Mostrando entradas con la etiqueta windows. Mostrar todas las entradas
Mostrando entradas con la etiqueta windows. Mostrar todas las entradas

lunes, 28 de julio de 2014

Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 2 de …) Configuraciones Adicionales

En esta segunda nota de la serie que estoy preparando de Remote Desktop o Escritorio Remoto quiero mostrar algunas propiedades que pueden configurarse y que serán útiles en diversos ambientes.
Comencemos con algunas de las propiedades relacionadas con el servicio que tenemos disponibles en la propia cuenta de usuario, y luego veremos las del Servidor de Remote Desktop (en adelante RDSH=Remote Desktop Session Host)
Para lo primero, en nuestro Controlador de Dominio, abrimos las propiedades de nuestro usuario de prueba (RD-User1)

Observemos primero la ficha Environment

Start program / Start the following program at logon: Si marcamos esta opción y seleccionamos una aplicación, la misma se abrirá automáticamente. El usuario no tendrá disponible ninguna otra, ni siquiera el escritorio ni el botón Start.
Cuando cierre la aplicación automáticamente se le cerrará la sesión
Client Devices: Estas opciones permiten que el usuario las seleccione durante la conexión, no se habilitan automáticamente en el cliente.
Observemos la ficha Sessions
End a disconnected session: por omisión nunca cerrará sesiones desconectadas
Active session limit: por omisión nunca impondrá un límite en la duración de la sesión
Idle session limit: por omisión no limitará las sesiones inactivas
Allow reconnection / From any client / From originating client only: si permitirá reconectarse a una sesión desde cualquier máquina, o sólo desde la que originó la sesión
Observemos la ficha Remote Control
En general hay bastante confusión sobre a qué se refiere el Remote Control (Control Remoto).
Esta opción permite tomar control remoto (compartido) desde una sesión de RDotra sesion de RD
No se puede tomar control desde un cliente al servidor, ni desde el servidor al cliente. Es desde una sesión, a otra sesión de RD
Vemos que por omisión, otro usuario puede tomar control compartido de la sesión, si el usuario de la  misma se lo permite, e interactuar con la misma.
Para poder ejecutar lo anterior, se debe hacer una sesión de escritorio remoto al RDSH, y utilizar la aplicación Remote Desktop Service Manager, con botón derecho sobre el usuario, y eligiendo Remote Control.
Si no estamos en una sesión de RD, la opción aparecerá no disponible.
Observemos ahora la ficha Remote Desktop Services Profile
Desde esta ficha podremos configurar dónde se guardará el perfil de usuario cuando se conecte por Remote Desktop, como así también una carpeta por omisión.
Notemos además que podemos negarle específicamente a este usuario el ingreso por Remote Desktop
Vamos ahora a ver lo que podemos configurar en el servidor RDSH.
Para eso abrimos Remote Desktop Session Host Configuration
Podemos ver si nos fijamos en Edit Settings que hay varias opciones ya configuradas. Si hacemos sobre cualquiera de las cuatro primeras con botón derecho y elegimos propiedades veremos el siguiente cuadro
Podemos notar que las dos primeras (Delete Temporary folders on exit y Use temporary folders per session, están relacionadas con el manejo de los archivos temporales.
Pero la siguiente Restrict each user to a single session es la que permitirá que un usuario tenga sólo una, o varias sesiones simultáneas
Por último, en la sección User logon mode vemos que tenemos opciones muy útiles cuando por cualquier causa debamos hacer tareas de mantenimiento sobre el servidor.
Finalmente ahora entremos a las propiedades de RDP-Tcp
Veamos la ficha General
Vemos que en la misma podemos configurar opciones de seguridad
Security layer: en lo posible tratará de usar SSL, pero si no está disponible utilizará RDP Security Layer
Encryption level: tratará de usar, por omisión el método más seguro posible soportado por ambos cliente y servidor. Sólo hará falta configurar si se desea método FIPS Compliant (requerimientos gubernamentales USA)
Vamos a la ficha Logon Settings
Vemos que, como es normal, el usuario debe suministrar sus credenciales de acceso. Otra opción sería para un uso genérico donde todos los usuarios ingresarían con las mismas credenciales, sin importar quién se conecte.
Always prompt for password: vemos que podemos mejorar la seguridad impidiendo que el usuario almacene la contraseña en la conexión a la sesión
Vamos ahora a la ficha Sessions
Podemos observar que independientemente de lo que tenga configurado el usuario en sus propiedades, desde acá podemos configurar las opciones de desconexión, que por supuesto prevalecerán sobre las configuradas en la cuenta de usuario
Veamos ahora la ficha Environment
Vemos que, independientemente de lo configurado en las propiedades del usuario tenemos control sobre el uso de la aplicación que se ejecutará automáticamente cuando los usuarios inician sesión por Remote Desktop
Vamos a la ficha Remote Control
Semejante al caso anterior podemos observar que podemos modificar la configuración establecida en las propiedades de la cuenta de usuario
Ficha Client Settings
En esta ficha podremos limitar tanto la profundidad de color como la cantidad de monitores utilizados para la sesión remota.
Y además configurar que el usuario no pueda redirigir componentes, por ejemplo muy importante, sus discos locales o dispositivos Plug and Play
Ficha Network Adapter
Si el servidor RDSH tiene varias placas de red podremos configurar sobre cuál presta el servicio de Remote Desktop, por omisión lo hace sobre todas.
Además limitar el número máximo de sesiones simultáneas al RDSH
Por último, nos queda la ficha Security, que el propio sistema sugiere no modificar directamente, sino modificando el grupo Remote Desktop Users
Con lo visto en esta ocasión creo que ya tenemos un buen panorama de las configuraciones que podemos hacer sobre la conexión, tanto a nivel de usuario individual, como en el servidor para que se apliquen a todos los usuarios.
En la siguiente nota veremos el tema de aplicaciones remotas, tanto por RDP como por MSI

Notas Relacionadas:

Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 1 de …) Configuración Básica | WindowServer:http://windowserver.wordpress.com/2011/11/25/remote-desktop-terminal-services-escritorio-remoto/

Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 3 de …) Remote Applications (Aplicaciones Remotas) RemoteApp | WindowServer:http://windowserver.wordpress.com/2011/12/17/remote-desktop-terminal-services-escritorio-remoto-parte-3-de-remote-applications-aplicaciones-remotas/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 4 de …) Configuración de Autoridad Certificadora (CA) | WindowServer:http://windowserver.wordpress.com/2011/12/18/remote-desktop-terminal-services-escritorio-remoto-parte-4-de-configuracin-de-autoridad-certificadora-ca/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 5 de …) Remote Desktop Web Access | WindowServer:http://windowserver.wordpress.com/2011/12/18/remote-desktop-terminal-services-escritorio-remoto-parte-5-de-remote-desktop-web-access/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 6 de …) Seguimos con Remote Desktop Web Access | WindowServer:http://windowserver.wordpress.com/2011/12/18/remote-desktop-terminal-services-escritorio-remoto-parte-6-de-seguimos-con-remote-desktop-web-access/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 7 de …) Remote Desktop Connection Broker | WindowServer:http://windowserver.wordpress.com/2011/12/24/remote-desktop-terminal-services-escritorio-remoto-parte-7-de-remote-desktop-connection-broker/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 8 de …) Probando RDSH, y RemoteApp con RDWA y RDCB | WindowServer:http://windowserver.wordpress.com/2011/12/26/remote-desktop-terminal-services-escritorio-remoto-parte-8-de-probando-rdsh-y-remoteapp-con-rdwa-y-rdcb/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 9 de …) Remote Desktop Gateway | WindowServer:http://windowserver.wordpress.com/2012/01/29/remote-desktop-terminal-services-escritorio-remoto-parte-9-de-remote-desktop-gateway/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 10 de …) Publicando Remote Desktop Gateway en TMG 2010 | WindowServer:http://windowserver.wordpress.com/2012/01/30/remote-desktop-terminal-services-escritorio-remoto-parte-10-de-publicando-remote-desktop-gateway-en-tmg-2010/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 11 de …) Licenciamiento de Remote Desktop (Terminal Services) | WindowServer:http://windowserver.wordpress.com/2012/02/02/remote-desktop-terminal-services-escritorio-remoto-parte-11-de-licenciamiento-de-remote-desktop-terminal-services/
Remote Desktop (Terminal Services) – Escritorio Remoto (Parte 12 de …) Personal Virtual Desktops por Web Access | WindowServer:http://windowserver.wordpress.com/2012/02/17/remote-desktop-terminal-services-escritorio-remoto-parte-12-de-personal-virtual-desktops-por-web-access/

Fuente:
http://windowserver.wordpress.com/2011/12/13/remote-desktop-terminal-services-escritorio-remoto-parte-2-de/

viernes, 25 de julio de 2014

Editar directivas de seguridad local en windows server 2012

Buenas tardes.

Aveces montamos entornos de pruebas sobre windows y nos encontramos con inconvenientes de estar cambiando la contraseña por las políticas de seguridad del equipo que viene por defecto, si bien , esto esta correctamente nosotros necesitamos es un entorno aislado sin que esto moleste pues esta "mapeado" con otros entornos y el cambio seria algo tedioso de lograr.

Vamos a aprender a desactivar estas directivas pero obviamente por ser entornos de pruebas y ser aislados.

Cuando vamos a administración - directivas  se muestran deshabiltiadas (gris) impidiendo editarlas, para poder editarlas debemos hacer lo siguiente:

1. Entrar como administrador
2. Entrar a "Administrative Tools"
3. Entrar a "Group Policy Management"
4.Expandir y elegir "Default Domain Policy" dando clic derecho Edit
5. Entrar a "Computer Configuration"
6. Entrar a "Policies"
7. Entrar a "Windows Settings"
8. Entrar a "Security Settings"
9. Entrar a "Account Policies"
10. Entrar a "Password Policy"

Aquí observamos que permite editar todas las configuraciones.
Luego de hacer los cambios actualizamos las políticas con el comando "gpupdate /force"

Fuente:
http://social.technet.microsoft.com/forums/windowsserver/es-ES/77cbc8b5-9dbf-4078-bcd1-c26d929cb758/directivas-de-seguridad-local
Saludos jadcodianos.



lunes, 21 de julio de 2014

Administración de Windows 2012 Server Core

Tras la instalación básica de un servidor con Windows 2012 Server Core, es decir, sin interfaz gráfica (GUI –Graphic User Interface-), el siguiente paso lógico y natural será mostrar cómo se puede administrar este tipo de máquina.

Distintas formas de administración

Existen varias formas de hacerlo posible:
  • Localmente, se puede administrar un Server Core desde Windows PowerShell, como ya vimos en la publicación anterior, realizando algunas sencillas operaciones de configuración, aunque con esta consola de gestión se puede hacer absolutamente todo lo que se necesite; si bien es cierto que algunas operaciones pueden resultar bastante arduas.
  • Remotamente, desde el Administrador de Equipos de una estación de trabajo se podrá acceder al Server Core de forma que se permita su gestión.
  • Remotamente, desde cualquier equipo u otro servidor, a través de complementos de laConsola de Administración (MMC –Microsoft Management Console-) también será posible la gestión de un servidor basado en Server Core.
  • Mediante los Servicios de Escritorio Remoto, aunque no ofrecerá muchas más posibilidades que la propia gestión que se puede realizar en el Server Core localmente.

Administración desde el intérprete de comandos

Desde el propio Server Core es posible agregar nuevo hardware y controladores de forma local, desde el intérprete de comandos. Para consultar la lista de controladores instalados, basta con ejecutar la siguiente instrucción:
C:\ > sc query type= driver
Que reportará la siguiente salida por pantalla, con la larga de lista de controladores en uso:
Controladores en uso
Controladores en uso
Para instalar un nuevo controlador se deberá utilizar el comando pnputil. Por ejemplo, para instalar los controladores de discos SCSI de VMWare, se debería teclear desde el directorio donde se encuentren, la siguiente línea de instrucciones:
C:\Users\Admin\AppData\Local\Temp\vmware-Admin\000073ac\Program Files\VMware\VMware Tools\Drivers\scsi> pnputil –i –a vmscsi.inf
Instalación de un controlador
Instalación de un controlador
Y con esto, ya tendremos instalados los controladores deseados.
Para desinstalar un controlador, se utilizará la instrucción sc con el modificador delete, seguido del nombre del servicio del controlador que deseemos desinstalar. Por ejemplo, para eliminar el controlador de la disquetera, se deberá teclear la siguiente línea de instrucciones:
C:\Users\Admin > sc delete flpydisk
Desinstalación de un controlador
Desinstalación de un controlador
Es importante conocer cómo realizar localmente instalaciones y modificaciones de los controladores, ya que en caso de que se nos presente algún problema que impida el acceso remoto al equipo, no tendremos más remedio que trabajar en local.
Pero evidentemente, para llegar de forma cómoda y absoluta a las entrañas de Windows Server Core 2012, necesitaremos de una consola de administración. La ejecución remota de la Consola de Administración del Servidor y de otros complementos MMC (Microsoft Management Console) nos permitirá realizar una gestión correcta del equipo.

