發表文章

原來...我又忽略了MSN的一個小問題...80048820

今早,全公司剩我一個人登入不了MSN... 納悶,因為網路沒問題,防火牆也沒問題,電腦沒問題沒毒沒spyware....就是登入不了MSN。 百思不得其解.....上網找找方法...原來....我又忽略了又關鍵又納悶的一個因素... 系統日期錯誤,會導致MSN不能登入.. 檢查結果真的是錯了...調好後就順利登入了。 但值得深思是...為甚麼日期會變更了呢?  如果你有這種問題,請回憶一下你自己有沒有調整過系統時間,如果沒有的話就要小心病毒,間諜軟體等等問題了..

新型高散播電郵木馬 Win32/Kryptik

以電郵型式散佈 中毒者會發送一封如下的Email A new setting file for user@domain.com has just been released. 其中 user@domain.com 將會是你的電郵地址或與你同domain的電郵地址。 署名將會是 xxx Team 如 [Your Domain ] Team, Microsoft Team, Facebook Team 諸如此類 郵件中還夾帶一個.zip檔案,打開檔案後中標。 如你收到疑似檔案,請儘快刪除吧。不過截至2月23號為止,Eset已會攔截相關電郵。

Powerpoint 2007 不能打中文

近日遇到一個很奇怪的小問題。同事的Powerpoint 2007 不能輸入中文。其他Office產品正常沒有類似這種問題。 老實說,一時三刻都摸不著頭緒。 那位同事只用倉頡和Taiwan 的 US Keyboard,靈機一閃,看看如果用別的輸入法會不會有機會打的出中文。 安裝了PRC的拼音輸入法,然後試用拼音打中文,神奇地中文字出來了。 更神奇的是,把輸入法切換回倉頡,中文也打的出來了。 但把PRC 解除安裝後又變回原狀,所以解決方法只好把PRC安裝上去但不使用。 這種間接的解決問題方法我不常用,所以也不了解到底問題出在哪...

Window Update 所需端口

window update 所需要端口 80 443 Application是 iexpore.exe 和 svchost.exe 所以在防火牆設計定,要對以上兩個執行檔解除對80和443的封鎖..

Splunk 使用LightForwarder管理

以下文章是憑記憶寫出來的,所以只描述重點。 首先說下Forwarder的概念。Forwarder是Splunk的一項功能,而非Service。所以它是包含在Splunk服務裡面。它的功能簡單來說就是將一個Splunk客戶端已Index好的資料,Forward到作為Center的Splunk Server裡,目的是為了單介面管理。而Forwarder又可以分為Forwarder和Light Forwarder。Forwarder是將資料Copy一份丟去Center,自己保留一份在客戶本機中,讓管理員可以使用Web介面登入客戶機的Splunk介面作管理;而Light Forwarder是直接將Index好的資料直接丟一份去Center,客戶本機不留Copy。Window機的Light Forwarder保留了本機的Web介面,要手動關閉掉,而*nix機的Light Forwarder則把Web介面也自動關閉掉。 部署服務器端與客戶端的Splunk: 部署接收端: 在接收端,即Center,要指定連接埠,好讓客戶機可以經由訪問此埠以傳送資料。 Splunk>管理>資料傳收>資料接收->接收埠設定 按照喜好設一個不常用的埠吧。如12333,記得如有防火牆則要開啟此埠準備讓Client訪問。 重啟Splunk服務。 部署發送端: 1. 在發送端,即Client,正常安裝一個Splunk,並修改admin密碼 2. Splunk>管理>資料傳收>資料傳送->接收主機設定 裡面加入Center的IP和埠口,格式如 192.168.2.100:12333,此舉將會將Client變成Forwarder,並開始將資料推去Center。 3. 點擊 啟用簡易資訊傳收功能。 會有警告視窗,告訴你當你啟用後,Web介面將會失效。往後如要設定或取消Splunk的一些功能,則需要使用CLI,即Command Line去操作。 4. 重啟Splunk服務。 就這麼簡單幾步就部署好Light Forwarder。 後註: 如果你想使用Light Forwarder,你可能會希望Client機不會開啟Splunk的Web介面,免得有後續的麻煩,或避免入侵攻擊之類(不竟沒必要的Port最好就不要開,這是金律吧)。做完Light Forwarder後,如wi...

