août 29th, 2012
Ce message apparait suite à l'installation de Windows en multiboot ?
Message d'erreur:
File: \Windows\system32\winload.exe
Status: 0x0000428
Info: Windows cannot verify the digital signature for this file
Solution:
A partir de la console de récupération Windows, ou d'une distribution Linux Live:
Supprimer "\Windows\system32\winload.exe"
puis...
Renommer "\Windows\system32\winload~1.exe" en "winload.exe"
ou alors...
Copier "Windows\system32\boot\winload.exe" dans le répertoire "Windows\system32"
Il est a noter que sous Windows, il est nécessaire de se définir comme propriétaire du fichier winload.exe (à la place de "NT SERVICE\TrustedInstaller") afin de pouvoir le supprimer.
Notes Connexes:
Catégories: Notes |
Mots-clés : MS-DOS, Windows | Commentaires fermés
mars 8th, 2011
Les supports amovibles sont encore aujourd'hui un moyen d'infection largement utilisé par les programmes indésirables. Les menaces actuelles sont souvent polymorphes, et utilisent en effet tous les canaux de propagation. Ainsi, après utilisation d'une clé USB sur des postes publics ou mal entretenus, il n'est pas rare d'y découvrir quel-qu'exécutables supplémentaires. Que faire lorsque l'on est amené à utiliser régulièrement un poste infecté dont nous n'avons pas la tâche d'administration? A défaut de pouvoir intervenir sur le poste, il s'agit ici de protéger au mieux son périphérique. L'éditeur d'antivirus TrustPort a d'ailleurs ciblé ce besoin avec une solution payante (TrustPort Antivirus USB).
/!\ Les solutions suivantes ne sont pas en mesure de prévenir d'un éventuel vol de données. Ce qui peut être lu, peut être copié. Si des données importantes sont stockés sur le média, il convient de les chiffrer avec un logiciel tel que TrueCrypt (TrueCrypt Portable Mode).
I- Empécher l'écriture d'un fichier
Le fichier "autorun.inf", très utilisé par les virus, est aujourd'hui bloqué par la plupart des logiciels antivirus, et n'est plus automatiquement chargé sous Windows à partir de Windows Xp SP3 (KB971029). Empêcher sa création est tout de même conseillé.
Méthode:
- Création d'un répertoire nommé "autorun.inf" avec les attributs "caché", "système" et "lecture seule". Ainsi nommé il empêchera l'existence d'un fichier homonyme.
- Création d'un fichier utilisant un nom réservés par Windows. Placé à l'intérieur du répertoire autorun.inf, il verrouille plus efficacement sa suppression.
Source
En admettant que F soit la lettre assignée au lecteur concerné
mkdir F:\autorun.inf
attrib.exe +r +s +h F:\autorun.inf (paramètre "r" pour lecture seule, "s" pour système, et "h" pour caché)
type nul > "\\?\f:\autorun.inf\nul.autorun"
La mesure ci-dessus empêche toute exécution automatique liée au lecteur, mais elle n’empêche pas l'installation des exécutables vérolés. Si l'on connait le type d'infection dont est sujet le poste, la même méthode permettra de s'en protéger. C'est ce que fait certains programmes de "vaccination de support amovible", en utilisant le nom des programmes infectieux les plus courants.
Exemple avec le cheval de Troie TR/PSW.Magania.dbwz:
Agissements à l'encontre d'un périphérique de masse connecté: Installation d'un fichier "autorun.inf" et d'un exécutable nommé "dqm.exe".
En admettant que F soit la lettre assignée au lecteur concerné
mkdir F:\dqm.exe
attrib.exe +r +s +h F:\dqm.exe
type nul > "\\?\f:\dqm.exe\nul.psw.magania"
II- Programme d'auto-désinfection
Il serait lourd et même difficile de filtrer efficacement ce qui doit ou ne doit pas être écris sur la clé. La méthode ici proposée est donc de désinfecter puis démonter le système de fichier après utilisation faite. On utilisera pour cela un script automatisant les opérations
Logiciels utilisés:
- Sysclean de TrendMicro: Un scanneur antiviral utilisable en ligne de commande. Gratuit, il utilise les signatures à jour de l'éditeur.
- RemoveDrive 2.0: Un outil gratuit en ligne de commande permettant de "démonter" un périphérique amovible sous MS-DOS
a- Installation rapide:
- Télécharger et extraire l'archive Clean&Escape.zip à la racine du disque amovible
- Télécharger les dernières signatures en date et les placer dans le répertoire "usbin" du disque amovible.
Après utilisation sur un poste à risque, il suffira de lancer le script Clean&Escape.exe pour désinfecter puis démonter proprement la clé USB.
b- Installation manuelle:
Dans son fonctionnement normal, Sysclean s'auto-extrait par sécurité à chaque lancement. Pour une utilisation sur clé USB, ces fichiers seront extrait définitivement afin d'optimiser les temps d’exécution.
- Télécharger Sysclean et extraire le contenu de l'archive dans un répertoire temporaire
- Lancer Sysclean.com et récupérer les fichiers extraits lors de son fonctionnement
- Puis les copier dans un nouveau répertoire (nommé usbin dans cet exemple) à la racine de la clé
- Télécharger les signatures TrendMicro ainsi que RemoveDrive, et les placer également dans le répertoire "usbin" précédemment créé
- Créer un nouveau fichier texte (nommé Clean&Escape.bat dans cet exemple) à la racine de la clé et l'éditer de la manière suivante:
# Déclaration de la variable définissant la lettre assignée à la clé
set usbdrive=%cd%
# Lancement de l'analyse de la clé en mode console
usbin\sysclean.exe /NOGUI %usbdrive%
# Démontage propre du système de fichier. L'argument "." est utilisé afin que le programme s'auto-duplique temporairement en évitant ainsi le problème de vérouillage du système de fichier.
usbin\RemoveDrive.exe .