Administración desde PowerShell

Lo primero que hemos de hacer es configurar el firewall del servidor para permitir las conexiones remotas de los complementos MMC. Esto se hace desde PowerShell, pudiendo habilitar y deshabilitar las distintas reglas en base a sus nombres. Para conocerlos basta con ejecutar el cmd-let Get-NetFirewallRule –All, lo cual nos listará la totalidad, aunque en nuestro caso, realizaremos un filtro para conocer la nomenclatura exacta de las reglas que comienzan por “Administración de…”, por ejemplo:
PS C:\Users\Admin> Get-NetFirewallRule –DisplayName “Administración remota de *” |more
Reglas del firewall para la consulta realizada
Reglas del firewall para la consulta realizada

En el resultado obtenido podremos fijarnos en qué regla debemos utilizar para permitir la gestión remota de un servicio o grupo de ellos en concreto. Por ejemplo, si queremos utilizar de forma específica la consola de administración remota de servicios, deberemos habilitar las reglas cuyo grupo es “Administración remota de servicios”. Para ello:
PS C:\Users\Admin> Enable-NetFirewallRule -DisplayGroup “Administración remota de servicios”
Activación de reglas para el grupo Administración remota de servicios
Activación de reglas para el grupo Administración remota de servicios

Aunque para que funcionen la mayor parte de las consolas de administración, utilizaremos la siguiente línea:
PS C:\Users\Admin> Enable-NetFirewallRule-DisplayGroup “Administración remota de Windows”
Activación de reglas para el grupo Administración remota de Windows
Activación de reglas para el grupo Administración remota de Windows
Si Windows Server Core y la estación de trabajo pertenecen a dominios diferentes, o bien todavía no están integrados en ninguno, deberemos establecer los permisos adecuados manualmente, antes de conectar con las consolas de administración:
C:\Users\Admin > cmdkey /add:Zeus /user:admin /pass:*****
Ejemplo de uso del comando cmdkey
Ejemplo de uso del comando cmdkey
El establecimiento de las credenciales que acabamos de ver no será necesario hacerlo si ambas máquinas residen en el mismo dominio Active Directory, ya que será el propio Directorio Activo el encargado de administrar las credenciales.

Administración desde el Administrador de Equipos y MMC

Seguidamente y bajo la consola del administrador de equipos, seleccionar la opción Conectar con otro equipo desde el menú Acción.
Conexión a otro equipo desde la consola de administración
Conexión a otro equipo desde la consola de administración
Indicar el nombre del Windows Server Core al que se desea conectar, o la dirección IP del mismo.
Nombre del equipo remoto
Nombre del equipo remoto
Una vez conectada la consola de administración, podremos acceder a los distintos elementos de gestión (servicios, dispositivos, usuarios locales, etc.) del Server Core Zeus.
Consola de administración conectada a Zeus
Consola de administración conectada a Zeus

Administración a través del Escritorio Remoto

Otra opción, si preferimos acceder al servidor utilizando los Servicios de Escritorio Remoto, se deberá introducir la siguiente secuencia en la PowerShell:
PS C:\Users\Admin> cscript C:\Windows\System32\Scregedit.wsf /ar 0
Cómo habilitar el escritorio remoto desde PowerShell
Cómo habilitar el escritorio remoto desde PowerShell
Una vez habilitado en el servidor, tan solo tenemos que ejecutar desde la estación de trabajo el comando mstsc, que permitirá conectarnos mediante el puerto 3389 al servidor:
Ejecución del cliente de escritorio remoto
Ejecución del cliente de escritorio remoto
 Teclear el nombre del servidor (Zeus) o bien, su dirección IP, en caso de que el nombre no sea resuelto por la estación de trabajo.
Conexión a escritorio remoto
Conexión a escritorio remoto
Pulsar sobre el botón Conectar y accederemos al terminal del servidor Zeus a través del puerto 3389:
Consola remota del servidor en modo Core
Consola remota del servidor en modo Core

Instalación de la interfaz gráfica (GUI) de Windows Server 2012

Y por supuesto, si nada de esto nos vale para gestionar nuestro servidor en modo Server Core, pues no nos quedará otra que instalar la interfaz gráfica (GUI) de Windows Server. Para lo cual, desde PowerShell, averiguaremos el índice del modo de sistema operativo que pretendemos volver a tener:
PS D:\> Get-WindowsImage –ImagePath “D:\Sources\Install.wim”
Imágenes de las distintas versiones de Windows residentes en el DVD de instalación
Imágenes de las distintas versiones de Windows residentes en el DVD de instalación
Como podemos ver, en nuestro caso queremos disponer de la versión Standard de Windows Server 2012, o sea, el índice 2.
Con este dato, ejecutamos la siguiente línea cmd-let en PowerShell:
PS C:\> Install-WindowsFeature Server-Gui-Mgmt-Infra, Server-Gui-Shell –Restart –Source wim:”D:\Sources\Install.wim”:2
Instalación de la GUI de Windows Server 2012 desde PowerShell
Instalación de la GUI de Windows Server 2012 desde PowerShell
A continuación podemos ver el proceso de instalación:
Proceso de instalación de la GUI de Windows Server 2012
Proceso de instalación de la GUI de Windows Server 2012

Desinstalación de la GUI y vuelta al modo Server Core

Si en algún momento fuese necesario volver al modo Server Core, tan solo bastará con ejecutar el siguiente cmd-let:
PS C:\Users\Admin> Uninstall-WindowsFeature Server-Gui-Mgmt-Infra –Restart
Desinstalación de la GUI de Windows Server 2012 para volver al modo Server Core
Desinstalación de la GUI de Windows Server 2012 para volver al modo Server Core
En este artículo hemos podido ver de manera muy básica las distintas opciones de administración de un Windows Server 2012 en modo Server Core, llegando incluso a describir cómo añadirle la interfaz gráfica o GUI de la que estaba carente en su primera instalación.
Fuente: http://www.expertosensistemas.com/administracion-de-windows-2012-server-core/

martes, 17 de junio de 2014

Eliminar los archivos de las actualizaciones



Cada vez que Windows descarga una actualización, Windows guarda los archivos de instalación en la carpeta Windows\SoftwareDistribution\Download. Sin embargo, una vez realizada la instalación, no es necesario conservarlos ya que únicamente ocupará espacio en disco. Por lo tanto, es posible eliminar el contenido de esta carpeta manualmente. 

