Welcome to TechNet Blogs Sign in | Join | Help

TechNet Team Blog Austria

Das TechNet Team Österreich informiert in diesem Blog abseits der offiziellen TechNet Page rund um aktuelle Themen aus der österreichischen IT Pro Szene.

News


Tool gegen SQL Injection

Seit Ende Juni gibt es eine Hilfe für Entwickler und IT-Administratoren gegen SQL Injection in Websites vom Typ classic asp und zwar den Microsoft Source Code Analyzer for SQL Injection - June 2008 CTP (siehe auch Beitrag Totgesagte leben länger - so auch SQL-Injection).

Das Tool benötigt das Microsoft .Net 3.0 Framework und ist ein Command line-Utility. Nach Entpacken des Download-Pakets empfiehlt sich daher ein erster Blick in Readme.html. Um eine einzelne asp-Seite zu prüfen, wird diese einfach mit dem /Input-Parameter aufgerufen:

msscasi_asp.exe /Input=C:\wwwroot\myweb\login.asp

Das Ergebnis könnte dann beispielsweise so aussehen:

Microsoft (R) Source Code Analyzer for SQL Injection Version 1.3.30601.30622
Copyright (C) Microsoft Corporation.  All rights reserved.

RESULT has no type
C:\wwwroot\myweb\shopfunc.asp(600) : warning C80420: Unvalidated fun
ction parameter possibly executed. Reported by Microsoft (R) Source Code Analyzer for SQL Injection on tracked object SQL (created as THEGUID`591).

Path summary:
- {THEGUID}[THEGUID`591 : string_input] created on 'Parameter' (line 591)
- {THEGUID}[THEGUID`591 : string_input] to {SQL, THEGUID}[THEGUID`591 : string_
input] on 'Transfer' (line 599)
- {SQL, THEGUID}[THEGUID`591 : string_input] to {SQL, THEGUID}[THEGUID`591 : $e
rror] on 'Execute' (line 600): Lines: 591, 596, 599, 600

C:\wwwroot\myweb\shopfunc.asp(833) : warning C80420: Unvalidated fun
ction parameter possibly executed. Reported by Microsoft (R) Source Code Analyzer for SQL Injection on tracked object SQL (created as TABID`825).
There are other instances of this error:
Unvalidated function parameter possibly executed. Reported by Microsoft (R) Source Code Analyzer for SQL Injection on tracked object SQL (created as TABID`825).
(line 843) ...etc.

In dieser geprüften Seite werden also einige Meldungen ausgeworfen - Handlungsbedarf für den Entwickler.

Das Tool kennt sechs Fehler: 80400, 80403, 80406, 80407, 80420 or 80421, wobei 80400-Warnungen die höchste Priorität besitzen und sofort behoben werden sollten. Wenn keine Meldungen ausgegeben werden, ist die Seite in Ordnung:

msscasi_asp.exe /Input=C:\wwwroot\myweb\datefunc.asp

Microsoft (R) Source Code Analyzer for SQL Injection Version 1.3.30601.30622
Copyright (C) Microsoft Corporation.  All rights reserved.

Weitere Schritte (und wie ganze Websites geprüft werden können) finden Sie in Getting started with Microsoft Source Code Analyzer for SQL Injection. Das Tool ist somit eine einfache Hilfe für den Security-Check von ASP-Websites.

Beitrag von Toni Pohl

ISA 2006 SP1 freigegeben

Service Pack 1 für ISA 2006 steht seit 2tem Juli zum Download bereit. Einige neue Features und Funktionen sind mit an Board, z.B. einen Test Button zum Testen von Regeln, ein Traffic Simulator, Support mehrerer SAN Einträge etc.

Secure Remote Access

Hier gehts zum Download.

Informationen zur Installation finden Sie hier.

Beitrag von Martina Grom pixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixel

Wie präzise ist Ihr E-Mail Betreff?

Sonntag ist, deswegen ein weiterer Tipp zur Reduzierung des Information Worker Overflows:

Seien Sie präzise in ihren E-Mails - schreiben Sie klare und präzise Betreff Zeilen.

Wie wahr. Wie oft kriegt man E-Mails ohne Betreff oder mit einem Betreff, der nicht mehr zum ursprünglichen Thema passt.

