Welcome to TechNet Blogs Sign in | Join | Help

Microsoft Security Essentials Beta

La beta de Microsoft Security Essentials (ex-Morro), l’anti-malware gratuit de Microsoft, est disponible en téléchargement ici :

http://www.microsoft.com/security_essentials/

Pour rappel, MSE est un anti-virus et anti-spyware gratuit, compatible avec Windows XP, Windows Vista et Windows 7, 32 et 64 bits.

.NET Framework 3.5 SP1 : ce n’est pas fini

Pour ceux qui s’étonneront de trouver —encore— des mises à jour de .NET Framework 3.5 SP1 aujourd’hui dans leur serveur WSUS, voici un article qui explique tout :

Upcoming Updates for .NET Framework 3.5 Service Pack 1

Pour les curieux, voici mon rapport de synchronisation de ce soir (pdf) :

Posted by pascals | 0 Comments
Filed under:

Que ferez-vous le 10 novembre 2009 à 19h ?

Que ferez-vous le 10 novembre 2009 à 19h ? Sans doute la même chose que le 9 juin dernier. Et peut-être la même chose que le 14 juillet prochain. Je sais, vous pensez sans doute plus aux vacances qui approchent qu’à votre planning du mois de novembre. Mais, que ce soit une veille de jour férié, un jour férié ou un jour normal, les bulletins de sécurité Microsoft sont toujours publiés le deuxième mardi du mois, à 10h heure de la côte Ouest des Etats-Unis, soit à 19h heure de Paris.

Il convient alors de planifier suffisamment tôt, voire sur l’année, l’activité des personnes qui auront à analyser ces bulletins et à préparer les tests et déploiements.

Pour vous aider dans cette tâche, nous mettons à votre disposition un calendrier partagé que vous pouvez inclure dans Outlook ou tout gestionnaire de calendrier qui sait importer un calendrier partagé au format ICS. J’ai personnellement testé ce calendrier dans Outlook 2007, Windows Live Calendar et Google Calendar.

Ce calendrier des bulletins contient des événements de deux heures (durée toute symbolique) :

  • le jeudi précédent le deuxième mardi de chaque mois à 19h heure française, pour la publication du préavis des bulletins de sécurité ;
  • le deuxième mardi de chaque mois à 19h heure française, pour la publication des bulletins.

Voici ces événements pour novembre prochain, vus dans Outlook 2007 après import du calendrier des bulletins :

Outlook 2007

Détail de l’événement du 10 novembre :

Bulletins du 10/11

Voici deux adresses pour ce calendrier partagé :

  • Utilisez cette adresse pour consulter le calendrier en ligne. Vous constaterez qu’il contient les dates des bulletins pour environ un an.
  • Utilisez cette adresse pour inclure le calendrier dans le votre, par exemple dans Outlook (renommez le calendrier, par exemple “Bulletins Microsoft” après import dans Outlook).

Revoici l’adresse pour importer le calendrier, cette fois en clair pour faciliter le copier-coller :

webcal://cid-e40b4c35f78a7f62.calendar.live.com/calendar/Bulletins%20de%20Securite%20Microsoft/calendar.ics

Si nécessaire, voici la documentation d’Outlook concernant l’import et l’affichage de calendriers :

Patchez-vous bien, et à temps !

Posted by pascals | 0 Comments

Mettre à jour un Server Core

Après avoir installé le SP2 sur un Windows Server 2008 en mode Server Core, voici l’installation des mises à jour de juin, toujours à l’aide du script WUA_SearchDownloadInstall.vbs.

Dans mon test le serveur n’est pas dans un domaine ni rattaché à un WSUS. Mais le script, puisqu’il s’appuie sur le client Windows Update, fonctionne de la même façon, que ce soit contre Windows Update ou WSUS :

image

Nous voyons dans la capture ci-dessus les actions du script (détection, téléchargement, confirmation, installation), puis la commande manuelle de redémarrage prête à être exécutée.

Remarquez au passage qu’un serveur en mode Server Core a besoin de peu de mises à jour par rapport à la livraison de juin.

