Telefonino.net network
 
| HOMEPAGE | INDICE FORUM | REGOLAMENTO | ::. NEI PREFERITI .:: | RSS Forum | RSS News | NEWS web | NEWS software |
| PUBBLICITA' | | ARTICOLI | WIN XP | VISTA | WIN 7 | REGISTRI | SOFTWARE | MANUALI | RECENSIONI | LINUX | HUMOR | HARDWARE | DOWNLOAD | | CERCA nel FORUM » |

Torna indietro   WinTricks Forum > Sistemi Operativi > Windows 7/Vista/XP/ 2003

Notices

Rispondi
 
Strumenti discussione
Vecchio 02-09-2015, 14.00.48   #16
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

Quota:
Inviato da LoryOne Visualizza messaggio
Il nome del processo può persino non essere legato alla sua reale presenza sull'hd ed essere creato on fly...Processo.exe esiste davvero in quel percorso ?
cosa intendi on fly?
cmq si "processo.exe" si trova effettivamente in "c:\programmi\processo\processo.exe"

Quota:
Inviato da LoryOne Visualizza messaggio
Devi verificare che la non esecuzione di quel "servizio" non infici il funzionamento dell'applicativo al quale è legato.
Se è così, sei a cavallo.
io ho terminato solamente il processo dal task manager (ho terminato processo.exe, es. pippo.exe) il servizio è ancora
presente, potrei provare ad eliminarlo con sc, ma vorrie evitare, piuttosto ora cercherò di fare in modo
che non si avii con pc...

Quota:
Inviato da LoryOne Visualizza messaggio
Se lanci il processo cmd.exe all'interno dell'ambiente NT AUTHORITY\SYSTEM, e l'utente loggato non ha privilegi di accesso, sperimenti l'impossibilità di agire.
non ho toccato i permessi dell'utente SYSTEM per quel processo, lungi da me, ho manipolato solo quelli di Admin


Quota:
Inviato da LoryOne Visualizza messaggio
Una chicca: psexec crea una pipe interprocesso su ADMIN$. $ significa nascosto
cosa intendi, cosa è una pipe in questo contesto?
cosa vuol dire che l'utente è nascosto?

Quota:
Inviato da LoryOne Visualizza messaggio
però ... ti sei dato da fare a manipolare 'ste immagini, eh ?
lol beh non c'iavevo un azzo di meglio da fare e manco sono adato in mensa oggi, volevo sbrogliare questa cosa,
meglio la pancia vuota e la mente sgombra, che entrambi pieni...
gutguy non è collegato   Rispondi citando
Vecchio 02-09-2015, 14.18.16   #17
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

cmq tornando a me, se provo a disabilitare il servizio, sia come utente Admin che system, cosa ottengo?



Codice:
SC CONFIG pippo start= disabled
[SC] ChangeServiceConfig FAILED 5:

Accesso negato.
come fo?
gutguy non è collegato   Rispondi citando
Vecchio 02-09-2015, 14.49.47   #18
LoryOne
Gold Member
WT Expert
 
Registrato: 09-01-2002
Loc.: None of your business
Messaggi: 5.505
LoryOne è un gioiello raroLoryOne è un gioiello raroLoryOne è un gioiello raro
Rif: Impossibile fermare servizio, accesso negato

Le chiavi di registro sono come l'organizzazione in cartelle sul supporto di memorizzazione ed anch'esse possiedono privilegi per la modifica.

on fly, è come dire al volo o runtime (in tempo di esecuzione)

Non modifichi i permessi dell'utente SYSTEM, bensì l'utente che lancia psexec fa accesso alle API di sistema (in pratica il sistema stesso fin dove il ring è accessibile dall'utente) con privilegi assegnati all'utente loggato, creando un processo con privilegi massimi assegnati di default al gruppo NT AUTHORITY.

Se aggiungi $ al nome di una cartella condivisa, essa risulterà nascosta a NetBIOS *, salvo eseguire la ricerca specifica con utilities specifiche.
Di default, Windows possiede due "canali" preferenziali nascosti (IPC$ e ADMIN$) per le comunicazioni interprocesso, più un altro in numero pari ai devices di archiviazione C$, D$, E$, ecc.
Con i permessi corretti relativi all'utente ai quali sono assegnati di default, è ad esempio possibile accedere all'intero contenuto di un archivio identificato da apposita lettera, bypassando le condivisioni impostate via SMB.

psexec esegue un canale preferenziale sulla pipe identificata da ADMIN$ per creare un processo in ambiente NT AUTHORITY\SYSTEM ed in esso lanciare l'istanza cmd.exe.
Funziona anche in remoto via RPC purchè ADMIN$ sia presente sulla macchina target.

