quinta-feira, 2 de setembro de 2010

Comandos no Windows

Vale a pena uma lista para consultas de comandos, afim de facilitar nossa vida.
Então, segue abaixo uma lista bastante util:

OBS: Para que seja possivel a execução, como estamos falando de atalhos, use o as teclas WIN+R ou click em iniciar e executar.

- Editor do Registro: regedit
- Central de Segurança do Windows: wscui.cpl
- Serviços: services.msc
- Pastas Compartilhadas: fsmgmt.msc
- Propriedades de Som e Dispositivos de Áudio: mmsys.cpl
- Utilitário de Rede para Clientes do SQL Server: cliconfg
- Editor de Configuração do Sistema: sysedit
- Utilitário de Configuração do Sistema: msconfig
- Propriedades do Sistema: sysdm.cpl
- Gestor de Tarefas: taskmgr
- Cliente de Telnet: telnet
- Desligar o Windows: shutdown
- System File Checker (Pesquisa imediatamente todos os APS): sfc /scannow
- System File Checker (Pesquisa imediatamente todos os APS a cada inicializaçăo): sfc /scanboot
- Gestor de Utilitários: utilman
- Firewall do Windows: firewall.cpl
- System File Checker (Restaura a pesquisa à configuração padrão): sfc /revert
- Lente de Aumento: magnify
- Janela das Ligações de Rede: ncpa.cpl
- Windows Management Infrastructure: wmimgmt.msc
- Gestor de Disco: diskmgmt.msc
- Gestor de Partiçăo: diskpart
- Propriedades de Vídeo: control desktop
- Propriedades de Vídeo: desk.cpl
- Propriedades de Vídeo (com a aba Aparência já seleccionada): control color
- Dr. Watson: drwtsn32
- Gestor de Verificação de controladores: verifier
- Visualizador de Eventos: eventvwr.msc
- Opçơes de Acessibilidade: verifier
- Assistente para Adicionar Hardware: hdwwiz.cpl
- Certificados: certmgr.msc
- Mapa de Caracteres: charmap
- Visualizador da Área de Transferência: clipbrd
- Linha de Comando: cmd
- Serviços de Componentes: dcomcnfg
- Propriedades de Teclado: control keyboard
- Configurações Locais de Segurança: secpol.msc
- Gestor de Objetos - Pacote: packager
- Administrador de Fonte de Dados ODBC: odbccp32.cpl
- Opções de Telefone e Modem: telephon.cpl
- Propriedades de Opçơes de Energia: powercfg.cpl
- Solicitações do Operador de Armazenamento Removível: ntmsoprq.msc
- Conjunto de Directivas Resultantes (XP Prof): rsop.msc
- Scanners e Câmeras: sticpl.cpl
- Serviços de Componentes: comexp.msc
- System File Checker (Limpa o cache do arquivo): sfc /purgecache
- Definições locais de segurança: secpol.msc
- Performance Monitor: perfmon.msc
- Resultant Set of Policies: rsop.msc
- Serviços: services.msc
- Contas de Usuário: control userpasswords2
- Gestor de Usuários do Wint Server (somente windows2003 server): usrmgr
- Instalador do Active Directory (somente Windows server): dcpromo
- Gestor de Tarefas: taskmgr
- Pastas Partilhadas: fsmgmt.msc
- Politicas de Grupo: gpedit.msc
- Utilizadores Locais e Grupos: lusrmgr.msc
- Desfragmentador de Disco: dfrg.msc
- Visualizador de Eventos: eventvwr.msc
- Protegendo Banco de Dados de Contas do Windows XP: syskey
- Conectar -se ao Site do Windows Update: wupdmgr
- Introdução ao Windows XP: tourstart
- Gestão do Computador: compmgmt.msc
- Gestão de Discos: diskmgmt.msc
- System File Checker (Define o tamanho de cache): sfc /cachesize=x
- Gestor de Dispositivos: devmgmt.msc
- Password Properties: password.cpl
- Desempenho: perfmon.msc
- Desempenho: perfmon
- Opções Regionais e de Idioma: intl.cpl
- Contas de Usuário: nusrmgr.cpl
- Controladores de Jogo: joy.cpl
- Group Policy Editor (WinXP Pro): gpedit.msc
- Iexpress Wizard: iexpress
- Serviço de Indexaçăo: ciadv.msc
- Check Disk: chkdsk
- Gestor do Computador: compmgmt.msc
- Propriedades de Data e Hora: timedate.cpl
- Desfragmentador de Disco: dfrg.msc
- Abre filtro AC3 (se instalado) = ac3filter.cpl
- Acerca do Windows (Exibe versão do Sistema) = winver
- Actualizações automáticas = wuaucpl.cpl
- Adicionar ou remover programas = appwiz.cpl
