
Anton
20.09.2017
09:54:25
А через что уже , это не важно

4Sage
20.09.2017
09:54:41
Понятно
Чет народу дохрена будет смотрю :)

anton
20.09.2017
10:00:56

Google

4Sage
20.09.2017
10:01:30
Ага тут, где ты :)

Red
20.09.2017
10:08:13
@skorotkov ай карамба!!! спасибо тебе ЧЕЛОВЕЧИЩЕ!!!! встал таки агент на сервак!
спасибо тебе ещё раз!

Sergey
20.09.2017
10:13:53

Red
20.09.2017
10:14:17
ну как же! указал направление! да и ваще помогал!!!
спасибо!

Sergey
20.09.2017
10:14:42
велкам :)

Quantum Yupiter
20.09.2017
10:30:40

Anton
20.09.2017
10:41:01
и после инжектов апдейтов все хорошо, какая-то магия с образом была ;(
https://support.microsoft.com/en-us/help/4041003/1702-clients-do-not-get-software-updates-from-configuration-manager-ca

Quantum Yupiter
20.09.2017
10:45:37

Евгений
20.09.2017
10:47:37

Quantum Yupiter
20.09.2017
10:54:25

Google

Quantum Yupiter
20.09.2017
11:44:10

Sergey
20.09.2017
11:46:23

Quantum Yupiter
20.09.2017
11:53:57
Прокмон бы показал, что служба останавливается, когда sinv (процесс wmiprvse.exe) доходит до файла psexec.exe. На этом его ловит антивирус, админы которого внесли psexec в список запретных после Пети, убивает процесс и тормозит службу.
Поскольку sinv всегда требуется примерно одно время, чтобы добраться до проблемного файла, то мы видимо поразительную регулярность в inventoryagent.log

Anton
20.09.2017
11:54:37
Хоспаде
кто бы мог подумать ) понятно, что они разобрались быстрее, так как знают, что они там крутили хотя бы

Sergey
20.09.2017
11:55:13
я там про антивирус спрашивал

Quantum Yupiter
20.09.2017
11:55:16
Ну и поскольку процесс убивается, то и отчёта нет )

Sergey
20.09.2017
11:56:09
ну ок
к стати пока ловил что происходит при установки Metor приложений
прокмоном понял что не так
сисинтерналс рулит

Anton
20.09.2017
11:56:38
ну такое делать запрет на psexec, когда не проще ли в клиентских подсетях на сетевом уровне все сделать

Sergey
20.09.2017
11:57:00
лан, хороший кейс
но по мен так они бы а в вирусной активности все бы это быстро увидеил и связали все в одно

Anton
20.09.2017
11:58:23
ну ты это, подкидывай, интересно жи

Sergey
20.09.2017
11:58:25
да и что за политика такая что процесс грохается а файл нет

Quantum Yupiter
20.09.2017
11:58:33
А они не общаются

Sergey
20.09.2017
11:58:38

Quantum Yupiter
20.09.2017
11:58:45
Ну и да, админы антивируса не умны

Anton
20.09.2017
11:59:11
ну вот я бы точно не стал таким заниматься

Sergey
20.09.2017
11:59:24
) ну почему бы и нет

Google

Sergey
20.09.2017
11:59:38
надо точно регить скрипткидесов
psexec / mimikatz
вот прямо с сайта хакер ру :)))
и пиздить потом прилюдно

Valeriy
20.09.2017
12:03:19

Quantum Yupiter
20.09.2017
12:03:44
Да, в больших конторах это не кейс (
Ну и доступа к машине обычно нет, эти логи были доставлены с машины спецпакетом

Sergey
20.09.2017
12:05:47
еще заметил особенность
люди занимающиеся саппортом внешних заказчиком, так быстро ориентируются
Я фигею просто
Мне чтобы сообразить надо сесть, открыть консоль......
только тогда мысли начинают появлятся
и дело даже не в опыте / знаниях, хотя это конечно же ..,
А вот именно в образе мышления, чтоли