Ce script est donc intéressant pour les serveurs sur lesquels vous préférez installer les mises à jour manuellement, à la demande, ou pour dépanner en cas d’urgence. On n’est pas ici dans l’automatisme, que WSUS ou SCCM savent gérer, et qui est toujours préférable.

Patchez-vous bien !

Bulletins de sécurité du 9 juin

Aujourd’hui ont été publiés 10 nouveaux bulletins de sécurité, dont 6 critiques, 1 réédition d’un bulletin critique du mois de mai, et 2 nouveaux avis de sécurité.

Commençons par les avis de sécurité :

Le bulletin de sécurité du mois de mai a été réédité pour accompagner la sortie de mises à jours qui n’étaient pas disponibles lors de la publication originale du bulletin, ce qui concerne Office 2004 et 2008 pour Mac, le Convertisseur de formats de fichier Open XML pour Mac, et Microsoft Works 8.5 et 9 :

Enfin, les 10 nouveaux bulletins pour le mois de juin :

Comme prévu jeudi soir, il y a de l’exécution à distance critique, aussi bien sur les serveurs d’infrastructure (AD, spooler) que sur les postes de travail (Office, IE). Le reste est moins grave et montre encore, comme dans le cas de la vulnérabilité d’IIS, qu’une bonne conception à la base limite grandement les dégâts en cas de brèche.

Il semblerait que les serveurs applicatifs (bêtes noires des responsables sécurité face aux responsables de la prod) ne sont pas les plus exposés --en supposant, bien sûr, qu’ils ne servent pas également de contrôleurs de domaine ou de serveurs d’impression. Mettre à jour les DC, les serveurs d’impression et les postes de travail n’est a priori pas le plus compliqué si les bonnes procédures sont en place.

De plus, MS09-018 (AD) et MS09-022 (spooler) ne sont critiques que pour Windows 2000. Il est donc surtout urgent de mettre à jour les postes de travail, principalement pour IE. Et si vous avez encore du Windows 2000 et de l’Office 2000, il est sérieusement temps de penser à migrer.

Patchez-vous bien !

Posted by pascals | 0 Comments
Filed under:

Installer le SP2 sur un serveur Windows Server 2008 en mode Server Core

Si vous cherchez à installer manuellement le SP2 sur un Server Core, voici un moyen très simple. J’utilise ici le script WUA_SearchDownloadInstall.vbs que l’on trouve ici :

http://msdn.microsoft.com/en-us/library/aa387102(VS.85).aspx

Que le système utilise Microsoft Update ou un serveur WSUS, ce script utilise le client Windows Update pour rechercher, télécharger et installer les mises à jour applicables, avec demande de confirmation pour l’installation.

core-sp2-01 core-sp2-02 core-sp2-03 core-sp2-04 core-sp2-05

Il est possible que l’assistant graphique d’installation du SP2 apparaisse derrière la fenêtre de la ligne de commande. Si rien ne se passe alors que le script affiche Installing Updates, Alt+Tab est votre ami.

Préavis des bulletins de sécurité du 9 juin

Après des mois d’avril et mai consacrés à d’autres priorités pour cause de solde de congés, c’est reparti pour un tour, au moins jusqu’aux congés d’été… Il va être grand temps d’aborder des sujets d’actualités comme Windows 7, avec par exemple BitLocker To Go et Windows Virtual PC. En attendant, c’est l’actualité des bulletins de sécurité qui nous occupe.

Hier soir ont été annoncés les bulletins de sécurité Microsoft qui seront publiés ce mardi 9 juin : 10 bulletins sont prévus, dont 6 exécutions de code à distance critiques ; Windows, IE et Office sont concernés. Juin sera donc un mois chargé pour les responsables sécurité et administrateurs (postes et serveurs.)

http://www.microsoft.com/technet/security/bulletin/ms09-jun.mspx

A mardi soir pour les bulletins définitifs.