También puedes utilizar un archivo batch para simplificar la tarea. Para ello:
  • Dirígete a Inicio > Todos los programas > Accesorios > Bloc de notas
  • Copia el siguiente código en el bloc de notas:


CD\
CD %Windir%
CD SoftwareDistribution
DEL /F /S /Q Download
  • Dirígete al menú Archivo > Guardar
  • En Tipo de archivo selecciona “Todos los archivos”
  • Pon a este archivo un nombre con la extensión .bat
  • Haz clic en “Guardar” y cierra la ventana.


Para ejecutar este archivo, haz clic derecho encima y selecciona “Ejecutar como administrador” 

Fuente: http://es.kioskea.net/faq/2952-vista-eliminar-los-archivos-de-las-actualizaciones

martes, 10 de junio de 2014

Cómo mostrar tu nombre en la barra de tareas de Windows 8

Si algo siempre podemos hacer con nuestro sistema operativo, es personalizar su apariencia más a nuestro gusto para sentir que tenemos un ambiente de trabajo único que nos resulte más agradable a la vista. Si son fanáticos de la personalización, como yo, se sentirán identificados con el hecho de que mientras más a menudo añadimos cambios al aspecto del OS para refrescar el escritorio, más ganas nos dan de sentarnos a usar el ordenador.

Para ese tipo de usuarios, presentamos este tip rápido que nos enseña como colocar nuestro nombre o el texto que queramos en la barra de tareas de Windows. Mediante la configuración sencilla de un par de elementos, podemos personalizar el texto que se mostrará junto a los dígitos de la hora, que aparecen a la izquierda en la barra de tareas. Puede parecer una tontería, pero para algunos resulta un toque de personalización extra bastante agradable.

Editar el formato de la hora en Windows

Para añadir tu nombre a la barra de tareas en Windows 8, abre el panel de búsqueda presionando la tecla de Windows + S y escribe: Panel de Control. Selecciona Reloj, idioma y región, y luego Región. En la ventana que aparecen presiona el botón de Configuración adicional.
poner tu nombre en la barra de tareas

Ve a la pestaña de Hora, y en la sección que señala Símbolo a.m. y p.m. reemplaza el texto por tu nombre o lo que desees poner. Presiona aplicar y estás listo. Asegúrate de que los formatos de hora corta y hora larga incluyan "tt" al final para que pueda mostrarse el texto ingresado en el campo símbolo.

poner tu nombre en la barra de tareas

Si quieres deshacer los cambios solo tienes que seguir los mismos pasos y seleccionar a.m. o p.m. en lugar del texto personalizado. Si quieres que tu nombre aparezca antes de la hora, puedes alterar el orden del formato por el siguiente: "tt hh:mm:ss”, y si en lugar de "hh" colocas "HH" tendrás formato horario de 24 horas. Es cuestión de jugar con el formato para acomodarlo a tu gusto. En la ventana se muestra exactamente que significan cada una de las siglas, y no te preocupes por dañarlo, ahí tienes un botón para reestablecer todo a su configuración por defecto.

Si utilizas Windows 7 el procedimiento es casi exactamente igual, solo debes acceder al Panel de Control y buscar la configuración de Región e Idioma, y luego seleccionar cambiar el formato de la feche y hora.

Fuente: http://bitelia.com/2014/02/poner-tu-nombre-barra-tareas

jueves, 22 de mayo de 2014

Problemas al ingresar con un usuario al dominio de windows (AD)

Bueno días.

El día de hoy estaba auditando un sistema que se integra con el directorio activo de windows, lo primero es partir de la idea de crear un usuario en el dominio verificando que funciona con nuevos usuarios y los permisos establecido.

Se ha presentando un problema en el proceso donde al tratar de entrar al dominio este me devolve el siguiente problema : "You cannot log on because the logon method you are using is not allowed on this computer", dicho esto se deduce que la alerta es directamente de windows y no de la aplicación integrada.

Para organizar esto se debe hacer lo siguiente:

To Edit the Local Policy on a Windows(2000/XP/Vista)-Based Computer


  1. Click Start, and then click Run.
  2. In the Open box, type gpedit.msc, and then click OK.
  3. Expand Computer Configuration, expand Windows Settings, expand Security Settings, expand Local Policies, and then click User Rights Assignment.
  4. In the right pane, double-click Allow log on locally.
  5. Click Add User or Group, and then type User or Group then click OK.

    NOTE: If domain-level policy settings are defined, they may override this local policy setting.
  6. Quit Group Policy Editor.
  7. Restart the computer.

To Edit the Group Policy in a Domain


  1. Start the Active Directory Users and Computers snap-in. To do this, click Start, point toPrograms, point to Administrative Tools, and then click Active Directory Users and Computers.
  2. In the console, right-click your domain, and then click Properties.
  3. Click the Group Policy tab.
  4. In the Group Policy Object Links box, click the group policy for which you want to apply this setting. Click Default Domain Policy.
  5. Click Edit.
  6. Expand Computer Configuration, expand Windows Settings, expand Security Settings, expand Local Policies, and then click User Rights Assignment.
  7. In the right pane, double-click Allow log on locally.
  8. Click Add User or Group, and then type User or Group then click OK.
  9. Close the Group Policy editor, and then click OK.


Troubleshooting

Group Policy changes are not immediately enforced. Group Policy background processing can take up to 5 minutes to be refreshed on domain controllers, and up to 120 minutes to be refreshed on client computers. To force background processing of Group Policy settings, use the Secedit.exe tool. To do this:
  1. Click Start, and then click Run.
  2. In the Open box, type cmd, and then click OK.
  3. Type secedit /refreshpolicy user_policy, and then press ENTER.
  4. Type secedit /refreshpolicy machine_policy, and then press ENTER.
  5. Type exit, and then press ENTER to quit the command prompt.
Con esto ya funciona y podremos seguir a auditar la aplicación.

Saludos jadcodianos. 

Fuente: http://itshi-tech.blogspot.com/2010/02/you-cannot-log-on-because-logon-method.html

martes, 20 de mayo de 2014

Técnicas Pass-the-Hash (Técnicas que aun existen)

Con este nuevo post sobre técnicas de Pass-the-Hash que utilizamos en la resolución del Reto Hacking de antes del verano... Comenzamos! Con las pilas bien cargadas!!!

La verdad es que cuando descubrí esto de las técnicas de Pass-the-Hash me pregunté como algo así podía existir sin que me hubiera dado cuenta antes. Las descubrí investigando si podía saltar del contexto de un usuario SYSTEM en Windows al contexto de otro usuario del equipo para poder acceder a los recursos de otra máquina con esas credenciales. Al final, como solución, pensé en como tenía que funcionar Windows para hacer esta autenticación de forma automática, y... BINGO, técnicas de Pass-the-Hash.