Quantum Yupiter
20.09.2017
12:08:42
Ну тут годы опыта ещё.
Кроме того, я привык пользоваться штатными тулзами типа wbemtest, потому что у заказчика может не быть WMI explorer или ещё чего

anton
20.09.2017
12:09:00

Sergey
20.09.2017
12:23:10
ну с опытом и аналогичными кейсами - понятно
Мне кажется это помогает в .. экак это у циски называется - shoot from the hip

Quantum Yupiter
20.09.2017
12:29:27
Справедливости ради кейсов, аналогичных кейсу с psexec, практически не бывает. Вообще 3rd party - источник бесконечного удовольствия

Sergey
20.09.2017
12:30:42
гыгы

Quantum Yupiter
20.09.2017
12:30:47
Был какой-то фашистский отечественный софт по подсматриванию и записи происходящего на экранах юзеров. Он перехватывал криво библиотеки RDP, в результате агент ConfigMgr не устанавливался с какой-то левейшей ошибкой.
Основной признак: если вы копипастите ваше сообщение об ошибке в интернет/внутреннюю БД и не находите вообще ничего - это что-то очень интересное в вашем окружении

Sergey
20.09.2017
12:30:48
пош тоже закрывают?
я же могу invoke-command сделать
имперсонироваться на той стороне
и вжуууууууууууууууух

Quantum Yupiter
20.09.2017
12:33:58
Петей не развелось пока таких умных

Google

Sergey
20.09.2017
12:35:39
как бы сказать
все есть
просто разработка нормального руткита, а не вот этого шифровымогающего гомна стоит денег хороших
и можно написать так, что антивири будут плача дрочить в уголочке
от собственной бесполезности

Aleksandr
20.09.2017
12:37:10
А то еще и помогут распространить

Admin
ERROR: S client not available

4Sage
20.09.2017
12:37:43
А как вы думаете касперский продает свой продукт :)

Sergey
20.09.2017
12:38:01
но выхлоп сложно получить. там уходит не менее года-полтора чтобы окупиться и выйти в плюс

Quantum Yupiter
20.09.2017
12:45:47
Да нет смысла громоздить, если ты не АНБ или русский хакер, когда пошифровать с выкупом достаточно такого простого вируснячка
Зато какой повод был поставить апдейты для кучи контор!
Мы напродавали услуг по Security пачку, ну и по установке обновлений

Sergey
20.09.2017
12:48:44


System Center Bot
20.09.2017
13:00:07
Хотите размять мозги? Помогите коллегам найти выход из сложной ситуации.
Вопросы без ответов с social.technet.microsoft.com/Forums/ru-RU/home?forum=smsru
- SCCM CB 1702 + SUP +WSUS
- Какие для SCCM 2012 есть более гибкие построители отчётов сторонних производителей?
- Восстановление SCCM 2012 R2 из резервных копий
- SCCM+WSUS - Expired Updates(Истекшие обновления)
- SCCM 2012 перестал собирать информацию по основному устройству.
- Установка *.msu пакетов.
- Unintal skype for business 2015
- Не подцепляется сертификат
? Connecting...
? login: Александр
? password: ************d|
Initializing... ?
✅ Access Allowed
Добро пожаловать на канал @ConfigMgr
Все правила у бота @SystemCenter_Bot
Подписываемся на канал ITpro News & Reviews - https://t.me/MicrosoftRus
Группа SCCM User Group Russia на Facebook
Telegram группы:
- SCOM: Operations Manager
- IT Talks: разговоры об IT
- IT Flood: флуд, конкурсы. Правил нет, будьте осторожны.
?Подписываемся.