Posted by pascals | 0 Comments

Windows Vista SP2 et Windows Server 2008 SP2 sur Technet et MSDN

Après le SP2 d’Office 2007 (article précédent), voici les SP2 de Windows Vista et de Windows Server 2008. Pour rappel, il n’y a pas eu de SP1 de Windows Server 2008 car celui-ci est sorti directement en version SP1.

Windows Vista SP2 et Windows Server 2008 SP2 sont donc disponible depuis le 30/4 pour les abonnés Technet et MSDN, sous la forme d’un seul et unique fichier ISO regroupant les versions en, fr, de, ja et es, le tout pour les architectures x86, x64 et ia64. Ce qui pèse tout de même 1377 Mo.

La publication de ces SP2 nous rappelle que Windows Vista SP1 et Windows Server 2008 ne seront donc supportés que 24 mois encore, c’est à dire jusqu’à mi-2011 environ.

Un SP2 dispo, deux à venir

C'est la fête des SP2 cette semaine !

Commençons par Office 2007 SP2 :

Windows Vista et Windows Server 2008 ont aussi leur SP2 qui arrive bientôt. Voir la page Technet, incluant notamment les guides de déploiement.

Devoir de vacances : un routeur léger pour Hyper-V

Les congés sont faits pour changer d’air. Et, si le temps le permet, creuser quelques petits sujets mis de côté. C’est le cas de celui-ci, qui peut intéresser tous ceux qui utilisent la virtualisation pour monter des maquettes un peu conséquentes. Prenons par exemple ce que je viens de mettre en œuvre : un réseau géré par SBS (Small Business Server) 2008. Pour plus d’infos sur SBS 2008, jetez un œil chez mon collègue Pierre ou sur Technet. Pour une telle maquette, il faut un réseau privé isolé, derrière un routeur NAT avec des fonctions de redirection de port (port forwarding) : dans mon cas, il est nécessaire de rediriger un certain nombre de ports vers le serveur SBS.

Hyper-V ne fournit pas de fonction de routeur, ni de NAT, ni de redirection de port. Il est donc nécessaire d’ajouter à notre maquette une machine virtuelle dédiée à la fonction de routage, configurée avec une carte réseau externe (sur le réseau physique) et une carte réseau interne (sur le réseau privé dédié à la maquette). Une machine Windows avec le service RRAS, ou le produit ISA Server, ferait l’affaire. Mais à quel prix sur les ressources du serveur Hyper-V ?

Voici un schéma de principe (notez mes talents de graphiste), dans lequel Routeur 2 est mon objectif :

      Internet
          |
      ____|____
     |         |
     |Routeur 1|
     |_________|
          |
      ____|___________réseau_physique__
               |
     _ _ _ _ _ | _ _ _ _ _ _ _ _Hyper-V_
    |      ____|____                    |
          |Routeur 2|
    |     | virtuel |                   |
          |_________|
    |          |                        |
      _________|_________réseau_privé__
    |      |           |                |
       ____|____   ____|____
    | |         | |  Autre  |           |
      | Serveur | | machine |
    | | virtuel | |virtuelle|           |
      | interne | | interne |
    | |_________| |_________|           |

    |_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _|

Il existe plusieurs solutions à base d’autres OS (c'est-à-dire Linux) et j’ai choisi pour cet usage bien précis le « firewall sur une disquette » : floppyfw. Ses caractéristiques intéressantes sont :

  • Il tient sur une disquette (donc une disquette virtuelle) en lecture seule et fonctionne en RAM : pas d’état à maintenir, il est possible de l’arrêter brutalement sans l’endommager.
  • Il fonctionne avec 12 Mo de RAM ! Qui dit mieux ? D’autant qu’avec un serveur SBS demandant au moins 4 Go, on économise la RAM comme on peut (Vista fonctionne très bien avec 384, voire 256 Mo.)
  • Configuration simple depuis une machine Windows : la disquette est formatée en FAT et les fichiers de configuration sont éditables depuis Windows.
  • Il assure le routage, le NAT, un serveur DHCP optionnel et la redirection de ports vers un serveur interne.

