Mostrando entradas con la etiqueta sandbox. Mostrar todas las entradas
Mostrando entradas con la etiqueta sandbox. Mostrar todas las entradas

miércoles, 5 de marzo de 2014

Abriendo paneles en Windows con el CMD

Os voy a poner en situación:

Cogemos nuestro sandbox favorita (o la que tengas más a mano). En mi caso: Sandboxie. Haces una instalación de algún programa. El que más te guste. Y lo haces utilizando la opción que tiene de Ejecutar un programa aislado en la sandbox:
Sandboxie: Ejecutar aislado en una Sandbox
Sandboxie: Ejecutar aislado en una Sandbox
Ahora que lo hemos instalado pueden pasar varias cosas:

  1. Que se ejecute directamente. Esto se hará la primera vez, pero las siguientes…
  2. Que sepamos dónde está instalado. Es muy importante, porque tendremos que ejecutarlo que ejecutarlo utilizando el mismo sistema que el anterior indicando su ruta completa. O, también, lanzando el explorer. Y después ir a la ruta adecuada para ejecutarlo.
Ahora, nos encontramos con otro problema: Ya no lo usamos y necesitamos desinstalarlo. Para hacerlo, tendremos que abrir el panel de control (siempre y cuando no traiga su propio ejecutable de desinstalación). Por lo que nos encontramos con un problema: hay que ejecutar el panel de control en la misma sandbox en la que tenemos el programa. Por lo tanto: ¿qué hacemos? Tendremos que localizar qué tenemos que ejecutar para lanzarlo. Ya sea ejecutándolo directamente aislado, o aislar una consola cmd (símbolo del sistema) y sea ahí donde levantemos los paneles necesarios.

Haciendo una búsqueda rápida me he encontrado con el siguiente manual:


Control panel tool Command
Accessibility Optionscontrol access.cpl
Add New Hardwarecontrol sysdm.cpl add new hardware
Add/Remove Programscontrol appwiz.cpl
Date/Time Propertiescontrol timedate.cpl
Display Propertiescontrol desk.cpl
FindFastcontrol findfast.cpl
Fonts Foldercontrol fonts
Internet Propertiescontrol inetcpl.cpl
Joystick Propertiescontrol joy.cpl
Keyboard Propertiescontrol main.cpl keyboard
Microsoft Exchangecontrol mlcfg32.cpl (or Windows Messaging)
Microsoft Mail Post Officecontrol wgpocpl.cpl
Modem Propertiescontrol modem.cpl
Mouse Propertiescontrol main.cpl
Multimedia Propertiescontrol mmsys.cpl
Network Propertiescontrol netcpl.cpl NOTE: In Windows NT 4.0, Network properties is Ncpa.cpl, not Netcpl.cpl
Password Propertiescontrol password.cpl
PC Cardcontrol main.cpl pc card (PCMCIA)
Printers Foldercontrol printers
Regional Settingscontrol intl.cpl
Scanners and Camerascontrol sticpl.cpl
Sound Propertiescontrol mmsys.cpl sounds
System Propertiescontrol sysdm.cpl

En nuestro caso, queremos abrir el panel relacionado con la instalación y desinstalación de programas, por lo que utilizaremos el que nos va a abrir Add/Remove Programs:

Abrir panel de control en Sandboxie. control appwix.cpl
Abrir panel de control en Sandboxie. control appwix.cpl
Por lo que al ejecutarlo:
Panel de Agregar o quitar programas en una sandbox
Panel de Agregar o quitar programas en una sandbox
Y ya podremos desinstalarlo.

No está del todo mal tener este listado. De todas formas, seguro que está incompleto. Pero para ir tirando… También, se puede ver que no lo he lanzado desde una consola/símbolo del sistema/cmd, pero, a todos los efectos, funciona igual. 

miércoles, 27 de marzo de 2013

Arreglando Sandboxie, que está kaputt.