Per quanto riguarda i processi, Windows ( non solo lui) non si basa sul nome, bensì sul PID numerico che tecnicamente è chiamato handle o maniglia

* Un'altra chicca: Attraverso l'opzione "NetBIOS su TCP/IP", M$ ha consentito l'enumerazione delle risorse su NetBIOS anche in rete internet...Siccome NetBIOS è risultato in più occasioni fallato, attraverso le pipes è stato possible trasferire malware anche a distanza, non solo in intranet, solo basandosi sulle condivisioni. (firewall permettendo, ovviamente)
___________________________________

Practice feeds Skill,Skill limits Failure,Failure enhances Security,Security needs Practice
LoryOne non è collegato   Rispondi citando
Vecchio 02-09-2015, 15.02.21   #19
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

se vado qui:

HKLM\SYSTEM\CurrentControlSet\Services\pippo

e modifico "start" da 2 a 4 (cioè disabilitato)

mi dice accesso negato e non me lo fa cambiare, ora dici che le chiavi di registro hanno anche essi dei permessi, come lo cambio?
gutguy non è collegato   Rispondi citando
Vecchio 02-09-2015, 15.03.50   #20
LoryOne
Gold Member
WT Expert
 
Registrato: 09-01-2002
Loc.: None of your business
Messaggi: 5.505
LoryOne è un gioiello raroLoryOne è un gioiello raroLoryOne è un gioiello raro
Rif: Impossibile fermare servizio, accesso negato

Non lo dico io: E' così.
Dai che ce la fai. Il menu contestuale...
___________________________________

Practice feeds Skill,Skill limits Failure,Failure enhances Security,Security needs Practice
LoryOne non è collegato   Rispondi citando
Vecchio 02-09-2015, 16.11.12   #21
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

non volevo certamente insinuare che te lo eri inventato, piuttosto che io non riesco a farlo o non sono sicuro delle mie potenzialità

ho dato full all'admin ma non riesco a disabilitare il servizio ciò nonostante
gutguy non è collegato   Rispondi citando
Vecchio 02-09-2015, 18.52.54   #22
LoryOne
Gold Member
WT Expert
 
Registrato: 09-01-2002
Loc.: None of your business
Messaggi: 5.505
LoryOne è un gioiello raroLoryOne è un gioiello raroLoryOne è un gioiello raro
Rif: Impossibile fermare servizio, accesso negato

E le autorizzazioni speciali le hai abilitate ?
Le autorizzazioni sono di default ereditate dal gruppo utenti secondo uno schema di tipo gerarchico, ma nonostante ciò è possibile ridefinirle ex novo in barba allo schema predefinito di Microsoft. Si tratta di cancellarle e ridefinirle, cosa che solo l'utente amministratore può effettuare localmente una volta autenticatosi all'avvio.
Avrai sicuramente notato il pulsante Avanzate che ricorre qui, ma anche nel filesystem.
Questa è la procedura migliore per avere il pieno controllo delle policies di sicurezza su un sistema di certo macchinoso, sebbene robusto se configurato adeguatamente, ma che necessita di revisione e personalizzazione in barba alla politica semplicistica di Microsoft rivolta a soddisfare il più ampio ventaglio di utenze con il minimo intervento da parte loro. *

* W10 mi spaventa, ma Android mi terrorizza (si fa per dire, ma per rendere l'idea).
Diversamente, Unix e derivati spingono ancora l'utente a scoprire e sperimentare, anche se la politica attuale sta prendendo la stessa piega in modo molto più lento, ma costante.

ps: Mi sono dimenticato di printer$ nel post precedente.
Anche se attraverso printer$ l'host che intende utilizzare la stampante condivisa ne preleva i driver presenti in system32, tale pipe è in sola lettura; Tuttavia bastava anche solo condividere una stampante per essere presi di mira durante l'operazione di scanning del malware in cerca di NetBIOS fallati.
Era doveroso citarlo per completezza.
___________________________________