Este tipo de técnicas están fundamentadas en la ausencia del uso de un Salt que añade un factor aleatorio en la generación de los Hashes, lo cual quiere decir que la misma contraseña, en usuarios diferentes e incluso en equipos diferentes, les va a corresponder el mismo Hash.

Esto abre la posibilidad de dos tipos de ataques, por un lado permite la realización de Crackeo de contraseñas mediante Rainbow Tables (con Salt el tamaño de las tablas y el tiempo se hace practicamente inusable), y por otro lado, nos abre la posibilidad de usar técnicas de Pass-the-Hash.

Estas técnicas consisten en la posibilidad de autenticarse entre máquinas Windows sin necesidad de nada más que de poseer el Hash, con lo que podemos conseguir acceso a los recursos de un usuario sin conocer realmente la contraseña ni emplear ningún tiempo de crackeo, simplemente obteniendo el Hash de la SAM o de la caché del sistema.

Para utilizar estas técnicas, existen un Toolkit de herramientas llamadas Pass-the-Hash Toolkit(desarrollado por Hernán Ochoa mientras trabajaba en Core Security, los desarrolladores del conocido Framework de Explotación Core Impact) que viene con una serie de ficheros. Entre ellos se encuentra el fichero IAM.EXE, al que se puede llamar con la siguiente sintaxis:

> iam.exe usuario dominio HashLM HashNT

Nota: El Hash se encuentra en la SAM como HashLM:HashNT, hay que separar estas dos partes en la llamada a iam.exe

Este binario lo que consigue es cambiar en memoria nuestras credenciales en la máquina windows que estemos y con el usuario que estemos utilizando por estas credenciales que le pasamos, por lo que a todos los efectos, en uan red Microsoft, seremos ese usuario y podremos conectar a todos los recursos que pueda ver ese usuario con sus privilegios de forma transparente, y todo ello sin necesidad de conocer la clave, no importa que sea una buena clave, con mayusculas, minúsculas, numeros, signos, etc, si conseguimos obtener el Hash de algún sitio, podemos usarlo para acceder a recursos sin necesidad de emplear ningún tiempo de crackeo.

Existen también otras aplicaciones que premiten autenticarse mediante al utilización del Hash en lugar de la contraseña (lo único que hace es saltarse el paso de "me das la contraseña y calculo el Hash"), como puede ser un parche para Samba (para los amantes de Linux, como yo) que permite establecer una variable de entorno SMBHASH con el Hash y a partir de ahí usar los comandos típicos de Samba para acceder a los recursos. Otra de las interesantes es el módulo psexec (original de Sysinternals) que existe en la Metasploit Framework, que también permite pasarle el Hash en lugar de la contraseña, con lo cual podemos ejecutar comandos de forma remota en una máquina Windows siempre que el usuario del que hemos obtenido el Hash tenga privilegios de Administrador. Sin embargo, de todas estas opciones, yo sigo prefiriendo el Pass-the-Hash Toolkit, puesto que me parece más flexible.


No obstante, que podamos usar este tipo de técnicas no quiere decir que no necesitemos para nada el crackeo de este Hash, ya que no solo de Microsoft viven las empresas, y a veces crackear y obtener la contraseña de un usuario nos puede ayudar a obtener acceso a otros sistemas no-Microsoft pero en los que el usuario esté usando la misma contraseña (y en los que no vale el mismo hash, evidentemente) como puedan ser sistemas Unix, páginas web, accesos VPN, etc.

Fuente:
http://www.pentester.es/2009/09/tecnicas-pass-hash.html

Links de interés:
http://www.securitytube.net/video/754
http://www.sans.org/reading-room/whitepapers/testing/pass-the-hash-attacks-tools-mitigation-33283
http://colesec.inventedtheinternet.com/hacking-windows-passwords-with-pass-the-hash/
http://www.madhur.co.in/blog/2011/08/16/passthehash.html --Recomendado


lunes, 19 de mayo de 2014

Port forwading en Windows con netsh interface portproxy

Por necesidades puntuales necesitaba hacer un reenvío de puertos o port forwarding en un servidor Windows 2008. En concreto tenía que habilitar temporalmente cierta consulta LDAP desde un servidor en la Nube contra el Directorio Activo corporativo, pero para ello debía pivotar a través de un servidor en la DMZ hacia un controlador de dominio interno:



Después de gastar algún tiempo en buscar alguna herramienta, c*garme varias veces en el fuck^ng Güindous y añorar repetidas veces mis iptables, resulta que es posible hacerlo en Windows simplemente con el comando netsh interface portproxy (¡vivan las Builting tools!):

C:\Users\pruebas>netsh interface portproxy add v4tov4 listenport=6688 listen address=192.168.12.25 connectport=389 connectaddress=172.20.58.12

C:\Users\pruebas>netsh interface portproxy show v4tov4

Listen on ipv4:             Connect to ipv4:

Address         Port        Address         Port
--------------- ----------  --------------- ----------
192.168.12.25     6688        172.20.58.12    389


Así de sencillo. Tenéis más información y posibilidades en http://technet.microsoft.com/en-us/library/cc731068%28v=ws.10%29.aspx#BKMK_15
Tener en cuenta que netsh portproxy necesita las librerías ipv6 aunque sólo uses v4tov4...

pd. "Nunca la subestimes porque no te gusta o porque creas que ya la conoces, podrías no conocerla tanto e incluso podría llegar a gustarte (aunque sea un poquito)" - Lección VI. Decálogo del buen informático.


Fuente: http://www.hackplayers.com/2014/05/port-forwading-en-windows-con-netsh.html

