Anton
и?
Anton
Anton
первое с сайта, второе из хп
Anton
откаментил ему
Anton
и запрос я бы переписал на
select SMS_R_SYSTEM.ResourceID,SMS_R_SYSTEM.ResourceType,SMS_R_SYSTEM.Name,SMS_R_SYSTEM.SMSUniqueIdentifier,SMS_R_SYSTEM.ResourceDomainORWorkgroup,SMS_R_SYSTEM.Client from SMS_R_System inner join SMS_G_System_COMPUTER_SYSTEM on SMS_G_System_COMPUTER_SYSTEM.ResourceId = SMS_R_System.ResourceId where SMS_G_System_COMPUTER_SYSTEM.Model in ( 'HP EliteBook 820 G3', 'HP EliteBook 828 G3', 'HP EliteBook 840 G3', 'HP EliteBook 848 G3', 'HP EliteBook 850 G3', 'HP ProBook 640 G2', 'HP ProBook 650 G2', 'HP ProBook 645 G2', 'HP ProBook 655 G2', 'HP ProBook 450 G3', 'HP ProBook 430 G3', 'HP ProBook 440 G3', 'HP ProBook 446 G3', 'HP ProBook 470 G3', 'HP ProBook 455 G3', 'HP EliteBook 725 G3', 'HP EliteBook 745 G3', 'HP EliteBook 755 G3', 'HP EliteBook 1030 G1', 'HP ZBook 15u G3', 'HP EliteBook Folio 1040 G3', 'HP ZBook 17 G3', 'HP ZBook 15 G3', 'HP ZBook Studio G3', 'HP EliteBook Folio G1' )
Anton
во, 277 клиентов в коллекции
🐈⬛13
На сервере 2016 запускается каждый день инвентаризация (агент последней версии) и обращается к нескольким классам один из них Class "Win32_TSLicenseKeyPack" does not exist. и в итоге останавливается служба WMI ошибка на всех 2016-х, где установлен новый агент SCCM/ Не сталкивались?
Sergey
Anton
Anton
пока один отчитался уже
Anton
C:\users\public\MicTray.log но вот такого нет на клиенте
Anton
а, не, есть
Sergey
срикпт на коленке чтобы подогнать
Anton
а )
Anton
;))))
Anton
ща
Sergey
а блин модуль там дополнительный
Anton
C:\Users\s-korotkov\OneDrive\PowerShell\Scripts\SCCM\Clear-CCMClient\TestConnectionAsync.psm1"
Sergey
Sergey
а, не, есть
Реально там все подряд и коды нажатых символов?
Sergey
там вроде еще в програм файлз он может быть, лог этот
Sergey
да, файлики тоже есть, пустые
Anton
У меня пустые
Sergey
аналогично
но как я понял данные все равно собираются и можно достать дебугером (без повышения привелегий)
Sergey
у тя версия MicTray 1.0.0.31 вероятно
Anton
проверил разные тачки, везде пусто
Sergey
ща поглядим как последняя себя ведет
Sergey
а нет... бля
Sergey
не та модель
Sergey
народ домой посваливал
Sergey
свалю и я
Sergey
всем хороших выходных
Sergey
да там пилить нечего
можно политиками запретить запуск 86/64 версий
и GPP для удаления *.log
Sergey
меня больше беспокоит как все обновлять потом
находить эти дрова в сторе....
Anton
запустить сбор по версии файла и апдейтить
Sergey
там еще неизвесно какие версии
Sergey
лан война план покажет
Anton
http://www.bbc.com/news/technology-39901382?ocid=socialflow_twitter
Sergey
Ага, уже инженеры мне пишут про WNCRY
многие знакомые к ним обращаются
Местный офис Мегафон вроде полёг от него
Kamil
В Мегафоне все компьютеры и серверы на Windows выключили
Kamil
хз
Sergey
как распространяется?
Kamil
типа так
https://xakep.ru/2017/05/10/msmpeng-rce/
Anton
Но это же не то
Anton
Тут уязвимость 3х месячной давности
Anton
Патч в марте ещё был
Kamil
8 мая 17 я хз
Kamil
Kamil
9 мая
Anton
Да не то это
Anton
Это в движке эндпоинта
Sergey
а в марте у нас что было?
Sergey
чета не припомню
Sergey
с офисом было с вордом
Vasya
Sergey
вирусня, вымогатель
Sergey
ща ТС-ки обновлю на всякий случай
Vasya
хмммммммммм
Vasya
ну это я понял
Vasya
у мну со всуса приезжают апдейты на scep...
Sergey
ну тут простая рекмендация - проверить / подогнать из консоли
Sergey
я думаю это не про антивирус все таки
Vasya
0day редко бывают, конечно...
Sergey
неужто так быстро разобрали пач
Sergey
если про мартовское обновление МС то скорее всего про офис, больше не понмю пачей в марте
Anton
про смб
Anton
нормально там прорвало )
Anton
https://mobile.nytimes.com/2017/05/12/world/europe/uk-national-health-service-cyberattack.html?_r=0
Anton
я пока не могу найти технических описаний каких-либо, везде только и орут "вирусы", "хакиры", "опасность" и т.д.
Sergey
угу
Anton
🔓 Тут по всему миру расползается серьезная атака на Windows - вымогатель шифрует файлы и требует много биткойнов. Под удар попали британская система здравоохранения (больницы фактически закрываются), операторы сотовой связи - испанская Telefonica и российский Megafon, где выключили все ПК и серверы на Windows.
Вектор атаки пока неясен (слишком свежо), но некоторые источники указывают на уязвимости SMB, которые Microsoft закрыла в марте (о чем я писал) и еще на этой неделе в мае, а также на самую свежую крупную уязвимость с удаленным выполнением кода. Ее обнаружили в антивирусном движке Microsoft, причем для эксплуатации явный запуск исполняемого кода не требуется - антивирус сам "проверит" файлы и попадет под раздачу.
Уязвимость раскопали пять дней назад исследователи Google, и уже на следующий день Microsoft обновила движок и выпустила предупреждение https://technet.microsoft.com/library/security/4022344.aspx
Как обычно, в таких случаях с намного меньшей вероятностью страдают те домашние пользователи, у которых включено автоматическое обновление ОС. Например, в этом случае новый антивирусный движок уже пришел. Проверить версию движка можно в #Powershell:
(Get-MpComputerStatus).AMEngineVersion
Если 1.1.13704.0 или выше, у вас все ок (см. картинку над постом). Сторонние антивирусы не затронуты, но нельзя исключить, что встроенный включится по той или иной причине.
Любителям отключать Windows Update вообще или ставить патчи вручную через месяц-другой - привет!
Sergey
про смб
че там за уязвимость была?
GDI 🙏
блеа
GDI 🙏
недавно хп купили 4 штуки
GDI 🙏
как так
Anton
а вот бибиси пишет, что уязвимость используется, которая была закрыта в мартовском апдейте
Anton
но хз, у нас безопасники вчера еще тикеты открыли и мы все проверели, если это из-за движка антималвари, то ок