
Anton
12.05.2017
12:10:07

Sergey
12.05.2017
12:17:49
приличный список такой
https://www.modzero.ch/advisories/MZ-17-01-Conexant-Keylogger.txt

aster
12.05.2017
13:06:15
а есть кто, кто с ACS tr-069 работал?

Google

Sergey
12.05.2017
13:13:49
@masyan толи нет у меня уязвимой версии дров толи я что-то не так сделал
глянешь?

Anton
12.05.2017
13:15:11
ага, ща
ну и запрос там у него
а, чот он не то собрал, какие g2
там другие же

Sergey
12.05.2017
13:25:41
g2 там тоже вроде были

Anton
12.05.2017
13:26:09
https://www.modzero.ch/advisories/MZ-17-01-Conexant-Keylogger.txt
у него в запросе не те модели

Sergey
12.05.2017
13:28:44
по ссылке правильные?
а в selecte не правильные?

Anton
12.05.2017
13:28:51
ага
по ссылке кб от hp

Sergey
12.05.2017
13:29:34
я отсюда брал
http://www.windowssecurity.tips/hp-audio-driver-exposes-real-time-keystrokes-via-local-api/
в конце
там совпадает

Google


Anton
12.05.2017
13:29:40
ftp://whp-aus1.cold.extweb.hp.com/pub/softpaq/sp79001-79500/sp79420.html
и?
первое с сайта, второе из хп
откаментил ему
и запрос я бы переписал на
select SMS_R_SYSTEM.ResourceID,SMS_R_SYSTEM.ResourceType,SMS_R_SYSTEM.Name,SMS_R_SYSTEM.SMSUniqueIdentifier,SMS_R_SYSTEM.ResourceDomainORWorkgroup,SMS_R_SYSTEM.Client from SMS_R_System inner join SMS_G_System_COMPUTER_SYSTEM on SMS_G_System_COMPUTER_SYSTEM.ResourceId = SMS_R_System.ResourceId where SMS_G_System_COMPUTER_SYSTEM.Model in ( 'HP EliteBook 820 G3', 'HP EliteBook 828 G3', 'HP EliteBook 840 G3', 'HP EliteBook 848 G3', 'HP EliteBook 850 G3', 'HP ProBook 640 G2', 'HP ProBook 650 G2', 'HP ProBook 645 G2', 'HP ProBook 655 G2', 'HP ProBook 450 G3', 'HP ProBook 430 G3', 'HP ProBook 440 G3', 'HP ProBook 446 G3', 'HP ProBook 470 G3', 'HP ProBook 455 G3', 'HP EliteBook 725 G3', 'HP EliteBook 745 G3', 'HP EliteBook 755 G3', 'HP EliteBook 1030 G1', 'HP ZBook 15u G3', 'HP EliteBook Folio 1040 G3', 'HP ZBook 17 G3', 'HP ZBook 15 G3', 'HP ZBook Studio G3', 'HP EliteBook Folio G1' )
во, 277 клиентов в коллекции


13
12.05.2017
13:39:23
На сервере 2016 запускается каждый день инвентаризация (агент последней версии) и обращается к нескольким классам один из них Class "Win32_TSLicenseKeyPack" does not exist. и в итоге останавливается служба WMI ошибка на всех 2016-х, где установлен новый агент SCCM/ Не сталкивались?

Sergey
12.05.2017
13:41:04

System Center Bot
12.05.2017
13:45:17
Ko Mar (@Olann_MK), добро пожаловать.
Просьба соблюдать простые правила и уважать участников группы. Не забудь отключить нотификации в свойствах этого телеграм чата, чтобы не просыпаться от группового траблшутинга в 5 утра.
Группа Facebook - https://www.facebook.com/groups/sccm.russia/
IT Talks для общих тем - https://t.me/ittalks
SCCM - https://t.me/configmgr
SCOM - https://t.me/OpsMgr
IT Flood для флуда - https://t.me/ITflood
Новостной канал Microsoft News - https://t.me/MicrosoftRus
Подписываемся.

Anton
12.05.2017
13:59:51
пока один отчитался уже
C:\users\public\MicTray.log но вот такого нет на клиенте
а, не, есть


Sergey
12.05.2017
14:02:19
срикпт на коленке чтобы подогнать
Import-Module "C:\Users\s-korotkov\OneDrive\PowerShell\Scripts\SCCM\Clear-CCMClient\TestConnectionAsync.psm1"
Import-Module $env:SMS_ADMIN_UI_PATH.Replace("\bin\i386","\bin\configurationmanager.psd1") -ErrorAction SilentlyContinue
$SiteCode = Get-PSDrive -PSProvider CMSITE
Set-Location "$($SiteCode.Name):\"
$EvaluteAllDCM = { param($RemotePc)
Write-Output "`t$($RemotePc):"
if (Test-Connection $RemotePc -Quiet -ErrorAction 0)
{
# Get a list of baseline objects assigned to the remote computer
$Baselines = Get-WmiObject -ComputerName $RemotePc -Namespace root/ccm/dcm -Class SMS_DesiredConfiguration
# For each (%) baseline object, call SMS_DesiredConfiguration.TriggerEvaluation, passing in the Name and Version as params
$Baselines | % { ([wmiclass]"\\$RemotePc\root\ccm\dcm:SMS_DesiredConfiguration").TriggerEvaluation($_.Name, $_.Version) }
} else
{
Write-Output "`tNo echo`n"
}
}
$AllComps = Get-CMDevice -CollectionName 'HP Risk Devices' | select -ExpandProperty name | sort
"All Count = " + $AllComps.Count
$OnLine = $AllComps | Test-ConnectionAsync -MaxConcurrent 50 -Quiet | where{ $_.Success } | select -ExpandProperty ComputerName
"Online Count = " + $OnLine.Count
$OnLine | foreach {
$_
Start-Job $EvaluteAllDCM -ArgumentList $_
}
Get-Job | wait-job | receive-job
Get-Job | Remove-Job -Force