2.
Notes Connexes:
Catégories: Procédures |
Mots-clés : MS-DOS, Sécurité, Windows | Commentaires fermés
février 10th, 2011
Runas est un équivalent Windows de la commande Sudo sous Linux. Il permet de lancer une application sous une identité différente (en tant qu'administrateur par exemple). Avec le paramètre "savecred", le mot de passe de l'utilisateur défini est sauvegardé (dans le registre) à la première saisie, et il n'est donc plus necessaire de le renseigner par la suite. Cela permet par exemple d'éviter la notification UAC des programmes nécessitant des droits administrateur au démarrage de la session, ou encore d'executer des batchs depuis une session utilisateur standard.
Exemple:
runas /user=administrateur /savecred cmd.exe
/user=
---> Spécifie l'utilisateur devant executer le programme (domaine\utilisateur sur un domaine)
/savecred
---> Precise que le mot de passe doit être sauvegardé pour les prochaines exécutions
/no profil
---> Par défaut, le profil de l'utilisateur est chargé. Cette option permet d'empècher cela.
Manuel Technet
Notes Connexes:
Catégories: Notes |
Mots-clés : Administration, MS-DOS, Sécurité, Windows | Commentaires fermés
novembre 3rd, 2010
Notamment utilisés par Windows Vista/7 pour mapper l'arborescence des répertoires de Windows XP (à des fins de compatibilité), les liens NTFS peuvent être très utiles. Comme sous Linux (outil "ln"), ces liens définis au niveau du système de fichier apportent plus de souplesse dans l'organisation des fichiers et répertoires. C'est en effet seulement depuis Windows Vista, que Microsoft a rendu cette possibilité facilement accessible via l'outil en ligne de commande MKLINK.
Le lien réel:
Le lien réel ou "hard link" est une entrée supplémentaire dans l'index du système de fichier (Master File Table). Cette entrée pointe naturellement vers les même octets que l'originale. La particularité du lien réel réside dans le fait que le fichier ne sera réellement plus accessible uniquement si tous ses pointeurs seront supprimés (donc représentativement le fichier et son raccourci).
mklink /H lien fichier_cible
La jonction de répertoire:
Le point de jonction utilise un mécanisme complexe de filtrage des informations données au système d'exploitation par le système de fichier (Reparse Points). Ce type de lien ne s'applique qu'a des répertoires de volumes locaux, et n'utilise que des chemins absolus.
mklink /J lien répertoire_cible
Le lien symbolique:
Le lien symbolique est de loin la solution la plus souple. S'appuyant également sur le mécanisme "Reparse Point", il permet de pointer vers un fichier ou un dossier, local ou distant, et peut utiliser un chemin absolu ou relatif.
Fichier: mklink lien fichier_cible
Repertoire: mklink /D lien repertoire_cible
Sous Windows XP/2003, il existe des outils spécifiques.
Mountvol: montage de volume NTFS
Linkd: création de point de jonction
Fsutil hardlink: création de lien réel
Junction: création de lien symbolique
Notes Connexes:
Catégories: Notes |
Mots-clés : Fichiers, MS-DOS, Windows | Commentaires fermés
octobre 2nd, 2010

Depuis Windows Vista, le système de démarrage n'est plus le même que sur les versions antérieures de Windows. En effet, NTLDR est remplacé par BOOTMGR et les paramètres anciennement stockés dans le fichier boot.ini sont dorénavant définis dans une ruche du registre. Naturellement, les commandes pour restaurer la zone amorce ou le chargeur de démarrage ont également changé.
Windows Vista/Seven:
Restaurer la zone amorce: Bootrec.exe /FixMbr
Réinstaller le BOOTMGR: Bootrec.exe /FixBoot
Windows antérieurs à Vista (2003/XP/2000/NT4...):
Restaurer la zone amorce: fixmbr
Réinstaller le NTDLR: fixboot c:
Notes Connexes:
Catégories: Notes |
Mots-clés : MS-DOS, Windows | Commentaires fermés
avril 3rd, 2010

Il arrive fréquemment qu'un document partagé apparaisse comme verrouillé en lecture seule à son ouverture (voir image ci-dessus). Cela est due au mécanisme de verrou opportuniste du protocole SMB (oplocks), qui a pour but d'éviter les conflits de modifications simultanées. En effet, lorsqu'un utilisateur ouvre un fichier partagé sur le réseau, le serveur lui accorde un accès exclusif en modification jusqu'à sa fermeture. Une application mal fermée, ou un utilisateur ayant verrouillé sa session avec le document ouvert avant de partir, et cette ressource se verra verrouillée en lecture seule pour tous les autres utilisateurs sans raison apparente. Les commandes suivantes permettrons de débloquer ce genre de situation.
Ces commandes sont à exécuter via PsExec ou une session TS sur le serveur de fichier ou réside le ou les documents verrouillés.
Dévérouiller un fichier en cours d'utilisation:
1- Afficher et identifier les ressources partagée en cours d'utilisation
C:\net files
2- Cloturer un fichier
C:\net file id-du-fichier /close
Dévérouiller tous les fichiers ouverts par des clients SMB:
C:\for /f "skip=4 tokens=1" %a in ('net files') do net files %a /close
La fonction de verrou opportuniste peut causer des problèmes dans certains cas, notamment en ce qui concerne les bases de données accédées par SMB. Il est possible de la désactiver en éditant une valeur du registre.
Désactiver les négociations Oplocks:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters
EnableOplocks a 0 en REG_DWORD
Notes Connexes:
Catégories: Notes |
Mots-clés : Fichiers, MS-DOS, Réseau, Serveur, Windows | Commentaires fermés