miércoles, 12 de junio de 2013

Relleno rápido con Excel 2013

En esta ocasión se van a mostrar peculiaridades del 'Relleno rápido'.
La primera de ellas es que no se distinguen mayúsculas de minúsculas, por lo que prevalecerá la forma escrita que haya puesto el usuario. En los ejemplos del post anterior se ha escrito todo con minúscula, y el relleno ha sido de la misma manera. Otra peculiaridad es que no es necesario que se haga el relleno desde la primera celda, se puede empezar desde donde se desee, y Excel 2013 creará el relleno hacia abajo.
En caso de que no se escriban igual alguno de los datos, la sucesión tampoco se realiza correctamente. Un simple pero cotidiano ejemplo de esto es si por ejemplo se escribiese 'Mostoles' sin tilde, al no ser lo mismo 'Móstoles' que 'Mostoles', el 'Relleno rápido' no se crea.
72-Relleno rapido con Excel 2013 - 1
Imagen 1: Opción de 'Relleno rápido' en una lista con datos escribiendo incorrectamente el primero de ellos.
Otra característica a tener en cuenta es que esta herramienta funciona exactamente igual con datos numéricos y con fechas. Aunque en este último caso conviene que la fecha tenga el mes como texto, ya que si por ejemplo el mes es abril, dicho mes se correspondería con el número '04', que al escribirlo en una celda se convertiría en '4', con lo que el relleno no sucedería.
72-Relleno rapido con Excel 2013 - 2
Imagen 2: Opción de 'Relleno rápido' en una lista con fechas.
Además es posible también crear un 'Relleno rápido' sin utilizar la palabra completa, por ejemplo se podrían poner los 3 primeros caracteres de los datos para que se creara dicha sucesión.
72-Relleno rapido con Excel 2013 - 3
Imagen 3: Opción de 'Relleno rápido' extrayendo 3 caracteres de una lista.
Existe un botón especial para el 'Relleno rápido', dicho botón está en la pestaña 'Datos', en el apartado 'Herramientas de Datos'. Gracias a este botón con sólo escribir el primer elemento de la lista y pulsándolo después, ya se crea el 'Relleno rápido', esta opción es útil en caso de que haya datos repetidos, como varias provincias iguales o similar, en tal caso Excel 2013 escogerá la primera lista que encuentre.
Por último se puede desactivar esta opción desde el panel de opciones avanzadas de Excel 2013. En tal caso sólo será posible crear un 'Relleno rápido' a través del mencionado botón.
72-Relleno rapido con Excel 2013 - 4

Imagen 4: Ventana donde es posible desactivar el 'Relleno rápido'.

FUENTE: http://windowstecnico.com/archive/2013/05/21/relleno-r-225-pido-con-excel-2013-ii-de-ii.aspx

martes, 30 de abril de 2013

BSOD: Pantallazos azules y como identificarlos

Muchas veces realizando pruebas a los software nos encontramos con pantallazos azules los cuales muchas veces nos dejan con ese sabor amargo a "que paso?" "cual fue el problema?".

Muchas veces excedemos los buffers, pilas entre otros pero no sabemos interpretar el volcado que se realiza.


Antes de nada aclarar que un BSOD es un pantallazo azul. De sobra son conocidas las famosas pantallas azules de Windows que tan temidas son por el usuario y tan dificiles de interpretar son para el experto, en algunos casos dando auténticos quebraderos de cabeza por no saber identificar la causa del pantallazo. A continuación escribiré una breve guía para identificar la causa de un pantallazo azul. Lo primero que hay que conocer es que en Windows XP los pantallazos azules han sido reemplazados por la acción de reiniciar el equipo sin mostrarlo antes, quizás por la mala prensa que éstos han generado del sistema de Microsoft. Existen dos tipos de pantallazos azules, los que muestran el fichero causante y los que muestran una dirección y un error determinado, como pudiera ser PAGE FAULT IN NON PAGED AREA, IRQ NOT LESS OR EQUAL o KMODE EXCEPTION NOT HANDLED. En el caso de que el pantallazo azul nos muestre el fichero que produce el error, no hay ningún problema, porque ya sabemos quién esta generando el error, pero en el caso de que no muestre ningún fichero, procederemos a analizar el pantallazo azul. Lo primero que debemos hacer es activar la característica para que nos muestre las pantallas de error en lugar de reiniciar. Para ello vamos al Panel de Control / Sistema / Opciones avanzadas / Inicio y recuperación.


Nos aparece la siguiente imágen: En ella deberemos desmarcar la opción Reiniciar automáticamente para que nos muestre el pantallazo, y Volcado de memoria del núcleo (en la información de depuración) para poder identificar el pantallazo azul en caso de que no lo consigamos en los primeros pasos. Con un Volcado de memoria pequeño (64kb) no obtendríamos suficiente información para determinarlo. En el caso de tampoco conseguirlo con el volcado del núcleo, haríamos un volcado completo. Considerar que necesitamos en éste caso, tener al menos la capacidad de nuestra memoria RAM de espacio libre en nuestro disco, ya que se va a generar un dump de nuestra memoria.



He leído que para que el dump no resulte corrupto, hay que tener establecida la paginación de memoria virtual en la partición donde tengamos instalado el sistema operativo. Asi que, si no es así debemos proceder a ello, en la misma ventana de Opciones avanzadas pero en el primer botón: Rendimiento / Opciones avanzadas / Memoria virtual. Para analizar el dump, vamos a usar el Debugging Tools para 32bits (o para 64bits, AMD64 si posees uno), y aunque podemos descargar los simbolos desde la web, vamos a configurar el programa para que descargue automáticamente los simbolos según los necesite. Para ello, arrancamos el WinDBG, y en el menú File / Symbol File Path pegamos lo siguiente:

SRV*dir*http://msdl.microsoft.com/download/symbols

Donde dir es la ruta donde se descargarán los símbolos (por ejemplo: c:\simbolos). Asi pues, procedemos a ejecutar la opción File / Open Crash Dump y elegir el fichero MEMORY.DMP, generado por el Windows al recibir un pantallazo, que coloca en %SYSTEMROOT% (usualmente C:\WINDOWS). Estaremos analizando el pantallazo azul si todo ha ido bien:
Microsoft (R) Windows Debugger Versión 6.4.0007.2
Copyright (c) Microsoft Corporation. All rights reserved.

Loading Dump File [C:\WINDOWS\MEMORY.DMP]
[...]
Use !analyze -v to get detailed debugging information.

Probably caused by : usbehci.sys
Followup: MachineOwner

En este caso, podemos ver que el causante del error es un usbehci.sys junto a mucha más información que he obviado porque sería ya demasiada, pero que explica detalladamente el error y el motivo por el que ocurre. En el caso que se quiera obtener información más concreta sobre el bsod, convendría investigar un poco más sobre los argumentos, las direcciones de memoria que nos indica el windbg y el uso del !irp. Una cuestión a tener en cuenta, es que en caso de que suframos congelaciones o cuelgues en lugar de pantallazos, existe una forma de generar el dump. Vamos a Inicio / Ejecutar / regedit.exe, a la clave HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ i8042prt \ Parameters, donde crearemos un nuevo valor DWORD con el nombre: CrashOnCtrlScroll y valor: 1. Reiniciamos el equipo para que capte la información que acabamos de introducir, y, en el caso de producirse un cuelgue o congelamiento pulsamos CTRL (derecho) + BLOQ DESPL (2 veces) para provocar la generación del dump.

