si può utilizzare il comando WMIC (Windows Management Instrumentation Command-line) dal prompt dei comandi. Uno dei vantaggi nell'utilizzare la riga di comando anziché l'interfaccia grafica consiste nella possibilità di poter esportare le informazioni all'interno di un file. Avviare il prompt dei comandi come amministratore e utilizzare uno dei seguenti comandi a seconda dell'operazione che si intende effettuare.

Visualizzare l'elenco dei nomi utente
wmic useraccount get name

Visualizzare i dettagli di tutti gli account
wmic useraccount list full
i nomi dei campi (la prima parte di ogni riga) visualizzati da tale comando possono essere utilizzati come filtro tramite il comando get

Visualizzare i nomi degli account (in ordine alfabetico) e relativi nomi completi degli utenti
wmic useraccount get name, fullname

Disabilitare un account
wmic useraccount where name='username' set disabled=true
al posto di username va indicato il nome dell'account.

Abilitare un account
wmic useraccount where name='username' set disabled=false
sostituire username con il nome dell'account.

Rimuovere la richiesta password al logon
wmic useraccount where name='username' set PasswordRequired=false
indicare al posto di username il nome dell'account.

Impedire all'utente di modificare la password
wmic useraccount where name='username' set passwordchangeable=false
al posto di username va indicato il nome dell'account.

Rinominare un account
wmic useraccount where name='username' rename 'newusername'
dove al posto di username e newusername vanno indicati rispettivamente il nome dell'account da rinominare e il nuovo nome da assegnare.

Per salvare l'output del comando all'interno di un file di testo
wmic /output:c:\risultato.txt useraccount list full


WMIC useraccount
FIG 1 - WMIC useraccount

mercoledì 5 aprile 2017

Ransomware DoNotChange: Recuperare i dati

Il ransomware DoNotChange è stato individuato per la prima volta il 29 marzo 2017. Anche questo ransomware viene distribuito prevalentemente attraverso email di spam che sembrano provenire da mittenti attendibili come Amazon, PayPal, Facebook, Twitter e Microsoft. Se la vittima apre il file allegato ed esegue la macro, il ransomware si installa sulla macchina e provvede a cifrare i file sui dischi locali, sulle share di rete e sui dischi removibili utilizzando versioni custom di AES e RSA

I file interessati dal ransomware hanno le seguenti estensioni:
.3GP, .7Z, .APK, .AVI, .BMP, .CDR, .CER, .CHM, .CONF, .CSS, .CSV, .DAT, .DB, .DBF, .DJVU, .DBX, .DOCM, ,DOC, .EPUB, .DOCX .FB2, .FLV, .GIF, .GZ, .ISO .IBOOKS,.JPEG, .JPG, .KEY, .MDB .MD2, .MDF, .MHT, .MOBI .MHTM, .MKV, .MOV, .MP3, .MP4, .MPG .MPEG, .PICT, .PDF, .PPS, .PKG, .PNG, .PPT .PPTX, .PPSX, .PSD, .RAR, .RTF, .SCR, .SWF, .SAV, .TIFF, .TIF, .TBL, .TORRENT, .TXT, .VSD,.WMV, .XLS, .XLSX, .XPS, .XML, .CKP, .ZIP, .JAVA, .PY, .ASM, .C, .CPP, .CS, .JS, .PHP, .DACPAC, .RBW, .RB, .MRG, .DCX, .DB3, .SQL, .SQLITE3, .SQLITE, .SQLITEDB, .PSD, .PSP, .PDB, .DXF, .DWG, .DRW, .CASB, .CCP, .CAL, .CMX, .CR2.

A seconda della variante del ransomware ai file viene aggiunta l'estensione ".id-[id_vittima].cry" oppure ".Do_not_change_the_file_name.cryp". 

DoNotChange, per cifrare i dati, genera una chiave a 256-bit che non viene salvata in locale ma viene inviata ai server di Command and Control. Terminata la crittografia dei file viene visualizzato il messaggio di riscatto.
Messaggio del riscatto del ransomware DoNotChange
FIG 1 - Messaggio del riscatto del ransomware DoNotChange

Michael Gillespie ha creato il tool DoNotChangeDecrypter per decriptare i dati cifrati dal ransomware DoNotChange. Al momento il tool funziona prevalentemente con i file con estensione ".id-[id_vittima].cry".

L'utilizzo del tool è molto semplice. Una volta scaricato da QUI, scompattarlo ed eseguirlo. Cliccare su Select Directory per selezionare la cartella o il disco contenente i file criptati quindi cliccare su Decrypt per avviare il processo.