Valeriy
20.09.2017
17:19:37


System Center Bot
20.09.2017
17:32:22
? Connecting...
? login: Aleksandr Prianishnikov
? password: ************d|
Initializing... ?
✅ Access Allowed
Добро пожаловать на канал @ConfigMgr
Все правила у бота @SystemCenter_Bot
Подписываемся на канал ITpro News & Reviews - https://t.me/MicrosoftRus
Группа SCCM User Group Russia на Facebook
Telegram группы:
- SCOM: Operations Manager
- IT Talks: разговоры об IT
- IT Flood: флуд, конкурсы. Правил нет, будьте осторожны.
?Подписываемся.
Configuration Manager news:
Event forwarding and writing it to a SQL Database http://ccmexec.com/2017/09/event-forwarding-and-writing-it-to-a-sql-database/
“Lunch Break” @ Microsoft Ignite! https://blogs.technet.microsoft.com/enterprisemobility/2017/09/20/lunch-break-ignite/
What is SCCM CB Management Insights https://www.anoopcnair.com/what-is-sccm-cb-management-insights/
Process completed with exit code 4294770688, Unknown error (Error: FFFD0000; Source: Unknown) http://www.thesccm.com/process-completed-with-exit-code-4294770688-unknown-error-error-fffd0000-source-unknown/
MDT Wizard: Display applications by category http://www.systanddeploy.com/2017/09/mdt-wizard-display-applications-by.html
Vote for Asset Intelligence Dashboard or SSRS Stats Dashboard http://feedproxy.google.com/~r/EnhansoftBlog/~3/HmZ7eNkeZrU/vote-for-asset-intelligence-dashboard-or-ssrs-stats-dashboard
When was this computer imaged? https://mdtguy.wordpress.com/2017/09/20/when-was-this-computer-imaged/
ConfigMgr : Query to find SCCM client versions (ConfigMgr 2012) https://systemcenter.in/go/uncategorized/configmgr-query-to-find-sccm-client-versions-configmgr-2012/
ConfigMgr OSD FrontEnd – Version 1.2.0 released http://www.scconfigmgr.com/2017/09/19/configmgr-osd-frontend-version-1-2-0-released/


Anton
21.09.2017
07:07:25
В айтитолк
@ittalks

aster
21.09.2017
07:43:40
Напомните плиз: какое обновление офиса вызывало ошибку отображения строк/столбцов в word/excel?
(Если есть под рукой)

Google

Dmitry
21.09.2017
07:51:00

aster
21.09.2017
07:52:00
Дима, спасибо. Оно самое.
Проморгали


System Center Bot
21.09.2017
08:00:07
Хотите размять мозги? Помогите коллегам найти выход из сложной ситуации.
Вопросы без ответов с social.technet.microsoft.com/Forums/ru-RU/home?forum=smsru
- SCCM + Baseline Vulnerability Assessmen
- SCCM CB 1702 + SUP +WSUS
- Какие для SCCM 2012 есть более гибкие построители отчётов сторонних производителей?
- Восстановление SCCM 2012 R2 из резервных копий
- SCCM+WSUS - Expired Updates(Истекшие обновления)
- SCCM 2012 перестал собирать информацию по основному устройству.
- Установка *.msu пакетов.
- Unintal skype for business 2015
? Connecting...
? login: Pavel Semenchenko
? password: ************d|
Initializing... ?
✅ Access Allowed
Добро пожаловать на канал @ConfigMgr
Все правила у бота @SystemCenter_Bot
Подписываемся на канал ITpro News & Reviews - https://t.me/MicrosoftRus
Группа SCCM User Group Russia на Facebook
Telegram группы:
- SCOM: Operations Manager
- IT Talks: разговоры об IT
- IT Flood: флуд, конкурсы. Правил нет, будьте осторожны.
?Подписываемся.


Dmitry
21.09.2017
08:17:00
начинаю эксперимент
останавливаю все службы на секондари сайте
и делаю p2v
поднимется или нет?
делаем ставки =)

Quantum Yupiter
21.09.2017
08:19:09
А сиквель?
Preinst /stopsite )

Dmitry
21.09.2017
08:21:47
"В результате этого цикла завершения работы происходит автоматическая смена некоторых паролей во время повторной установки служб."
оно ещё и пароли мне сменит ?

anton
21.09.2017
08:44:58
Кто оно?
Пи ту ви?

Dmitry
21.09.2017
08:45:29
физика в виртуалку :)