Más información en: http://www.emezeta.com/articulos/bsod-pantallazos-azules-y-como-identificarlos



Antes de nada aclarar que un BSOD es un pantallazo azul. De sobra son conocidas las famosas pantallas azules de Windows que tan temidas son por el usuario y tan dificiles de interpretar son para el experto, en algunos casos dando auténticos quebraderos de cabeza por no saber identificar la causa del pantallazo. A continuación escribiré una breve guía para identificar la causa de un pantallazo azul. Lo primero que hay que conocer es que en Windows XP los pantallazos azules han sido reemplazados por la acción de reiniciar el equipo sin mostrarlo antes, quizás por la mala prensa que éstos han generado del sistema de Microsoft. Existen dos tipos de pantallazos azules, los que muestran el fichero causante y los que muestran una dirección y un error determinado, como pudiera ser PAGE FAULT IN NON PAGED AREA, IRQ NOT LESS OR EQUAL o KMODE EXCEPTION NOT HANDLED. En el caso de que el pantallazo azul nos muestre el fichero que produce el error, no hay ningún problema, porque ya sabemos quién esta generando el error, pero en el caso de que no muestre ningún fichero, procederemos a analizar el pantallazo azul. Lo primero que debemos hacer es activar la característica para que nos muestre las pantallas de error en lugar de reiniciar. Para ello vamos al Panel de Control / Sistema / Opciones avanzadas / Inicio y recuperación. Nos aparece la siguiente imágen: En ella deberemos desmarcar la opción Reiniciar automáticamente para que nos muestre el pantallazo, y Volcado de memoria del núcleo (en la información de depuración) para poder identificar el pantallazo azul en caso de que no lo consigamos en los primeros pasos. Con un Volcado de memoria pequeño (64kb) no obtendríamos suficiente información para determinarlo. En el caso de tampoco conseguirlo con el volcado del núcleo, haríamos un volcado completo. Considerar que necesitamos en éste caso, tener al menos la capacidad de nuestra memoria RAM de espacio libre en nuestro disco, ya que se va a generar un dump de nuestra memoria. He leído que para que el dump no resulte corrupto, hay que tener establecida la paginación de memoria virtual en la partición donde tengamos instalado el sistema operativo. Asi que, si no es así debemos proceder a ello, en la misma ventana de Opciones avanzadas pero en el primer botón: Rendimiento / Opciones avanzadas / Memoria virtual. Para analizar el dump, vamos a usar el Debugging Tools para 32bits (o para 64bits, AMD64 si posees uno), y aunque podemos descargar los simbolos desde la web, vamos a configurar el programa para que descargue automáticamente los simbolos según los necesite. Para ello, arrancamos el WinDBG, y en el menú File / Symbol File Path pegamos lo siguiente: SRV*dir*http://msdl.microsoft.com/download/symbols Donde dir es la ruta donde se descargarán los símbolos (por ejemplo: c:\simbolos). Asi pues, procedemos a ejecutar la opción File / Open Crash Dump y elegir el fichero MEMORY.DMP, generado por el Windows al recibir un pantallazo, que coloca en %SYSTEMROOT% (usualmente C:\WINDOWS). Estaremos analizando el pantallazo azul si todo ha ido bien: Microsoft (R) Windows Debugger Versión 6.4.0007.2 Copyright (c) Microsoft Corporation. All rights reserved. Loading Dump File [C:\WINDOWS\MEMORY.DMP] [...] Use !analyze -v to get detailed debugging information. Probably caused by : usbehci.sys Followup: MachineOwner En este caso, podemos ver que el causante del error es un usbehci.sys junto a mucha más información que he obviado porque sería ya demasiada, pero que explica detalladamente el error y el motivo por el que ocurre. En el caso que se quiera obtener información más concreta sobre el bsod, convendría investigar un poco más sobre los argumentos, las direcciones de memoria que nos indica el windbg y el uso del !irp. Una cuestión a tener en cuenta, es que en caso de que suframos congelaciones o cuelgues en lugar de pantallazos, existe una forma de generar el dump. Vamos a Inicio / Ejecutar / regedit.exe, a la clave HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ i8042prt \ Parameters, donde crearemos un nuevo valor DWORD con el nombre: CrashOnCtrlScroll y valor: 1. Reiniciamos el equipo para que capte la información que acabamos de introducir, y, en el caso de producirse un cuelgue o congelamiento pulsamos CTRL (derecho) + BLOQ DESPL (2 veces) para provocar la generación del dump.

Más información en: http://www.emezeta.com/articulos/bsod-pantallazos-azules-y-como-identificarlos


Antes de nada aclarar que un BSOD es un pantallazo azul. De sobra son conocidas las famosas pantallas azules de Windows que tan temidas son por el usuario y tan dificiles de interpretar son para el experto, en algunos casos dando auténticos quebraderos de cabeza por no saber identificar la causa del pantallazo. A continuación escribiré una breve guía para identificar la causa de un pantallazo azul. Lo primero que hay que conocer es que en Windows XP los pantallazos azules han sido reemplazados por la acción de reiniciar el equipo sin mostrarlo antes, quizás por la mala prensa que éstos han generado del sistema de Microsoft. Existen dos tipos de pantallazos azules, los que muestran el fichero causante y los que muestran una dirección y un error determinado, como pudiera ser PAGE FAULT IN NON PAGED AREA, IRQ NOT LESS OR EQUAL o KMODE EXCEPTION NOT HANDLED. En el caso de que el pantallazo azul nos muestre el fichero que produce el error, no hay ningún problema, porque ya sabemos quién esta generando el error, pero en el caso de que no muestre ningún fichero, procederemos a analizar el pantallazo azul. Lo primero que debemos hacer es activar la característica para que nos muestre las pantallas de error en lugar de reiniciar. Para ello vamos al Panel de Control / Sistema / Opciones avanzadas / Inicio y recuperación. Nos aparece la siguiente imágen: En ella deberemos desmarcar la opción Reiniciar automáticamente para que nos muestre el pantallazo, y Volcado de memoria del núcleo (en la información de depuración) para poder identificar el pantallazo azul en caso de que no lo consigamos en los primeros pasos. Con un Volcado de memoria pequeño (64kb) no obtendríamos suficiente información para determinarlo. En el caso de tampoco conseguirlo con el volcado del núcleo, haríamos un volcado completo. Considerar que necesitamos en éste caso, tener al menos la capacidad de nuestra memoria RAM de espacio libre en nuestro disco, ya que se va a generar un dump de nuestra memoria. He leído que para que el dump no resulte corrupto, hay que tener establecida la paginación de memoria virtual en la partición donde tengamos instalado el sistema operativo. Asi que, si no es así debemos proceder a ello, en la misma ventana de Opciones avanzadas pero en el primer botón: Rendimiento / Opciones avanzadas / Memoria virtual. Para analizar el dump, vamos a usar el Debugging Tools para 32bits (o para 64bits, AMD64 si posees uno), y aunque podemos descargar los simbolos desde la web, vamos a configurar el programa para que descargue automáticamente los simbolos según los necesite. Para ello, arrancamos el WinDBG, y en el menú File / Symbol File Path pegamos lo siguiente: SRV*dir*http://msdl.microsoft.com/download/symbols Donde dir es la ruta donde se descargarán los símbolos (por ejemplo: c:\simbolos). Asi pues, procedemos a ejecutar la opción File / Open Crash Dump y elegir el fichero MEMORY.DMP, generado por el Windows al recibir un pantallazo, que coloca en %SYSTEMROOT% (usualmente C:\WINDOWS). Estaremos analizando el pantallazo azul si todo ha ido bien: Microsoft (R) Windows Debugger Versión 6.4.0007.2 Copyright (c) Microsoft Corporation. All rights reserved. Loading Dump File [C:\WINDOWS\MEMORY.DMP] [...] Use !analyze -v to get detailed debugging information. Probably caused by : usbehci.sys Followup: MachineOwner En este caso, podemos ver que el causante del error es un usbehci.sys junto a mucha más información que he obviado porque sería ya demasiada, pero que explica detalladamente el error y el motivo por el que ocurre. En el caso que se quiera obtener información más concreta sobre el bsod, convendría investigar un poco más sobre los argumentos, las direcciones de memoria que nos indica el windbg y el uso del !irp. Una cuestión a tener en cuenta, es que en caso de que suframos congelaciones o cuelgues en lugar de pantallazos, existe una forma de generar el dump. Vamos a Inicio / Ejecutar / regedit.exe, a la clave HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ i8042prt \ Parameters, donde crearemos un nuevo valor DWORD con el nombre: CrashOnCtrlScroll y valor: 1. Reiniciamos el equipo para que capte la información que acabamos de introducir, y, en el caso de producirse un cuelgue o congelamiento pulsamos CTRL (derecho) + BLOQ DESPL (2 veces) para provocar la generación del dump.