Dabei ist mir heute bei meinem sonntäglichen Blog-Browsing (schönes Misch-Masch nicht?) noch etwas anderes zum Thema Overflow untergekommen:

Hannes Treichl hat in einem Blogeintrag ein Video fürs Wochenende vorgestellt wo eindrucksvoll mit Zahlen gespielt wird - die Umsetzung des Künstlers Chris Jordan zur Visualisierung von Zahlen und Statistiken gibt viel her und ist in jedem Sinne merkwürdig. Trotzdem sollte eines schon klar sein: auch die schönsten aneinander gereihten Flugzeugbecher stehen dafür, dass wir im Überfluss leben - Overflow auf jeder Linie sozusagen.

In diesem Sinne: einen schönen, E-Mail losen Sonntag noch!

Beitrag von Martina Grom

Multiply your power - neue KMU Lösungen zum Testen

Wahrscheinlich kennen oder nutzen Sie Windows Small Business Server (SBS)?
SBS stellt eine preiswerte, integrierte Serverlösung für kleinere Betriebe dar. SBS 2003 ist der noch aktuelle Stand, nun gibt es bald eine neue Version: Windows Small Business Server 2008 und eine weiteres, ganz neues Server-Produkt Windows Essential Business Server 2008 (EBS) - um auch das "M" in "KMU "abzudecken ;-).

SBS ist die Gesamtlösung für kleinere Unternehmen (Small Business bis 75 Desktops).
Windows Small Business Server 2008

sbs2008 

EBS bündelt die wichtigsten Microsoft-Produkte für mittelständische Unternehmen (Midsize Business bis 300 Desktops).
Windows Essential Business Server 2008

ebs2008

Als Teil der Microsoft Windows Server 2008 "wave" werden SBS und EBS in der zweiten Jahreshälfte 2008 auf den Markt kommen - also bald.

Beide Server Versionen benötigen mindestens 2GB RAM (4GB empfohlen) und eine aktuelle CPU ab 2 bzw. 2.5GHz oder Multicore CPU. EBS (siehe system requirements) wird nur als x64-Version verfügbar sein, SBS (siehe system requirements) wird es voraussichtlich in x86 und x64 geben.

Ganz neu ist "Public Preview" in Microsofts TechNet. Dort können Sie - nur mit Ihrer LiveID - die aktuellen Evaluierungsversionen und weitere nützliche Ressourcen herunterladen und ausgiebig testen!

arrowleft

Windows Small Business Server 2008 Public Preview

Windows Essential Business Server 2008 Public Preview

Viel Spaß beim Ansehen und Testen!

Beitrag von Toni Pohl

Für IT Professionals und solche, die es werden soll(t)en: Microsoft Baseline Security Analyzer 2.1

Schon ein Monat ist er alt - aber vielen (noch) unbekannt: Der Microsoft Baseline Security Analyzer 2.1 für Windows (MBSA). MBSA ist ein einfaches, kostenfreies Tool, welches ermöglicht den Sicherheitsstatus eines Windows-PCs anhand der Sicherheitsempfehlungen von Microsoft zu ermitteln. Dabei können übliche Schwachstellen und fehlende Patches entdeckt und die Systemsicherheit verbessert werden.

MBSA ist vor allem für KMUs gedacht. Der Analyzer kann mit und ohne WSUS arbeiten. Das Tool enthält ein grafisches und ein Commandline-Interface und kann auch Remote Scans ausführen (also fremde PCs prüfen).

MBSA 2.1 läuft ab Windows 2000 Service Pack 3 bis hin zum neuen Windows Server 2008, als x32 oder x64bit Applikation - je nach Betriebssystem gibt es mitunter einige Einschränkungen.

Was ist neu an MBSA 2.1?

Die neue Version unterstützt den aktuellen Windows Update Agent client (WUA - von Microsoft Update oder WSUS-Servern installiert), ebenso ein neues grafisches Interface für Vista und Windows Server 2008, vollen 64bit-Support, vulnerability assessment check support (VA - ja, was wär das Leben ohne tolle Abkürzungen?) und aktualisierte Checks für SQL Server 2005 und Windows XP Embedded platforms.

Nach der Installation (als Administrator!) erfolgt die Überprüfung in einfachen Schritten:

mbsa2 mbsa3

Das Ergebnis sieht dann beispielsweise so aus: Ein leicht zu lesender Report, der die einzelnen Themen übersichtlich zusammenfasst und zu jedem Thema Hinweise zur Überprüfung, zu den ermittelten Details und teilweise auch Links zur Behebung der Schwachstelle liefert.

mbsa5 mbsa7

Beim Anklicken eines Links wird der entsprechende Report im Browser geöffnet.

mbsa9 mbsa8

Hier geht es zum Download und zu den wirklich ausführlichen FAQs. Ein brauchbares Tool! Wir wünschen Secure Computing!

