Visar inlägg med etikett security. Visa alla inlägg
Visar inlägg med etikett security. Visa alla inlägg

09 juli, 2007

Alternativ till cacls

Hej! I en tidigare artikel skrev jag om behörigheter i Windows NT familjen (speciellt Windows XP Home edition) och ett litet program vid namn cacls.exe. I denna artikeln ska jag skriva om ett alternativ till just programmet cacls.exe.

Just precis när jag idag skulle skapa ett program med PHP-Gtk2 som ett alternativ till cacls.exe hittade jag ett tillägg som Microsoft hade gjort till sitt NT 4 (tror det var det). Tillägget heter Security Configuration Manager och gör att man får en extra flik Säkerhet när man går in på Egenskaper för en fil eller mapp. Det fungerar bara på NTFS filsystemet och alltså inte FAT som fortfarande är ganska vanligt. Kontrollera ert filsystem genom att gå till Den här datorn, högerklicka sedan på en hårddisk/partition (c: är vanligast) och välj Egenskaper. Vid texten Filsystem står det vad ni har.

Här kan ni ladda ner verktyget / tillägget (högerklicka och välj Öppna i ny flik eller Öppna i nytt fönster så kan ni hänga med i artikeln hur man gör.)

Gör följande för att lägga till fliken Säkerhet i Windows XP Home:
  1. Läs helst först readme-filen (readme.txt) som ni hittar om man följer länken.
  2. Skapa en Windows återställningspunkt innan ni fortsätter för att försäkra er att det går att fixa om något går fel. Öppna Hjälp- och Supportcenter i Windows och sök efter Systemåterställning eller klicka på länken Använd Systemåterställning för att ångra ändringar som gjorts på datorn.
  3. När det är klart kan ni ladda ner filen SCESP4I.EXE som ni finner under readme-filen på sidan.
  4. När nerladdningen är klar dubbelklickar ni på filen och packar upp innehållet i en temporär mapp (exempelvis C:\sce_temp).
  5. Gå till mappen där ni packade upp filerna och högerklicka på filen Setup.inf (setup information).
  6. Klicka på Installera
  7. Det är viktigt att ni gör punkt 6!
  8. När installationen är klar så kan ni starta om datorn.
  9. Logga in på datorn igen och gå till den hårddisk/partition som har filsystemet NTFS.
  10. Högerklicka på en fil eller mapp
  11. Välj Egenskaper
  12. Nu ska ni se att en ny flik - Säkerhet har kommit fram.
  13. Nu är det klart!
Exempel på hur det kan se ut



Jag har testat det på min Windows XP Home edition installation och det fungerar, men jag kan inte garantera att det fungerar för er. Gör det inte det kan ni återställa datorn till en tidigare tidpunkt med Systemåterställaren.


Mycket viktig information
När man ändrar behörighet på en mapp/fil/hårddisk kan man även låsa ute administratören från den/dem. Behörigheten Neka går alltid före behörigheten Tillåta, oavsett den grupp ni är medlem i. Kom ihåg att administratörer är med i gruppen Användare som standard. När ni sätter behörigheter så kryssa bort Tillåt (eng. Allow) hellre än att kryssa i Neka (eng. Deny)


Källor
www.google.se
www.dougknox.com/xp/tips/xp_home_sectab.htm

Extra
Här finns readme-filen och tillägget packat i RAR format för nerladdning

26 maj, 2007

PHP Security Scanner

Introduktion
"Check your PHP scripts for vulnerabilities with Acunetix WVS" - Så lyder citatet för ett avancerat säkerhetsverktyg som används för att avläsa hemsidor efter säkerhetsluckor. Här kommer lite information.

Acunetix är ett företag som har målet att skapa ett verktyg för avläsning av alla typer av hemsidor och sedan ta reda på om det finns några säkerhetsluckor närvarande. De har verkligen lyckats - "Acunetix Web Vulnerability Scanner". Skaparna är väl utbildade och har väldigt höga erfarenheter som säkerhetsexperter.

Verktyget testar alla möjliga attacker mot en vald sajt och listar sedan hot, lösningar, varningar och detaljerad information om varje attack. Det testar bland annat om vald sajt är skyddad mot "SQL Injection", "Cross Site Scripting (XSS)", "CRLF Injection", "Javascript and AJAX" med mera.

Det är ett utmärkt verktyg för er som är webbutvecklare/webbprogrammerare inom PHP, ASP eller liknande för att enklare ta reda på vad ni har glömt skydda, eller vad ni måste skydda som ni inte redan visste. Efter varje test värderas säkerhetsrisken i tre olika kategorier:
  • Låg (low)
  • Medium (medium)
  • Hög (high)
Visste ni att ungefär 70% av alla hemsidor i nuläget (20070526) saknar skydd mot någon typ av säkerhetslucka som hackers kan utnyttja för att göra intrång i systemet? Det kan leda till stulna kreditkorts nummer, stulen personlig information, användarnamn, lösenord och mycket mer. Om ni har tur blir ni informerade om säkerhetsrisken (om ni nu har nån!) på er hemsida av en "snäll" hacker.

Notis:
  • Hacker = En person som utnyttjar säkerhetsluckor för att utforska IT system.
  • Cracker = En person som förstör och saboterar IT system efter att ha utnyttjat en eller flera säkerhetsluckor.

Att tänka på

Det spelar ingen roll hur många brandväggar och antispywareskydd ni har i systemet för att skydda er webbserver eller databas. Det räcker med en svaghet i en av era hemsidor som kör serverbaserade skript för att en illasinnad person ska kunna ta sig in.


Tips från coachen (mig själv)
  • Kontrollera och verifiera alltid indata. Det spelar ingen roll om det är indata från en databas, fil, uppladdning, körbara filer, en kaka (cookie), eller annan hemsida. Kontrollera alltid indata för den kan ha blivit manipulerad.
  • Spara alltid lösenord som en kontrollsumma, typ SHA1, MD5. Om någon skulle råka få tillgång till platsen där de lagras (exv. databas) så kan de inte använda lösenordet för att logga in. Det är också nästan omöjligt att knäcka.
  • Förlita er aldrig på kontroller för indata på klientsidan (oftast javascript i webbläsaren) eftersom det enkelt kan raderas och modifieras.

Lite om mig
Jag är en programmerare och nätverkstekniker som är väldigt intresserad om allt som har med IT-säkerhet att göra, därav denna artikeln. Kommer kanske börja på högskola till hösten och läsa Cisco och fortsatt programmering.


Källor
www.acunetix.com

Välkomna till bloggen

Välkomna ska ni vara kära besökare. Jag skriver om IT för att det är kul och för att jag vill dela med mig av information och kunskap. Jag försöker hålla bloggen så kategoriserad som möjligt för att ni enklare ska hitta intressanta länkar och artiklar.