Más información en: http://www.emezeta.com/articulos/bsod-pantallazos-azules-y-como-identificarlos


Antes de nada aclarar que un BSOD es un pantallazo azul. De sobra son conocidas las famosas pantallas azules de Windows que tan temidas son por el usuario y tan dificiles de interpretar son para el experto, en algunos casos dando auténticos quebraderos de cabeza por no saber identificar la causa del pantallazo. A continuación escribiré una breve guía para identificar la causa de un pantallazo azul. Lo primero que hay que conocer es que en Windows XP los pantallazos azules han sido reemplazados por la acción de reiniciar el equipo sin mostrarlo antes, quizás por la mala prensa que éstos han generado del sistema de Microsoft. Existen dos tipos de pantallazos azules, los que muestran el fichero causante y los que muestran una dirección y un error determinado, como pudiera ser PAGE FAULT IN NON PAGED AREA, IRQ NOT LESS OR EQUAL o KMODE EXCEPTION NOT HANDLED. En el caso de que el pantallazo azul nos muestre el fichero que produce el error, no hay ningún problema, porque ya sabemos quién esta generando el error, pero en el caso de que no muestre ningún fichero, procederemos a analizar el pantallazo azul. Lo primero que debemos hacer es activar la característica para que nos muestre las pantallas de error en lugar de reiniciar. Para ello vamos al Panel de Control / Sistema / Opciones avanzadas / Inicio y recuperación. Nos aparece la siguiente imágen: En ella deberemos desmarcar la opción Reiniciar automáticamente para que nos muestre el pantallazo, y Volcado de memoria del núcleo (en la información de depuración) para poder identificar el pantallazo azul en caso de que no lo consigamos en los primeros pasos. Con un Volcado de memoria pequeño (64kb) no obtendríamos suficiente información para determinarlo. En el caso de tampoco conseguirlo con el volcado del núcleo, haríamos un volcado completo. Considerar que necesitamos en éste caso, tener al menos la capacidad de nuestra memoria RAM de espacio libre en nuestro disco, ya que se va a generar un dump de nuestra memoria. He leído que para que el dump no resulte corrupto, hay que tener establecida la paginación de memoria virtual en la partición donde tengamos instalado el sistema operativo. Asi que, si no es así debemos proceder a ello, en la misma ventana de Opciones avanzadas pero en el primer botón: Rendimiento / Opciones avanzadas / Memoria virtual. Para analizar el dump, vamos a usar el Debugging Tools para 32bits (o para 64bits, AMD64 si posees uno), y aunque podemos descargar los simbolos desde la web, vamos a configurar el programa para que descargue automáticamente los simbolos según los necesite. Para ello, arrancamos el WinDBG, y en el menú File / Symbol File Path pegamos lo siguiente: SRV*dir*http://msdl.microsoft.com/download/symbols Donde dir es la ruta donde se descargarán los símbolos (por ejemplo: c:\simbolos). Asi pues, procedemos a ejecutar la opción File / Open Crash Dump y elegir el fichero MEMORY.DMP, generado por el Windows al recibir un pantallazo, que coloca en %SYSTEMROOT% (usualmente C:\WINDOWS). Estaremos analizando el pantallazo azul si todo ha ido bien: Microsoft (R) Windows Debugger Versión 6.4.0007.2 Copyright (c) Microsoft Corporation. All rights reserved. Loading Dump File [C:\WINDOWS\MEMORY.DMP] [...] Use !analyze -v to get detailed debugging information. Probably caused by : usbehci.sys Followup: MachineOwner En este caso, podemos ver que el causante del error es un usbehci.sys junto a mucha más información que he obviado porque sería ya demasiada, pero que explica detalladamente el error y el motivo por el que ocurre. En el caso que se quiera obtener información más concreta sobre el bsod, convendría investigar un poco más sobre los argumentos, las direcciones de memoria que nos indica el windbg y el uso del !irp. Una cuestión a tener en cuenta, es que en caso de que suframos congelaciones o cuelgues en lugar de pantallazos, existe una forma de generar el dump. Vamos a Inicio / Ejecutar / regedit.exe, a la clave HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ i8042prt \ Parameters, donde crearemos un nuevo valor DWORD con el nombre: CrashOnCtrlScroll y valor: 1. Reiniciamos el equipo para que capte la información que acabamos de introducir, y, en el caso de producirse un cuelgue o congelamiento pulsamos CTRL (derecho) + BLOQ DESPL (2 veces) para provocar la generación del dump.

Más información en: http://www.emezeta.com/articulos/bsod-pantallazos-azules-y-como-identificarlos