Practice feeds Skill,Skill limits Failure,Failure enhances Security,Security needs Practice
LoryOne non è collegato   Rispondi citando
Vecchio 02-09-2015, 21.51.05   #23
RunDLL
Gold Member
 
L'avatar di RunDLL
 
Registrato: 20-05-2004
Loc.: Perugia
Messaggi: 4.188
RunDLL è nella strada per il successo
Rif: Impossibile fermare servizio, accesso negato

Devi impostare "Tipo di avvio" su manuale o disabilitato e dargli OK, poi vedrai che riaprendo le proprietà del servizio i bottoni dovrebbero essere abilitati.
___________________________________

Ogni computer ha la sua storia.
Dermatite Seborroica? www.dermatiteseborroica.info

Ultima modifica di RunDLL : 02-09-2015 alle ore 22.59.01
RunDLL non è collegato   Rispondi citando
Vecchio 03-09-2015, 15.02.53   #24
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

ricordate quando docevo

Quota:
Inviato da gutguy
ora sempre con process explorer riesco a modificarne i permessi e ho abilitato full control al gruppo "Administrators", e indovina...
beh ora i permessi si sono resettati a come erano prima della modifica...

faccio

Codice:
PSEXEC.exe -i -s -d procexp.exe
e mi appare







dove sono le autorizz speciali?

come faccio a modificare i permessi del servizio, infatti trovo

tutto grigio e manco con regedit riesco a modificare la chiave HKLM\SYSTEM\CurrentControlSet\Services

EDIT:

ho modificato i permessi nel registro seguendo questa guida ma ottengo



quando cerco di modificare la sottochiave "Start"
gutguy non è collegato   Rispondi citando
Vecchio 03-09-2015, 15.38.34   #25
LoryOne
Gold Member
WT Expert
 
Registrato: 09-01-2002
Loc.: None of your business
Messaggi: 5.505
LoryOne è un gioiello raroLoryOne è un gioiello raroLoryOne è un gioiello raro
Rif: Impossibile fermare servizio, accesso negato

Dunque:
Come vedi l'accesso è Speciale e non ereditata ed è tale perchè le autorizzazioni sono più di quelle che potevi impostare prima, cioè: sono le stesse + le speciali.
La domanda è: Se processo.exe (PID 788 questa volta) parte da solo come servizio ed il percorso è vuoto (ImagePath com'è), da dove parte ?
Chi lo richiama ?

MA SOPRATTUTTO:
1 - Hai terminato processo.exe
2 - Hai modificato le autorizzazioni sulla chiave del servizio
3 - Hai modificato l'avvio del servizio alla voce Start
4 - Hai riavviato

OPPURE
stai agendo sulle proprietà del processo ?

Ti assicuro che ricreando le autorizzazioni da zero su una chiave e contenuti senza ereditarle, salvo che le API richiamate da regedit sotto account admin non siano sotto il "controllo preventivo" (hooking) di un altro applicativo (vedi ad esempio anti-virus o virus o ... il tuo gestionale), puoi modificare tutto quello che vuoi, persino rimuoverla.
___________________________________

Practice feeds Skill,Skill limits Failure,Failure enhances Security,Security needs Practice
LoryOne non è collegato   Rispondi citando
Vecchio 03-09-2015, 18.29.24   #26
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

intanto grazie per la pazienza

Quota:
Inviato da LoryOne Visualizza messaggio
La domanda è: Se processo.exe (PID 788 questa volta) parte da solo come servizio ed il percorso è vuoto (ImagePath com'è), da dove parte ?
Chi lo richiama ?
imagepath c'è e non è vuota, nell'immagine che ho postato prima non appare nulla perché l'ho modificata io
(ricordi quando dicevi che mi ero dato da fare a manipolare 'ste immagini...)

ecco come appare realmente



come sempre al posto di "processo" c'è tipo "pippo" e al posto di "processo.exe" c'è "pippo.exe", ricordi il nome del
servizio è lo stesso del nome del processo senza l'exe finale (ad es. se il servizio si chiamasse pippo il processo
da esso richiamato visibile in task manager sarebbe pippo.exe)