安裝Splunk並擷取遠端WMI簡易教學

閱讀完本文後,你將會知道如何安裝設定 Splunk ,並擷取遠端 Server 的伺服器的 WMI 資料,如 CPUTime, Memory, LocalNetwork 等等。 前言: 假設內網裡有 Server A ,用作 Splunk Center , Window2k3Server , IP 192.168.2.100 。 Server B 用作 Client , Window2k3Server , IP 192.168.2.101. 1. 下載並安裝 Splunk 於 A Server 上: a. 安裝成 Local System User b. 安裝完成後檢查 8000 與 8089 是否處於 Listen 狀態 c. 在瀏覽器上輸入 http://192.168.2.100:8000 是否能顯示 Splunk 的登入介面。 d. 輸入用戶名 :Admin ,密碼 : changeme e. 在應用 ->Search 中,搜尋一下本機的 Log 檢查看看是否已經能找到 Log 並 Index 成資料庫。如關鍵字: LogName=Application f. 修改 Splunk 的 Admin 密碼。在 Search-> 管理 -> 使用者 2. 設定擷取遠端 Server B 的 WMI 資料 a. 在 Server A 上新增 User ,本例使用 SplunkAdmin ,並配置 Administrators 權限。設置此使用者的密碼。 b. 在 Server B 上新增 User ,要與點 a 一樣的 User 名字與一樣的密碼,本例使用 SplunkAdmin ,並配置 Performance Log Users 與 Performance Monitor Users 權限。 c. 設置 Server B 的 WMI 使用權: Computer Management->Services and Applications->WMI Control->Properties->Security ,點擊 Ro...

winmgmt 與 限制指定Port口的解決方案

標題沒下的很好。 最近接觸了一套跑WMI的軟件,幫忙管理subnet內的Server的健康情況。 這套軟件是跑WMI的,所以需要WMI Service。但當我做完所有要求的設定並成功地開始監控Client Server時,安全憂慮就開始產生了。 要一台Server A去監管另一台Server B,需要用到網路和端口,可是我一開始留意到的是,當Server A 連線到 Server B後,Server B 卻產生一個動態端口去讓Server A連接,這大大挑戰了防火牆設定的難度。 以下文章記錄了小弟研究解決方案的心路歷程(笑),難度可能是大學階段吧。 整個軟件(似乎太多數軟件)是這樣跑的。 1. A訪問B的135Port(RPC),嘗試與B連線。 2. A與B建立連線後,B的RPC找尋一個可用的端口,呼叫winmgmt聆聽,並將端口資訊傳回給A。(編按:注意! 將端口資訊傳回給A是RPC的工作,並不是winmgmt的工作,因為到現在為止A的Client只有和B的135Port連線,而端口資訊是經由這條連線回傳的,這是由擷取的封包中得到的答案) 3. A收到B的winmgmt聆聽端口後,嘗試對此端口建立連線,一旦成功則從此連線中擷取B的wmi資料。 就是以上這麼簡單的流程,但中間一旦隔一層防火牆,即時出現問題。A->B開B的135Port是肯定的了,問題是步驟2的端口,到底要開甚麼呢? 這將視乎RPC在當時找到哪一個可用的端口給winmgmt用,而預設情況下,RPC會開1025-5000中的其中一個Port,大概會從1025開始一個一個嘗試吧,如果防火牆中把1025-5000開起來,在網絡安全的角度裡似乎不太合理。 既然是RPC找的端口,當然方向是只好從RPC著手。在上述的理據中,很容易讓人聯想到,假如能限制RPC開放端口的範圍,問題就好解決了。當我知道這事實之後,前途一片光明,因為要設定RPC的方法太好找了。 解決:如果你不想手動地搞到註冊表,你需要一件工具去輔助你。 http://www.microsoft.com/Downloads/details.aspx?FamilyID=9d467a69-57ff-4ae7-96ee-b18c4790cffd&displaylang=en 上述網址有個rktool.exe,是給Window Server 200...