Anton
12.05.2017
14:02:56
а )
;))))
ща

Google

Sergey
12.05.2017
14:03:28
а блин модуль там дополнительный

Anton
12.05.2017
14:04:09
C:\Users\s-korotkov\OneDrive\PowerShell\Scripts\SCCM\Clear-CCMClient\TestConnectionAsync.psm1"

Sergey
12.05.2017
14:26:32
а, не, есть
Реально там все подряд и коды нажатых символов?
там вроде еще в програм файлз он может быть, лог этот
да, файлики тоже есть, пустые

Anton
12.05.2017
15:53:05
У меня пустые

Sergey
12.05.2017
16:00:21
аналогично
но как я понял данные все равно собираются и можно достать дебугером (без повышения привелегий)
у тя версия MicTray 1.0.0.31 вероятно

Anton
12.05.2017
16:01:55
проверил разные тачки, везде пусто

Sergey
12.05.2017
16:03:29
ща поглядим как последняя себя ведет
а нет... бля
не та модель

Sergey
12.05.2017
16:05:17
народ домой посваливал
свалю и я
всем хороших выходных
да там пилить нечего
можно политиками запретить запуск 86/64 версий
и GPP для удаления *.log
меня больше беспокоит как все обновлять потом
находить эти дрова в сторе....

Anton
12.05.2017
16:08:24
запустить сбор по версии файла и апдейтить

Sergey
12.05.2017
16:08:42
там еще неизвесно какие версии
лан война план покажет

Google

System Center Bot
12.05.2017
17:19:36
Petros Yiallouris (@petrosfxwizards), добро пожаловать.
Просьба соблюдать простые правила и уважать участников группы. Не забудь отключить нотификации в свойствах этого телеграм чата, чтобы не просыпаться от группового траблшутинга в 5 утра.
Группа Facebook - https://www.facebook.com/groups/sccm.russia/
IT Talks для общих тем - https://t.me/ittalks
SCCM - https://t.me/configmgr
SCOM - https://t.me/OpsMgr
IT Flood для флуда - https://t.me/ITflood
Новостной канал Microsoft News - https://t.me/MicrosoftRus
Подписываемся.

Anton
12.05.2017
17:38:14
http://www.bbc.com/news/technology-39901382?ocid=socialflow_twitter

Sergey
12.05.2017
17:40:17
Ага, уже инженеры мне пишут про WNCRY
многие знакомые к ним обращаются
Местный офис Мегафон вроде полёг от него

Kamil
12.05.2017
17:40:47
В Мегафоне все компьютеры и серверы на Windows выключили

Admin
ERROR: S client not available

Kamil
12.05.2017
17:40:51
хз

Sergey
12.05.2017
17:44:43
как распространяется?

Kamil
12.05.2017
17:45:04
типа так
https://xakep.ru/2017/05/10/msmpeng-rce/

Anton
12.05.2017
17:45:41
Но это же не то
Тут уязвимость 3х месячной давности
Патч в марте ещё был

Kamil
12.05.2017
17:47:27
8 мая 17 я хз
9 мая

Anton
12.05.2017
17:50:02
Да не то это
Это в движке эндпоинта

Sergey
12.05.2017
17:52:25
а в марте у нас что было?
чета не припомню
с офисом было с вордом

Google

Vasya
12.05.2017
18:03:46

Sergey
12.05.2017
18:04:21
вирусня, вымогатель
ща ТС-ки обновлю на всякий случай

Vasya
12.05.2017
18:06:44
хмммммммммм
ну это я понял
у мну со всуса приезжают апдейты на scep...

Sergey
12.05.2017
18:08:09
ну тут простая рекмендация - проверить / подогнать из консоли
я думаю это не про антивирус все таки

Vasya
12.05.2017
18:08:39
0day редко бывают, конечно...

Sergey
12.05.2017
18:08:42
неужто так быстро разобрали пач
если про мартовское обновление МС то скорее всего про офис, больше не понмю пачей в марте

Anton
12.05.2017
18:19:27
про смб

Anton
12.05.2017
18:20:27
нормально там прорвало )
https://mobile.nytimes.com/2017/05/12/world/europe/uk-national-health-service-cyberattack.html?_r=0
я пока не могу найти технических описаний каких-либо, везде только и орут "вирусы", "хакиры", "опасность" и т.д.

Sergey
12.05.2017
18:21:35
угу