Quota:
Inviato da LoryOne Visualizza messaggio
MA SOPRATTUTTO:
1 - Hai terminato processo.exe
2 - Hai modificato le autorizzazioni sulla chiave del servizio
3 - Hai modificato l'avvio del servizio alla voce Start
4 - Hai riavviato
1. sì
2. si, ma anche dopo averlo fatto non riesco a modificare la chiave
3. no, non me lo fa fare, mi da questo errore

4. sì
gutguy non è collegato   Rispondi citando
Vecchio 03-09-2015, 19.49.32   #27
LoryOne
Gold Member
WT Expert
 
Registrato: 09-01-2002
Loc.: None of your business
Messaggi: 5.505
LoryOne è un gioiello raroLoryOne è un gioiello raroLoryOne è un gioiello raro
Rif: Impossibile fermare servizio, accesso negato

Benedetto ragazzo, se mi posti un'immagine differente della maschera relativa al servizio (soprattutto con path inesistente), la cosa prende una piega diversa, anche perchè tu dici è "tutto grigio" e non leggo cio che invece dovrebbe esserci scritto !
Ti ripeto che quella chiave la puoi persino cancellare quando ridefinisci gli accessi ed i permessi.
Fai una cosa: Esportala, poi cancellala.
Devi riuscirci, altrimenti bisogna passare a verificare che su quella chiave non ci sia un lock di tipo differente e non penso proprio perchè un gestionale non arriva a tanto.
Ad ogni modo, cio che ti interessa è il registro ed i permessi su quella chiave, non sul processo. Windows non deve avviare quel processo
Se la chiave, una volta cancellata o modificata in una o più delle voci, la ritrovi dov'è all'avvio, allora si deve ragionare in modo diverso.

ps: Comunque...che remore ti fai a non specificare il nome del gestionale ?
Questo non l'ho capito fin dall'inizio.
Se nella tua azienda ti è consentito agire come admin e la tua intenzione è davvero quella di liberare risorse perchè quel "servizio" è troppo pesante (dubito), eliminalo come ti è stato suggerito e poi fai presente la cosa ai programmatori che agiscano in modo da limitarle le risorse, invece di sprecarle.
___________________________________

Practice feeds Skill,Skill limits Failure,Failure enhances Security,Security needs Practice
LoryOne non è collegato   Rispondi citando
Vecchio 03-09-2015, 23.21.09   #28
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

Quota:
Inviato da LoryOne Visualizza messaggio
Benedetto ragazzo, se mi posti un'immagine differente della maschera relativa al servizio (soprattutto con path inesistente), la cosa prende una piega diversa, anche perchè tu dici è "tutto grigio" e non leggo cio che invece dovrebbe esserci scritto !
hai ragione, ma quando l'ho postata pensavo fosse chiaro che avevo deliberatamente cancellato quindi ommesso
i campi del path,
quando dicevo che è "tutto grigio" intendevo che non mi è possibile agire sui tasti di ferma, disabilita ecc,
sono stato poco chiaro e ho usato un termine alla buona, ma mi riferivo all'impossibilità di agire
quindi controllare lo stato del servizio, non intendevo riferirmi al fatto che i campi erano vuoti quindi grigi,
erano alimentati ma io li avevo cancellati..

Quota:
Inviato da LoryOne Visualizza messaggio
Ti ripeto che quella chiave la puoi persino cancellare quando ridefinisci gli accessi ed i permessi.
se ti riferisci alla possibilitò di modificare la chiave di registro di quel servizio, non mi è possibile, nel senso che non mi da la possibilità di modificare "Start" da "2" a "4"
ancora,
se provo ad eliminarla del tutto ottengo



Quota:
Inviato da LoryOne Visualizza messaggio
Comunque...che remore ti fai a non specificare il nome del gestionale ?
non lo so neppure io, quello che so è che è meglio evitare per motivi che non posso specificare,
se poi la cosa è un grosso problema per la risoluzione di questo problema, lo capisco e accetterei
un solente vaff..
del resto è anche vero che dovrei poter avere controllo completo sul mio pc indipendentemente dal servizio specifico, se un domani ho lo stesso problema, meglio avere il Know-how per sapere come agire, non è possibile essere limitati, c'è qlcs che non va mi sa

Quota:
Inviato da LoryOne Visualizza messaggio
Se nella tua azienda ti è consentito agire come admin
mi è consentito perché il portatile è mio e non è nessun modo legato all'azienda, nè finanziaramente che tecnicamente
essendo per giunta fuori dal domio dello stesso