Beitrag von Toni Pohl

Bill Gates letzter Arbeitstag bei Microsoft

Wenn jemand im öffentlichen Licht steht, so scheint es Bill Gates zu sein. Er hat Microsoft von 1975 bis zum heutigen Tag (in den verschiedensten Rollen) geführt und geprägt. Heute ist Bill´s offiziell letzter Arbeitstag bei Microsoft. Ab nun wird sich Bill seiner Bill & Melinda Gates Foundation widmen.

Bill Gates bleibt aber Aufsichtsrat-Vorsitzender und wird Kontakt zu seinen Nachfolgern Steve Ballmer (Geschäftsführer), Craig Mundie (Chef für Strategie) und Ray Ozzie (Chef der Software-Entwicklung) halten.

Microsoft zollt Bill Gates Ehre und Respekt, unter anderem auch in einem kurzen Video hier: Bill Gates - Looking Back, Moving ahead.


Video: Bill Gates: Looking Back, Moving Ahead - Part 1

billgates

Ein paar Bilder aus dem Video geben einen Eindruck auch über das Erwachsen-Werden von Bill Gates und Microsoft:

microsoft75

microsoft75b

microsoft75g

microsoft75d

microsoft75e

microsoft75f

microsoft75h

Auf Microsoft PressPass finden sich ebenso eine Reihe von Interviews, Informationen und Links zu weiteren Videos.

Auf MSN Videos gibt es ein NBC-Interview mit Bill Gates über seine Zeit und Visionen: "die Chancen, dass wir eine Veränderung erreichen war sehr gering" ... "but: here we are today".

billgfun

Achja - hier darf natürlich der Link zum coolen Abschiedsvideo auf Channel 10 von Bill nicht fehlen: Bill's Last Day: The CES Keynote video - Ein Muss! Viel Spaß!

Beitrag von Toni Pohl

Hyper-V RTM - Entwicklung abgeschlossen

Hyper-V hat nun den RTM Status erreicht. Die Entwicklung von Hyper-V ist nun abgeschlossen und Hyper-V wird ab 8. Juli 2008 über Windows Update den Kunden angeboten. Der Download kann jedoch auch jetzt schon unter http://www.microsoft.com/Hyper-V durchgeführt werden.

Beachten Sie dass Sie zum Einsatz von Hyper-V auch eine entsprechende Lizenz von Windows Server 2008 mit Hyper-V benötigen. Wenn Ihre Lizenz Windows Server 2008 (Standard, Enterprise oder Datacenter) lautet, haben Sie Hyper-V ebenfalls bereits lizenziert. Nur wenn Ihre Version ausdrücklich den Hinweis "without Hyper-V" enthält sind Sie nicht berechtigt Hyper-V einzusetzen.

Fast 1,5 Millionen Kunden haben Hyper-V in der Beta-Version installiert. Rund 250 Kunden haben am Early Adoptor Program teilgenommen.

Virtual Machine Manager 2008 ist weiterhin noch in Beta. Die Fertigstellung wird auch noch einige Zeit in Anspruch nehmen, genauere Termine sind im Moment jedoch nicht Verfügbar.  Q3/Q4 2008 sollten jedoch sehr realistische Termine sein, wo die Software dann ebenfalls fertig gestellt ist.

Beitrag erstellt von: Peter Forster, MVP Virtual Machine

Neue SQL Server 2008 Webcasts

SQL Server 2008 RC0 steht nun ja im Technet bereits zum Download zur Verfügung. Anbei eine Zusammenstellung von neuen Webcasts, die bisher zum Thema erschienen sind, mit * gekennzeichnete sind jene, die erst erscheinen werden:

TechNet Webcast: SQL Server Data Services Launch (Level 200)*

TechNet Webcast: 24 Hours of SQL Server 2008: Performance Troubleshooting (Level 200)

TechNet Webcast: 24 Hours of SQL Server 2008: Streamlining Data Integration (Level 200)

TechNet Webcast: 24 Hours of SQL Server 2008: Reporting Services Architecture Improvements (Level 200)

TechNet Webcast: Mastering Time Series Prediction with SQL Server 2008 Data Mining (Level 300)

TechNet Webcast: Security Enhancements in SQL Server 2008 (Level 300)

Nicht vergessen: am 26. Juni gibts ein Technet Briefing zum Thema!

Weitere Webcasts zum Thema finden Sie hier!