Voici comment procéder :

Commencez par télécharger la dernière version de l’image de floppyfw (fichier .img) et parcourir la documentation disponible. Renommer ou copier le fichier floppyfw-version.img en quelquechose.vfd (vfd est l’extension des images de disquettes pour Hyper-V, mais le format est le même.)

Chargez la disquette virtuelle dans une machine virtuelle Windows. Il y a deux fichiers à éditer : config et firewall.ini. Le second doit être édité uniquement s’il doit y avoir redirection de port vers une machine interne. Les fichiers sont au format Unix : le bloc-note (notepad.exe) de Windows ne sera pas adapté car il ne reconnaît pas les fins de lignes de type Unix (CR). Utilisez plutôt Wordpad, ou un éditeur de texte comme Notepad++.

En supposant que vous n’ayez pas besoin du serveur DHCP puisque vous utilisez le votre dans le réseau interne, et si la carte externe du routeur est cliente DHCP, alors il y a une seule modification à faire dans le fichier config. Dans la section INSIDE settings, modifiez l’adresse IP de la carte interne : INSIDE_IP=<adresse interne>. Le fichier est assez clair si votre configuration est différente.

S’il y a besoin de rediriger des ports vers un serveur interne, alors il faut éditer le fichier firewall.ini : en premier lieu l’adresse IP du serveur interne est à placer dans la ligne SERVER_IP=<adresse IP>.

Toujours dans firewall.ini, chercher la section Forwarding outside ports to an internal server. Cette section contient des exemples en commentaire. Il suffit de s’inspirer de ces exemples pour construire vos propres règles de redirection avec iptables. Par exemple dans mon cas pour SBS j’avais besoin de rediriger les ports 25, 80, 443 et 987 vers le serveur interne 192.168.20.2.

Vers le début du fichier :

SERVER_IP=192.168.20.2

Et un peu plus loin, ce n’est qu’un peu de copier-coller, pour chaque port à rediriger :

# SMTP (Internal mail server):
iptables -A PREROUTING -t nat -p tcp -d ${OUTSIDE_IP} --dport 25 -j DNAT --to ${SERVER_IP}:25
iptables -A FORWARD -p tcp -d ${SERVER_IP} --dport 25 -o ${INSIDE_DEVICE} -j ACCEPT
iptables -A POSTROUTING -t nat -p tcp -d ${SERVER_IP} --dport 25 -s ${INSIDE_NETWORK}/${INSIDE_NETMASK} -j SNAT --to ${OUTSIDE_IP}

# Web:
iptables -A PREROUTING -t nat -p tcp -d ${OUTSIDE_IP} --dport 80 -j DNAT --to ${SERVER_IP}:80
iptables -A FORWARD -p tcp -d ${SERVER_IP} --dport 80 -o ${INSIDE_DEVICE} -j ACCEPT
iptables -A POSTROUTING -t nat -p tcp -d ${SERVER_IP} --dport 80 -s ${INSIDE_NETWORK}/${INSIDE_NETMASK} -j SNAT --to ${OUTSIDE_IP}

# Port 443: HTTPS Web traffic
iptables -A PREROUTING -t nat -p tcp -d ${OUTSIDE_IP} --dport 443 -j DNAT --to ${SERVER_IP}:443
iptables -A FORWARD -p tcp -d ${SERVER_IP} --dport 443 -o ${INSIDE_DEVICE} -j ACCEPT
iptables -A POSTROUTING -t nat -p tcp -d ${SERVER_IP} --dport 443 -s ${INSIDE_NETWORK}/${INSIDE_NETMASK} -j SNAT --to ${OUTSIDE_IP}

# Port 987: HTTPS Web traffic for Windows SharePoint Services through Remote Web Workplace
iptables -A PREROUTING -t nat -p tcp -d ${OUTSIDE_IP} --dport 987 -j DNAT --to ${SERVER_IP}:987
iptables -A FORWARD -p tcp -d ${SERVER_IP} --dport 987 -o ${INSIDE_DEVICE} -j ACCEPT
iptables -A POSTROUTING -t nat -p tcp -d ${SERVER_IP} --dport 987 -s ${INSIDE_NETWORK}/${INSIDE_NETMASK} -j SNAT --to ${OUTSIDE_IP}