- Administrador da origem de dados de ODBC = odbccp32.cpl
- Ajuda e suporte = msinfo32
- Armazenamento amovível = ntmsmgr.msc
- Assistente de acessibilidade = accwiz
- Assistente de câmara ou scanner = wiaacmgr
- Assistente de configuração de rede = netsetup.cpl
- Assistente de cópia de segurança ou restauro = ntbackup
- Assistente de ligação à Internet = icwconn1 / inetwiz
- Assistente de transferência de definições e de ficheiros = migwiz
- Assistente de transferência de ficheiros do Bluetooth = fsquirt
- Assistente para adicionar hardware = hdwwiz.cpl
- Calculadora= calc
- Centro de segurança do Windows = wscui.cpl
- Certificados = certmgr.msc
- Cliente Telnet = telnet
- Configuração de protocolo de Internet (apagar informações de DNS ) = ipconfig /flushdns
- Configuração de protocolo de Internet (Todas as conexões ) = ipconfig /release
- Configuração de protocolo de Internet (ver DNS ) = ipconfig /displaydns
- Configuração de protocolo de Internet (ver tudo) = ipconfig /all
- Configuração de protocolo de Internet (Modificar DHCP Class ID) = ipconfig /setclassid
- Configuração do IP = ipconfig
- Conjunto de politicas resultante (XP Prof) = rsop.msc
- Constas de utilizadores = nusrmgr.cpl
- Controladores de jogos = joy.cpl
- Definições da segurança local = secpol.msc
- Desfragmentador do disco = dfrg.msc
- Desliga o utilizador do Windows = logoff
- Editor de carácter privado = eudcedit
- Editor de configuração do sistema = sysedit
- Editor de registo = regedit / regedit32
- Encerramento do Windows = shutdown
- Explorador do Windows = explorer
- Ferramenta de diagnóstico do Direct X = dxdiag
- Ferramenta de importação de livro de endereços = wabmig
- Ferramenta de remoção de software malicioso Microsoft Windows = mrt
- Ferramentas administrativas = control admintools
- Firewall do Windows = firewall.cpl
- Fontes = fonts
- Gestão de computadores = compmgmt.msc
- Gestão de discos = diskmgmt.msc
- Gestor de dispositivos = devmgmt.msc
- Gestor de objectos – pacote = packager
- Gestor de partições do disco = diskpart
- Gestor de tarefas do Windows = taskmgr
- Gestor de utilitários = utilman
- Gestor de verificador de controladores = verifier
- HyperTerminal = hypertrm
- Iexpress Wizard = iexpress
- Impressoras e faxes = control printers
- Infra-estrutura de gestão do Windows = wmimgmt.msc
- Iniciar Windows Update = wupdmgr
- Itens a sincronizar = mobsync
- Internet Explorer = iexplore
- Introdução do Windows XP = tourstart
- Jogo de cartas Copas = mshearts
- Jogo de cartas FreeCell = freecell
- Jogo de cartas Spider Solitare = spider
- Jogo Minesweeper = winmine
- Ligação ao ambiente de trabalho remoto = mstsc
- Ligações de rede = ncpa.cpl / control netconnections
- Limpeza do disco = cleanmgr
- Linha de comandos = cmd
- Lista telefónica = rasphone
- Livro de endereços = wab
- Mapa de caracteres = charmap
- Marcador telefónico = dialer
- Microsoft Access (se instalado ) = access.cpl
- Microsoft Chat = winchat
- Microsoft Excel (se instalado ) = excel
- Microsoft Frontpage (se instalado ) = frontpg
- Microsoft Movie Maker = moviemk
- Microsoft Paint = mspaint
- Microsoft Powerpoint (se instalado ) = powerpnt
- Microsoft Word (se instalado ) = winword
- Nero (se instalado) = nero
- Netmeeting = conf
- Notepad = notepad
- Nview Desktop Manager (se instalado) = nvtuicpl.cpl
- Opções de acessibilidade = access.cpl
- Opções de pastas = control folders
- Opções regionais e de idioma = intl.cpl
- Outlook Express = msimn
- Painel de controlo = control
- Painel de controlo Direct X (se instalado) = directx.cpl
- Painel de controlo Java (se instalado) = jpicpl32.cpl
- Paint = pbrush
- Partilhas DDE = ddeshare
- Pasta de impressoras = printers
- Pastas partilhadas = fsmgmt.msc
- Pedidos do operador de armazenamento amovível = ntmsoprq.msc
- Performance Monitor = perfmon
- Performance Monitor = perfmon.msc
- Phone and Modem Options = telephon.cpl