Quota:
Inviato da LoryOne Visualizza messaggio
eliminalo
lo eliminerò, penso sia la soluzione più pratica a questo punto, anche se vorrei capire se c'è un modo alternativo
e più elegante, nel senso, perché non ho controllo sui servizi presenti sul mio pc?
Perché essere succube quando dovrei avere libertà a 360 gradi?
evidentemente questi santoni hanno lavorato affinché il servizio non si potesse fermare, ecco
vorrei castrarli come hanno fatto a me, sbloccando ciò che loro deliberatamente hanno voluto bloccare+pensando che tanto
io non potessi fare nulla (ovviamente apparte eliminare il processo.exe...)

voglio dire, possibile che non riesca ad eliminare/modificare la chiave di registro di un servizio?
ci deve essere un modo, non posso pensare che non ci sia, voglio dire se un domani mi ricapita, vorrei avere il know-how per agire...

Quota:
Inviato da LoryOne Visualizza messaggio
fai presente la cosa ai programmatori che agiscano
già fatto, mi hanno mandato a quel paese, per quello voglio avere la soddisfazione...


cmq capisco le tue frustazioni, anzi ti ringrazio per la pazienza e sopratutto per l'interessamento nonché della tua consulenza,
è davvero apprezato, anche perché mi sembra di capire che se qlcn che se ne intende davvero
gutguy non è collegato   Rispondi citando
Vecchio 03-09-2015, 23.37.38   #29
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

EDIT:

se provo ad eliminare la chiave di registro di quel servizio da regedit, ottengo


se invece faccio

Codice:
sc delete pippo
da cmd

il servizio viene eliminato e non è più presente, ho riavviato e non torna +, quindi penso di avere risolto

nonostante ciò ribadisco che la chiave di registro non si riesce ad eliminare...
gutguy non è collegato   Rispondi citando
Vecchio 06-09-2015, 20.16.34   #30
gutguy
Hero Member
 
L'avatar di gutguy
 
Registrato: 27-07-2004
Loc.: Bologna
Messaggi: 574
gutguy promette bene
Rif: Impossibile fermare servizio, accesso negato

niete da fare...
ho eliminato il servizio da cmd ed esso non è infatti più presente in services.msc ma evidentemente la presenza della relativa chiave di registro fa sì che il servizio si ricarica all'avvio del pc...

ho provato anche

Codice:
"subinacl.exe" /subkeyreg HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\pippo /grant=administrators=f /setowner=administrators
e da esito positivo tantè che la chiave "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servi ces\pippo"
si presenta così




ma se tento di eliminare la chiave ottengo



perché
gutguy non è collegato   Rispondi citando
Rispondi


Utenti attualmente attivi che stanno leggendo questa discussione: 1 (0 utenti e 1 ospiti)
 
Strumenti discussione

Regole di scrittura
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is ON
Gli smilies sono ON
[IMG] è ON
Il codice HTML è OFF

Vai al forum

Discussioni simili
Discussione Autore discussione Forum Risposte Ultimo messaggio
[XP sp2] accesso negato ai files .txt .doc .pdf geppetto1 Windows 7/Vista/XP/ 2003 13 02-06-2010 13.57.28
Accesso negato a cartelle Papillon56 Windows 7/Vista/XP/ 2003 3 06-11-2009 22.22.50
non riesco a installare driver: accesso negato cesareco Windows 7/Vista/XP/ 2003 6 27-08-2007 11.31.46
rete locale :accesso negato smayor Internet e Reti locali 4 09-12-2006 22.43.47
revoca dello Status di Obiettori di Coscienza top gun Chiacchiere in libertà 101 12-09-2005 19.10.47

Orario GMT +2. Ora sono le: 07.32.09.


E' vietata la riproduzione, anche solo in parte, di contenuti e grafica.
Copyright © 1999-2017 Edizioni Master S.p.A. p.iva: 02105820787 • Tutti i diritti sono riservati
L'editore NON si assume nessuna responsabilità dei contenuti pubblicati sul forum in quanto redatti direttamente dagli utenti.
Questi ultimi sono responsabili dei contenuti da loro riportati nelle discussioni del forum
Powered by vBulletin - 2010 Copyright © Jelsoft Enterprises Limited.