Pour finir, il s’agit de construire le routeur. La VM doit avoir deux cartes réseaux de type Legacy Network Adapter, la première sur le réseau externe (physique) et la seconde sur le réseau interne (privée). Pour le reste : 12 Mo de RAM, aucun disque dur, et la disquette virtuelle chargée, sans oublier la configuration du BIOS pour que la VM démarre sur la disquette :

floppyfw settings

Pour vérifier que le routeur est correctement configuré, démarrez et connectez-vous à la VM. Ouvrez une session avec root, sans mot de passe (ce n’est pas un article sécurité !)

La commande ifconfig eth0 vous donnera l’IP externe, et ifconfig eth1 l’IP interne :

floppyfw console

Fermez la session (Ctrl+D).

Une fois la VM du routeur prête, vous pouvez la démarrer et l’arrêter (turn off) à volonté, sans risquer de compromettre sa disquette virtuelle. Et à 12 Mo de RAM le routeur, pourquoi se priver ?

Bon test !

Posted by pascals | 2 Comments

Ce à quoi vous avez échappé

C'est la période des congés à solder, ce qui explique que ce blog est au repos, pour une semaine encore, puis de nouvelles coupures sont encore prévues au mois de mai. C’est ainsi...

Voici donc, quelques sujets auxquels vous avez échappé :

A bientôt.

Posted by pascals | 0 Comments

Le guide de sécurité d’Hyper-V

Le Hyper-V Security Guide vient d’être publié :

http://go.microsoft.com/fwlink/?LinkId=140066

Ce guide est structuré en trois parties :

  • Sécurisation d’Hyper-V
  • Délégation de l’administration des machines virtuelles
  • Protection des machines virtuelles
Posted by pascals | 0 Comments

Techdays 2009 : la vidéo à voir

Enfin sur vos écrans, la session sécurité des Techdays 2009 la plus : instructive, inhabituelle, décalée, fun, pratique, vraie, désorganisée, utile. Mais aussi la moins : sérieuse, prise de tête, préparée, technique, marketing. Tout en ayant le plus de : participants réveillés après le déjeuner, rires, présentateurs, gros mots, perruques roses, fautes de syntaxe, chances de remporter le plus grand nombre de visualisations en ligne. Et aussi avec le titre le plus obscur :

Le virus est mort, vive le malware !?

Enfin en vidéo !

Posted by pascals | 0 Comments
Filed under:

IE8, le retour

A force d’utiliser Windows 7 tous les jours, on oublierait presque les Windows XP, Windows Server 2003, Windows Vista et Windows Server 2008, qui peuvent depuis hier recevoir la version finale d’Internet Explorer 8 :

http://www.microsoft.com/ie8 (le site français n’est pas encore à jour)

Qu’est-ce qu’IE8 apporte aujourd’hui en terme de sécurité ? Jetez un œil sur l’article du blog IE : un tableau y résume parfaitement la liste des améliorations. Voici ma traduction littérale de la liste en question…

Je n’ai pas encore cherché d’informations sur la disponibilité d’IE8 dans Windows Update et pour WSUS, mais j’y reviendrai dès que possible.

Questions pièges : quel impact sur votre processus de patch management ? Quelles sont les versions d’Internet Explorer supportées à ce jour par OS et jusqu’à quelles dates ? La réponse bientôt. En attendant, passez plutôt un bon week-end !

Adobe Reader 9.1

Adobe a publié la version 9.1 d’Adobe Reader. Il s’agit de la mise à jour corrigeant la vulnérabilité dont il était question il y a quelques semaines, à installer en urgence.

Plus d’informations :

Pour obtenir les packages (exe et msi pour simplifier les déploiements) dans toutes les langues :

Ou directement :

Posted by pascals | 0 Comments
More Posts Next page »
 
Page view tracker