- Pinball para Windows = pinball
- Politica de grupo (XP Prof) = gpedit.msc
- Power Configuration = powercfg.cpl
- Procura rápida (quando ligada) = findfast.cpl
- Propriedade des visualização = control color
- Propriedades da internet = inetcpl.cpl
- Propriedades de data e hora = timedate.cpl
- Propriedades de senhas = password.cpl
- Propriedades de som e dispositivos de áudio = mmsys.cpl
- Propriedades de visualização = control desktop/desk.cpl
- Propriedades do rato = main.cpl / control mouse
- Propriedades do sistema = sysdm.cpl
- Propriedades do teclado = control keyboard
- Protecção de base de dados do Windows = syskey
- Protecção de ficheiros do Windows (analisar em cada arranque) sfc /scanboot
- Protecção de ficheiros do Windows (analisar no próximo arranque) = sfc /scanonce
- Protecção de ficheiros do Windows (analisar) = sfc /scannow
- Protecção de ficheiros do Windows (repor configuração de fábrica) = sfc /revert
- Quicktime (se instalado) = QuickTime.cpl
- Real Player (se instalado) = realplay
- Scanners e câmaras = sticpl.cpl
- Serviço de indexação = ciadv.msc
- Serviços = services.msc
- Serviços componentes = dcomcnfg
- Tarefas agendadas = control schedtasks
- Teclado de ecrã = osk
- Tipos de letra = control fonts
- Tweak UI (se instalado ) = tweakui
- Utilitário de configuração do sistema = msconfig
- Utilitário de rede do cliente de SQL Server = cliconfg
- Utilitário de verificação de ficheiros do sistema = sfc
- Utilitário de verificação do disco = chkdsk
- Utilitário Dr. Watson para o Windows = drwtsn32
- Utilizadores e grupos locais = lusrmgr.msc
- Verificação de assinatura do ficheiro = sigverif
- Visualizador da área de armazenamento = clipbrd
- Visualizador de aplicações de java (se instalado) = javaws
- Visualizador de eventos = eventvwr.msc
- Windows Magnifier = magnify
- Windows Media Player = wmplayer
- Windows Messenger (Executar MSN) = msmsgs
- Windows XP Tour Wizard (Tour Windows) = tourstart
- Wordpad = write
- Configuração do IP (Exibe todas as identificações de classe DHCP permitidas para o adaptador): ipconfig /showclassid
- Configuração do IP (Modifica a identificação de classe DHCP): ipconfig /setclassid
- Usuários e Grupos Locais: lusrmgr.msc
- Logoff do Windows: logoff
- Bate -Papo: winchat
- Propriedades do mouse: control mouse
- Propriedades do mouse: main.cpl
- Impressoras e Aparelhos de Fax: control printers
- Pasta Impressoras: printers
- Editor de Caracteres Particulares: eudcedit
- Adicionar/Remover Programas: appwiz.cpl
- Ferramentas Administrativas: control admintools
- Atualizações Automáticas: wuaucpl.cpl
- Assistente para Transferência de Arquivos Bluetooth: fsquirt
- Compartilhamentos DDE: ddeshare
- Gestor de Dispositivos: devmgmt.msc
- Painel de Controlo do Direct X (se estiver instalado): directx.cpl
- Ferramenta de Diagnóstico do Direct X: dxdiag
- Limpeza de Disco: cleanmgr
- Verificação de Assinatura de Arquivo: sigverif
- Findfast: findfast.cpl
- Opções de Pasta: control folders
- Fontes: control fonts
- Pasta Fontes: fonts
- Conexões de Rede: control netconnections
- Conexões de Rede: ncpa.cpl
- Assistente para Configuração de Rede: netsetup.cpl
- Propriedades de Internet: inetcpl.cpl
- Configuração do IP (Exibe informações completas da Configuração da Conexão): ipconfig /all
- Configuração do IP (Exibe o conteúdo do cache do DNS): ipconfig /displaydns
- Configuração do IP (Depura o cache DNS): ipconfig /flushdns
- Configuração do IP (Libera o endereço IP para o adaptador especificado): ipconfig /release
- Configuração do IP (Renova o endereço IP para o adaptador especificado): ipconfig /renew
- Configuraçao do IP (Atualiza todo perfil de DHCP): ipconfig /registerdns
- Editor do Registro: regedit32
- Conexão de Área de Trabalho Remota: mstsc
- Armazenamento Removível: ntmsmgr.msc
- Tarefas Agendadas: control schedtasks

segunda-feira, 30 de agosto de 2010

Mais aplicativos contendo falha no carregamento DLL são identificados

O erro está relacionado ao comportamento do Windows ao carregar uma DLL solicitada por um software.

Maria Cristina | 27/08/2010 - 17h59

Após uma pesquisa na base de dados da Secunia, especialistas declararam que o número de softwares contendo o erro de programação no carregamento de DLLs é maior do que o inicialmente estimado.

Segundo o The H Security, as versões mais atuais do Firefox, Opera, PowerPoint, Photoshop, Dreamweaver, VLC, uTorrent e Wireshark estão na lista dos programas que contém algum tipo de vulnerabilidade explorável através de DLLs, além de outros identificados pela Secunia, como o DaemonTools, Windows Media Player Classic, Google Earth, Winamp e outros softwares populares.

O problema acontece devido a um comportamento inseguro do Windows que, se desativado, irá impedir alguns softwares - que dependem desse comportamento - de funcionar. Por isso, dificilmente a Microsoft lançará uma correção, até porque, segundo a própria Microsoft, isto afetaria vários outros aplicativos e poderia causar um comportamento inesperado no sistema e cabe a cada fabricante corrigir o software afetado.

Embora alguns softwares da própria Microsoft contenham a falha, a empresa tem como recomendação para programadores a instrução de especificar o caminho completo até a DLL que deve ser carregada. Isso é o que torna um software imune ao problema.

O cenário não é uma novidade. Em 1998, Steve Sutton, patrocinado pela Agência Nacional de Segurança dos Estados Unidos (NSA), publicou um alerta sobre a possibilidade de explorar DLL. Foi então que a Microsoft passou a alertar os desenvolvedores sobre como fazer a chamada à DLL de forma mais segura - conselho que evidentemente não foi seguido, inclusive por desenvolvedores da própria companhia.

Uma pesquisa na base de dados da Secunia ou Vulpen pelo termo “insecure library loading” retornará uma lista dos atuais programas afetados por esta falha.

Comportamento do Windows cria falha em mais de 40 aplicativos

Comportamento do Windows cria falha em mais de 40 aplicativos

Microsoft criou alerta para softwares que não seguem recomendação de segurança. Entre os softwares afetados, há inclusive programas da Microsoft.

Maria Cristina | 26/08/2010 - 08h12

Uma falha na programação do iTunes, divulgada semana passada pela empresa de segurança Acros, pode permitir que um criminoso execute uma DLL maliciosa remotamente e obtenha acesso à máquina da vítima. Este relatório fez com que especialistas descobrissem outros 40 programas com a mesma falha. A Apple já corrigiu o problema, mas os nomes dos outros softwares ainda não foram divulgados. Segundo o especialista HD Moore, o número de programas afetados chega a 200. A Microsoft publicou um boletim explicando como o erro pode ser explorado por um indivíduo malicioso e anunciou que está investigando quais aplicativos Windows foram afetados

A brecha está relacionada ao modo com que o Windows carrega uma biblioteca externa na memória (DLL) quando o programa que precisa desta DLL não informa ao Windows em qual pasta ele deve procurá-la. Nesses casos, o Windows procura primeiro no diretório de onde o aplicativo está sendo executado. Segundo a Microsoft, os programadores são alertados para definirem uma pasta, mas muitos não seguem esta orientação - inclusive alguns softwares da própria empresa.

Um atacante não poderia executar uma DLL remotamente na máquina da vítima, mas poderia hospedar uma DLL maliciosa - com um nome específico - em um servidor, juntamente com um outro arquivo inofensivo qualquer, por exemplo, um mp3 ou um jpg, e usar de engenharia social para convencer a vítima a abrir o arquivo de áudio, ou a imagem. O programa usado para executar este arquivo de áudio instruirá o sistema do usuário a carregar a DLL maliciosa, devido ao erro na programação do player por não informar ao Windows em qual diretório a DLL está. Desta forma, o criminoso teria o seu código malicioso executado no computador remoto e obteria privilégios de administrador.

Devido a natureza distinta de cada software afetado, é difícil dizer como um criminoso poderia atacar cada usuário ou empresa.

A Microsoft anunciou que está em contato frequente com programadores e também desenvolveu uma ferramenta para que aos administradores de sistemas possam diminuir o risco gerado pela falha. Trata-se de uma alteração no Registro que vai instruir o Windows a não procurar por DLLs na pasta de onde o aplicativo esteja sendo executado e também vai bloquear aplicativos de carregarem bibliotecas que estejam em servidores remotos.

quarta-feira, 25 de agosto de 2010

O Processo svchost.exe

fonte: Linha Defensiva

Altieres Rohr | 31/03/2005 - 01h20

O svchost.exe é um serviço capaz de hospedar outros serviços. Basicamente ele roda vários processos (um ‘grupo’), porém só um nome aparecerá listado. Ele pode, por outro lado, carregar vários grupos, o que resultará em vários svchost.exe na lista de processos, o que é um caso extremamente comum.

Nos serviços (services.msc) se você encontrar algum serviço que se inicia através do arquivo svchost.exe, você pode verificar o ‘Nome do serviço’ (que é diferente do ‘Nome para exibição’). Para verificar o verdadeiro arquivo carregado pelo svchost, você precisa ir até a seguinte chave no registro

* [HKLM\SYSTEM\CurrentControlSet\Services\{nome_do_serviço}\Parameters]
“ServiceDll”

Onde {nome_do_serviço} é o nome que você viu no Services.msc.

Nessa screenshot vemos a verificação do arquivo carregado pelo svchost.exe quando o serviço do Windows “Chama de Procedimento Remoto” for iniciado. Note que este serviço é crucial para o Windows e você não deve tentar removê-lo. Trojans podem utilizar o svchost.exe da mesma forma (e alguns dos piores fazem isso), porém é necessário esta verificação manual na chave para sabermos qual o verdadeiro culpado, já que o svchost.exe é um arquivo de sistema e não pode ser apagado. Se você encontrar um serviço ruim, utilize a opção “Delete NT Service” do HijackThis e coloque o “Nome do Serviço” para apagá-lo.
Outras formas para obter o nome do serviço

No Windows XP é possível descobrir todos os serviços que o svchost.exe roda através do comando tasklist /svc.

Nessa outra screenshot podemos ver o tasklist em execução. Ao lado do svchost.exe vemos todos os serviços que ele está rodando. Para saber quais os arquivos que se referem a cada um dos serviços é necessário utilizar o método via registro descrito acima.
Outras cópias do arquivo

Note que existem cópias falsas do svchost.exe. A verdadeira que será usada pelo Windows fica na pasta System32.

Mas você pode ter outras cópias legítimas do svchost.exe no sistema. Quando você instala um Service Pack, por exemplo, o Windows faz backup do svchost.exe. Dessa forma, você teria um svchost.exe nas seguintes pastas:

* C:\WINDOWS\system32\svchost.exe
Cópia do svchost.exe real utilizada pelo sistema
* C:\WINDOWS\$NtServicePackUninstall$\svchost.exe
Backup do Service Pack
* C:\WINDOWS\ServicePackFiles\i386\svchost.exe
Cópia temporária da instalação do Service Pack
* C:\WINNT\system32\dllcache\svchost.exe
Cópia de segurança do svchost caso algo acontença com o verdadeiro

Todos estes svchost.exe são legítimos. Os falsos são geralmente encontrados na pasta Windows ou na pasta System (e não System32). Na dúvida, utilize seu antivírus para scanear o arquivo e veja as propriedades do arquivo ou procure ajuda, mas não apague o arquivo sem ter certeza de que ele é malicioso.

Criminosos criam site falso do The Pirate Bay para disseminar spyware

fonte: Linha Defensiva

Golpe aposta em erros do internauta durante a digitação do endereço do site.

Maria Cristina | 18/08/2010 - 14h19

Várias páginas maliciosas tentam imitar o site The Pirate Bay e assim enganar o internauta para convencer o visitante a baixar e executar um arquivo com a finalidade de ocultar o seu IP e aumentar a velocidade de download. Mas o software não cumpre o prometido. Em vez disso, apenas instala o o Hotbar, spyware que monitora hábitos de navegação, coleta dados do usuário e compartilha com terceiros, e executa códigos na máquina afetada sem o conhecimento ou consentimento da vítima.

Em outras palavras, a promessa de maior privacidade é rapidez leva o usuário a ter sua privacidade invadida e sua conexão ser ainda mais utilizada - para o envio da informação coletada, apenas.

O endereço do verdadeiro The Pirate Bay é thepiratebay.org. As páginas falsas tentam se aproveitar de possíveis erros de digitação, tais como htepiratebay, piratebay.com, thepirateby.org.

O golpe também pode funcionar em sites de busca. Ao realizar uma pesquisa por termos como “pirate bay”, a página fraudulenta piratebay.com aparece nos primeiros resultados e, ao acessá-la, o visitante se depara com um anúncio informando que as autoridades determinaram que o site informasse o IP dos seus usuários. A vítima deve, então, para a sua própria segurança, baixar e executar o que vem a ser spyware Hotbar.

O The Pirate Bay verdadeiro não contém tal anúncio.

Em julho, o portal “pirata” foi alvo de ataques e os emails e dados de mais de 4 milhões de usuários foram comprometidos. Desde 2006, o site enfrenta problemas judiciais e governos de alguns países já tentaram derrubá-lo, gerando polêmica entre os defensores da liberdade de expressão e a indústria de entretenimento.

terça-feira, 24 de agosto de 2010

Pesquisa mostra que antivírus demoram a combater pragas novas

Acompanhe o conteúdo no link http://www.linhadefensiva.org/2010/08/pesquisa-mostra-que-antivirus-demoram-a-combater-pragas-novas/



Pesquisa publicada pela Cyveillance revela estatísticas alarmantes sobre a demora dos softwares de segurança em identificar novas ameaças. Para testar o tempo que cada programa demora para detectar uma nova praga, a empresa utilizou aproximadamente 1708 novas amostras comprovadas de malwares em treze suites mais populares de antivirus para desktop.....

sexta-feira, 13 de agosto de 2010

Traduzindo um Site

Pra ajudar a moçada a traduzir sites em inglês, copie o texto abaixo a frente do conteudo do site a ser traduzido:
http://translate.google.com.br/translate?hl=pt-BR&sl=en&u=

Exemplo: http://translate.google.com.br/translate?hl=pt-BR&sl=en&u=http://www.nytimes.com/



Abraço a todos