metaclass: (Default)
metaclass ([personal profile] metaclass) wrote2015-05-12 12:27 pm

Опять белорусское ИТ-безумие

У одного клиента не работают назначенные задания, для бэкапа БД. Никто из саппорта не осилил, поэтому я решил посмотреть лично что там такое.
Пишет "запуск не удался". Причем только для cmd/bat файлов, exe запускаются как положено.
Запускаю procmon и туплю в действия svchost.exe. Оказывается - на cmd.exe были убраны разрешения на запуск от имени SYSTEM. Зачем - а хрен его знает зачем, очередная фантазия на тему безопасности или еще что-нибудь такое.

[identity profile] bydlorus.livejournal.com 2015-05-12 09:36 am (UTC)(link)
И как это было найдено?

[identity profile] metaclass.livejournal.com 2015-05-12 10:37 am (UTC)(link)
гугл, procmon и созерцание закладки "security" для файла cmd.exe

svchost.exe пытается создать задачу cmd.exe и выполнить bat-файл:

12:12:31,8518324 svchost.exe 1292 CreateFile C:\WINDOWS\system32\cmd.exe ACCESS DENIED Desired Access: Read Data/List Directory, Execute/Traverse, Read Attributes, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Non-Directory File, Attributes: n/a, ShareMode: Read, Delete, AllocationSize: n/a
12:12:31,8519774 svchost.exe 1292 CreateFile C:\WINDOWS\system32\cmd.exe ACCESS DENIED Desired Access: Execute/Traverse, Synchronize, Disposition: Open, Options: Synchronous IO Non-Alert, Non-Directory File, Attributes: n/a, ShareMode: Read, Delete, AllocationSize: n/a
develop7: (dero)

[personal profile] develop7 2015-05-12 10:15 am (UTC)(link)
чтобы эксплоит не смог батник запустить :)

[identity profile] 7j3db.livejournal.com 2015-05-12 10:45 am (UTC)(link)
не батник, а ватник.

[identity profile] fd979.livejournal.com 2015-05-12 05:05 pm (UTC)(link)
А что средствами самого бд не бекапится?
Или дампы снимаете?

[identity profile] metaclass.livejournal.com 2015-05-12 05:12 pm (UTC)(link)
Так я по расписанию запускаю "средство БД" которое бэкап делает, затем архивирую его.
Внутри самой СУБД никаких расписаний и job не поддерживается.