DoNotChangeDecrypter
FIG 2 - DoNotChangeDecrypter



martedì 4 aprile 2017

Google Chrome: Esportare ed importare le credenziali salvate

Le recenti versioni di Google Chrome dispongono di una nuova funzione che consente di esportare ed importare le credenziali di accesso ai siti web salvate all'interno del browser. Al momento si tratta ancora di una funzionalità sperimentale pertanto va abilitata manualmente eseguendo semplici passaggi:
  • Avviare Chrome e nella barra degli indirizzi digitare chrome://flags/#password-import-export
  • Individuare la sezione Importazione ed esportazione di password e modificare l'impostazione da Predefinito ad Attiva;
  • Cliccare sul pulsante Riavvia Ora per rendere effettiva la modifica;
    Google Chrome flags
    FIG 1 - Google Chrome flags
  • Al riavvio del browser digitare nella barra degli indirizzi chrome://settings/passwords in alternativa cliccare sul pulsante Personalizza e controlla Google Chrome (quello con i 3 puntini in alto a destra della finestra), Impostazioni -> Mostra impostazioni avanzate -> Gestisci password;
  • Cliccare sul pulsante Esporta per esportare le credenziali all'interno di un file di testo in formato CSV (potrebbero essere richiesto di inserire le credenziali di accesso al sistema).
    Google Chrome, Esporta credenziali salvate
    FIG 2 - Google Chrome, Esporta credenziali salvate
In modo del tutto analogo, cliccando sul pulsante Importa, è possibile importare le credenziali precedentemente salvate all'interno di un file CSV.

ATTENZIONE!: Il file CSV non è altro che un file di testo non protetto. Le informazioni al suo interno sono in chiaro e possono essere lette con un semplice editor di testo da chiunque. Fare attenzione a dove si salva il file.




lunedì 3 aprile 2017

Windows 10: Forzare la visualizzazione della barra degli indirizzi all'avvio di Edge

Edge, il nuovo browser web della Microsoft, all'avvio non mostra la barra degli indirizzi come gli altri browser. Al momento non è possibile modificare tale comportamento tramite le opzioni del browser e l'unico modo è quello di procedere tramite il registro di sistema:
  • Avviare l'editor del registro di sistema (WIN+R e digitare regedit seguito da invio); 
  • Spostarsi sulla seguente chiave
    HKEY_CURRENT_USER\SOFTWARE\Classes\Local Settings\Software\Microsoft\Windows\CurrentVersion\AppContainer\Storage\microsoft.microsoftedge_8wekyb3d8bbwe\MicrosoftEdge\ServiceUI
  • Creare un nuovo valore DWORD (32bit) e rinominarlo in StartPageAddressBarPinned;
  • Cliccare 2 volte sull'elemento creato, assegnargli il valore 1 quindi cliccare su OK per confermare la modifica.
    StartPageAddressBarPinned, Abilita barra indirizzi all'avvio di Edge
    FIG 1 - StartPageAddressBarPinned, Abilita barra indirizzi all'avvio di Edge
A questo punto avviando Edge verrà mostrata la barra degli indirizzi.
Edge, barra degli indirizzi mostrata all'avvio del browser
FIG 2 - Edge, barra degli indirizzi mostrata all'avvio del browser


Dal seguente link è possibile scaricare i file .reg per abilitare/disabilitare la visualizzazione della barra indirizzi all'avvio di Edge.
DOWNLOAD





sabato 1 aprile 2017

Windows Quick Tip: Visualizzare un messaggio prima del login

Windows consente di impostare un messaggio da visualizzare ad ogni avvio del sistema prima della schermata di login degli utenti. Tale funzionalità è utile soprattutto in ambito aziendale per visualizzare un avviso prima che l'utente acceda al sistema. L'operazione può essere effettuata tramite l’editor dei criteri di gruppo locali (solo per le versioni Pro ed Enterprise del sistema operativo) oppure agendo tramite il registro di sistema (unica via percorribile nel caso di versioni Home/Basic di Windows)


Metodo 1: Tramite Editor dei criteri di gruppo locali

  • Premere la combinazione di tasti WIN+R per aprire la finestra di dialogo Esegui e digitare gpedit.msc seguito da invio per aprire l'editor criteri di gruppo locali;
  • Nell’elenco ad albero, presente sulla sinistra, raggiungere la sezione Configurazione computer->Impostazioni di Windows->Impostazioni sicurezza->Criteri locali->Opzioni di sicurezza;
  • Nei criteri elencati nella parte destra della finestra, cercare Accesso interattivo: titolo del messaggio per gli utenti che tentano l’accesso e aprirlo tramite doppio click;
    Accesso interattivo: titolo del messaggio per gli utenti che tentano l’accesso
    FIG 1 - Accesso interattivo: titolo del messaggio per gli utenti che tentano l’accesso
  • Nell'apposita casella digitare il titolo del messaggio da mostrare all'avvio (rappresenta il titolo della finestra di dialogo contenente il messaggio) e cliccare su OK per confermare;
    Titolo del messaggio
    FIG 2 - Titolo del messaggio
  • Aprire, tramite doppio click, il criterio Accesso interattivo: testo del messaggio per gli utenti che tentano l’accesso;
    Accesso interattivo: testo del messaggio per gli utenti che tentano l’accesso
    FIG 3 - Accesso interattivo: testo del messaggio per gli utenti che tentano l’accesso
  • Nell'apposita casella inserire il testo del messaggio che si intende visualizzare e cliccare su OK.
Testo del messaggio
FIG 4 - Testo del messaggio