Beitrag von Martina Grom pixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixel

Weg mit der Maus, ran an die Tasten!

Die Kollegen vom Directory Services Team haben eine interessante Zusammenstellung von Kommandozeilenaufrufen in ihrem Blog veröffentlicht. Vorteil: mit der Tastatur ist man meist um etliches schneller als per Maus.

Die Zusammenstellung anbei (für jene, die nicht klicken wollen):

RUN/CMD shortcuts für Active Directory Management

ADFS.msc AD Federation Services
CERTMGR.msc Certificate Management –Current User
CERTSRV.msc Certification Authority
CERTTMPL.msc Certificate Templates
COMPMGMT.msc Computer Management
COMEXP.msc Component Services  C:\windows\system32\com
DCOMCNFG.exe Component Services
DSA.msc ADUC (AD Users and Computers)
DFSGUI.msc DFS Management
DFSMGMT.msc DFS Management R2
DNSMGMT.msc DNS Management
DOMAIN.msc Domains and Trusts
DSSITE.msc Sites and Services
EVENTVWR.msc Event Viewer
GPEDIT.msc Local Policy
GPMC.msc Group Policy Management Console
PKIVIEW.msc PKI management
RSOP.msc Resultant set of Policy
SECPOL.msc Local Security Policy
SERVICES.msc Services
SCHMMGMT.msc Schema Management
TASKMGR.exe Task Manager
TSCC.msc TS Configuration
TSADMIN.exe TS Administrator
LICMGR.exe TS Licensing

WINDOWS 2003 ADMINISTRATION TOOLS PACK *Installed from the Windows Server 2003 CD

ADMGMT.msc AD Management –Domains, Sites, DNS and ADUC
PKMGMT.msc PKI Management – Authorities, Templates
IPADDRMGMT.msc WINS, DNS and DHCP in one console

2008 SERVER

SERVERMANAGER.msc Server Manager
NAPCLCFG.msc Network Access Protection Client Configuration
STOREXPL.msc Storage Manager
TSCONFIG.msc TS Configuration
WBADMIN.msc Windows Server Backup
WF.msc Windows Firewall + Advanced Security

RUN shortcuts für Windows OS Management

NCPA.CPL Network Properties
APPWIZ.CPL Add remove programs
DEVMGMT.msc Device Manager
FSMGMT.msc File Share Management
SYSDM.CPL System Properties
FIREWALL.CPL Firewall applet
DESK.CPL Display Properties
CONTROL.exe Control Panel
MMSYS.CPL Sound Properties
SYSDM.CPL System Properties
ACCESS.CPL Accessibility Options
APPWIZ.CPL Add/Remove Programs
TIMEDATE.CPL Date/Time Properties
DESK.CPL Display Properties
FINDFAST.CPL FindFast
FONTS.CPL Fonts Folder
INETCPL.CPL Internet Properties
JOY.CPL Joystick Properties
MAIN.CPL Keyboard Properties
MLCFG32.CPL Microsoft Exchange
WGPOCPL.CPL Microsoft Mail Post Office
MAIN.CPL Mouse Properties
MMSYS.CPL Multimedia Properties
PASWORD.CPL Password Properties
MAIN.CPL PC Card
PRINTERS.CPL Printers Folder
INTL.CPL Regional Settings
STICPL.CPL Scanners and Cameras

Vielen Dank für die Zusammenfassung an Jim Tierney!

Beitrag von Martina Grom pixelpixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel pixel

Forefront: On demand Webcasts

Zur Forefront Familie stehen eine Reihe von Webcasts zur Verfügung, die teilweise bereits stattgefunden haben und deshalb on Demand abrufbar sind. In der Zusammenstellung sind jedoch auch Webcasts angeführt, welche noch stattfinden werden, diese sind mit einem * gekennzeichnet.

Forefront Client Security

Forefront Server Security

Forefront Edge Security

Forefront Stirling

Sicherheit Allgemein

image

Forefront Client Security:

Forefront Server Security:

Forefront Edge Security:

Forefront Stirling:

Sicherheit Allgemein:

image Ebenso wert vorbei zu schauen: Forefront Website. Auf dieser Website werden auch gratis Testversionen der Produkte angeboten.

Es stehen Evaluierungskopien (was für ein schönes eingedeutschtes Wort) für Exchange, Sharepoint, Client Security, und ISA Server zur Verfügung. Alternativ kann man an einem virtual Lab teilnehmen.

 

Beitrag von Martina Grom pixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixelpixel