miércoles, 2 de diciembre de 2015

Reset password Multiples PCs & Servers

Nos encontramos en el momento de cambio de contraseña de ciertos usuarios locales genéricos. Ha veces es difícil encontrar una manera rápida de hacer las cosas sin poner en peligro la seguridad o la facilidad trabajar. Aquí voy a explicar una manera muy sencilla de hacer este cambio que puede servir mientras no se tengas nada más automático.

En este ejemplo voy a poner una contraseña nueva al administrador local de los PCs o de los Servidores (que no sean controladores de domio).El usuario administrador local que estoy hablando lo tengo renombrado por motivos de seguridad. 

Hay muchas maneras de hacer este cambio, desde muy sencillas a bastante elaboradas como (https://code.msdn.microsoft.com/windowsapps/Solution-for-management-of-ae44e789).

En este caso usaremos un comando de SysInternals llamado PsPasswd (https://technet.microsoft.com/en-us/sysinternals/bb897543.aspx )

Yo lo voy a ejecutar desde un servidor con mi usuario con privilegios de administrador de dominio, así no tendré problemas de permisos en las workstations o servidores independientes.

Una recomendación es renombar el usuario administrador local por otro nombre para no ponerlo muy fácil a posibles ataques.

Para un host y un usuario concreto, necesitamos en nombre del servidor, nombre del usuario a cambiar la contraseña y la nueva contraseña:




Lo podemos hacer a una lista de hosts

pspasswd \\PC1,PC2,PC3 Usuario_Administrador “Nueva contraseña”


Si lanzo: "C:\TMP\PSTools>pspasswd.exe \\* pepito Hola2015." se lo cambio a todos los de mi domino de broadcast.



Hay que tener presente que para que esto funcione los hosts deben estar encendidos.



Una vez hecho esto ya podríamos entrar con nuestro usuario con privilegios en la máquinas, antes nos tendríamos que asegurar que no lo tengamos deshabilitado.


Otra opción a tener encuentra es Password Assistant de EventSentry, esta tiene un entorno más amigable que la opción anterior


Te la puedes descargar en: http://www.eventsentry.com/sysadmintools



GoN. Dic 2015

lunes, 2 de noviembre de 2015

GPO. Filtrar usuarios - grupos - computers

Se ha dado en caso en el que he tenido que aplicar una GPO para que a todo el mundo le aparezca nada más entrar en su PC, la pagina de RRHH para que puedan fichar.

El problema es que hay personas como yo que tenemos dos usuarios, el normal de dominio y otro con privilegios administrativos para entrar en los servidores. 

Al aplicar la GPO a todos nos pasaba que también se aplicaba a los usuarios especiales administradores de dominio, y era un poco engorroso que cada vez que entrar en un servidor te este molestando esta ventana.

Una posibilidad era quitar la herencia o de alguna manera quitar el link de estas OUs, pero en mi caso esta solución no era la más óptima. Con lo que he buscado el sistema que sin tocar nada no se les abra en el inicio la página de RRHH. Seguro que hay más maneras de hacerlo pero esta es bastante sencilla.

Los pasos que he seguido han sido los siguientes:

[1] Desde el  Server Manager o ejecutando el comando GPMC.MSC editaremos la GPO en cuestión.

[2] Vamos a la parte de "Group Policy Objects" y seleccionamos la GPO que nos interesa


[3] Añadimos el grupo que queremos filtrar en la parte de "Security Filtering" en este caso "Admins. del dominio"


[4] Nos vamos a la pestaña "Delegation", seleccionamos el grupo a filtrar y le damos al botón de "Advanced..."


[5]  Seleccionamos el grupo a filtrar y en la parte inferior de permisos marcamos el "Deny" en "Apply group policy"


Nos saldrá esta ventana de advertencia


Ya debería funcionar. Veréis que desaparecerá este usuario/grupo de la pantalla del paso [3] de la opción "Security Filtering"


                                                                                                               GoN. Noviembre 2015

jueves, 29 de octubre de 2015

PS. WSUS. Script exportar computers

En este post voy a poner un sencillo script para exportar a un fichero todos los hosts que tiene gestionados nuestro servidor de parches WSUS. 

Esta claro que con pequeñas modificaciones se le puede sacar mucho rendimiento


Crearemos un fichero Nombre.ps1 con el siguiente código:



$WSUSserver="Nombre_servidorWSUS"

function Get-WSUSComputers()
{
[void][reflection.assembly]::LoadWithPartialName("Microsoft.UpdateServices.Administration")
$wsus = [Microsoft.UpdateServices.Administration.AdminProxy]::getUpdateServer($WSUSserver,$false,8530)
$wsus.GetComputerTargets() 
}
Get-WSUSComputers |  Export-CSV 'C:\tmp\superseded.csv' -Append -Notype -Force


Y listo. Ejecutar desde una ventana de Power Shell

Depende el puerto donde tengáis la gestión del WSUS tendréis que sustituir el puerto 8530 por 80 o el que tengais.

Funciona ejecutándolo desde el propio servidor de parches.


Gon Octubre 2015