Metodo 2: Tramite registro di sistema

  • Premere la combinazione di tasti WIN+R per aprire la finestra di dialogo Esegui e digitare regedit seguito da invio per avviare l'editor del registro di sistema;
  • Posizionarsi sulla chiave
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
  • Se non presente creare un nuovo valore STRINGA e rinominarlo in LegalNoticeCaption;
  • Eseguire un doppio click su LegalNoticeCaption e, nella casella Dati valore, inserire il testo che rappresenterà il titolo della finestra di dialogo contenente il messaggio quindi cliccare su OK per confermare;
    Registro di sistema, Titolo del messaggio
    FIG 5 - Registro di sistema, Titolo del messaggio
  • Se non presente creare un nuovo valore STRINGA e rinominarlo in LegalNoticetText;
  • Cliccare 2 volte su LegalNoticetText e, nella casella Dati valore, inserire il testo che rappresenterà il messaggio visualizzato. Confermare la modifica cliccando su OK.


Indipendentemente dal metodo utilizzato, riavviando il sistema il messaggio impostasto verrà visualizzato prima della schermata di logon.
Messaggio visualizzato prima del login
FIG 6 - Messaggio visualizzato prima del login






martedì 28 marzo 2017

Kali Linux: Recuperare le informazioni di un sito web utilizzando il Framework Katana

Per verificare l'attendibilità di un sito web può essere utile recuperare più informazioni possibili sul dominio. Informazioni come data di registrazione del dominio, intestatario, data di creazione e di scadenza, ecc. possono essere recuperate tramite lo strumento WHOIS

Online si trovano diversi servizi specializzati che offrono lo strumento WHOIS e, indicando il sito web che si intende verificare, visualizzano tutte le informazioni disponibili. In questo articolo mostrerò come recuperare tali informazioni utilizzando lo strumento Katana in Kali Linux.


Aggiornare Kali Linux

La prima operazione da effettuare è quella di aggiornare la distribuzione Kali Linux utilizzando i seguenti comandi da terminale
apt-get update
apt-get dist-upgrade


Installare Katana

Il passo successivo consiste nell'installazione del Framework Katana:
  • Avviare il terminale;
  • Digitare il comando
    git clone https://github.com/PowerScript/KatanaFramework.git

    seguito da invio e attendere il download del framework;
    Download Framework Katana
    FIG 1 - Download Framework Katana
  • Accedere alla directory KatanaFramework con il comando
    cd KatanaFramework 
  • Impostare i permessi sulla directory install con il comando
    chmod 777 install 
  • Procedere con l'installazione eseguendo
    ./install 
    Installazione Framework Katana
    FIG 2 - Installazione Framework Katana


Recuperare le informazioni di un dominio tramite Katana

  • Terminata l'installazione eseguire la console di Katana digitando
    ktf.console 

    Console Framework Katana
    FIG 3 - Console Framework Katana
  • Per visualizzare i moduli messi a disposizione dal Framework digitare
    showm
    Elenco moduli del Framework Katana
    FIG 4 - Elenco moduli del Framework Katana
  • Il modulo da utilizzare per il nostro scopo è web/whois. Avviarlo tramite il comando
    use web/whois
  • Eseguire il comando set target seguito dal sito che si intende analizzare, ad es. set target www.example.com 
  • A questo punto, per visualizzare le informazioni del sito web indicato nel passo precedente, basta digitare il comando run
    Visualizzare le informazioni del sito web utilizzando il modulo web/whois
    FIG 5 - Visualizzare le informazioni del sito web utilizzando il modulo web/whois




lunedì 27 marzo 2017

macOS Sierra: Disabilitare/Abilitare Gatekeeper

Gatekeeper è una funzione di sicurezza introdotta a partire da Mac OS X Leopard, e successivamente ampliata con l'integrazione di nuove funzionalità, che ha lo scopo di proteggere il sistema dall'installazione/esecuzione di app potenzialmente dannose:  vengono autorizzate solo le app scaricate dall'App Store e da sviluppatori riconosciuti.
Per disabilitare tale funzionalità e permettere l'installazione di app di terze parti è possibile procedere da Terminale.
FIG 1 - Gatekeeper


Disabilitare Gatekeeper

Da terminale eseguire il comando
sudo spctl --master-disable
Verrà richiesto di inserire la password di amministratore.


Abilitare Gatekeeper

Da terminale eseguire
sudo spctl --master-enable
e inserire la password di amministratore.


Verificare lo stato di Gatekeeper

Per verificare se Gatekeeper è abilitato o disabilitato, utilizzare il seguente comando da terminale
spctl --status