En algún momento creo que ya os he hablado de Sandboxie (por ejemplo, aquí). Y, recientemente, también os he hablado de verifier y de cómo resolví un problema que tenía con el equipo. Bueno, pues en este proceso, y sin darme cuenta, sandboxie dejó de funcionar. Y, para resumir, todo este proceso tuvo algo que ver en que su panel de control, SbieCtrl.exe, sólo me pusiera mensajes parecidos a:

- SBIE1114 No es posible encontrar el servicio de sistema Zw, motivo 36
- SBIE1108 No se pudo analizar el procedimiento NTDLL.ZwCreateToken
- SBIE1103 El controlador de Sandboxie (SbieDrv) version 3.76 no ha conseguido iniciarse
- SBIE9153 No es posible iniciar el controlador (SbieDrv)
- SBIE1102 El controlador de Sandboxie (SbieDrv) se está descargando

Te encuentras con estas cosas (que  me salen después de haber estado trasteando un buen rato), y dices: ¿Qué hago? Pues empiezas a investigar. Si lo primero que has visto, antes de obtener estos mensajes, es que   puede tenga que ver con el servicio en sí mismo, SbieSvc, se intenta lanzar de diversas maneras, desde utilizando el comando sc, hasta yendo a la consola de administración de servicios de Windows.

Claro. Estos mensajes que estoy mostrando me han ido saliendo después de, incluso, haber reinstalado todo el programa con una desinstalación de por medio, porque una actualización no sirvió de nada.

Y, si se mira el autoruns de sysinternals, se puede ver que sí se deberían de estar cargando en el inicio.

Por lo que, si volvemos a la parte en la que iniciamos el servicio, que se encuentra parado, desde la consola de servicios, podremos ver cómo se empieza a arrancar, y a los pocos segundos, se para. Ahí se lanzan las alertas. ¿Y si miro en el visor de eventos de Windows a ver qué me sale? Si miramos en los registros de sistema, podremos ver que están exactamente las mismas líneas que nos muestra el panel de control. Al iniciar una de las primeras búsquedas, nos encontraremos que el registro
SBIE1114 Cannot find Zw system service, reason 36
nos indica que la razón 36 se produce cuando en un sistema 64 bits se está utilizando el driver verifier manager con SbieDrv.

Como ya dije en su momento, qué casualidad que no usé sandboxie después de haberlo activado. Por lo tanto, voy a lanzar esta herramienta y eliminaré la configuración actual (acordaros de elevar privilegios y de reiniciar).

Una vez reiniciado, ya tendremos otra vez sandboxie funcionando. Evidentemente, si has reinstalado entero, tendrás que volver a configurar las cosas de nuevo.

viernes, 22 de julio de 2011

Protegiendo con virtualización y sandboxes.

Estoy en LinkedIn. La verdad, ahora no me acuerdo muy bien si tengo el perfil totalmente público o no. Supongo que no, porque intento tener cuidado con todos esos temas. Que lo consiga... eso ya es otra historia.

Entre otros grupos, estoy dentro de uno que se llama... malware analysis. Hay un hilo en el que participé porque me interesaba aprender muy bien a analizar bichos. O, al menos, por analizar los cambios que producían en el sistema objetivo. Ya había jugado con bichos antes. Pero fue eso, jugar. No ver los cambios producidos en el sistema.

Así, algunos de los programas que tengo que probar un año de estos, y que me sugirieron,  sería InCtrl5. O RegShot. Que, según me cuentan, ambos hacen una comparación de dos snapshots del sistema. Un antes y un después. Así, te darán un informe sobre los cambios en el registro, o ficheros añadidos al sistema...

La otra cosa que sugerían, y que ya sabemos, es probar los bichos en una máquina virtual. Ya sea VMware, VirtualPC o VirtualBox, entre las famosas. Además, para mejorar el aislamiento, se podría ejecutar el programa de virtualización sobre una sandbox, como por ejemplo, Sandboxie. La sandbox, que no es algo muy común, permite aislar (en teoría) ese programa o bicho del resto del sistema. Si ya en teoría un proceso sólo puede acceder a su parte de memoria, esto lo que hace es... más o menos como si lo engañara para que en el caso de querer salir de su trozo de memoria asignado, no sea capaz de acceder.

Ahora bien, tal y como comentan en dicho hilo, una sandbox no tiene por qué ser 100% eficaz. En este tema no existe la seguridad absoluta. Del mismo modo que una máquina virtual te puede pasar un bicho sin necesidad de que tenga la red activada. Y sí, se puede hacer. A ver si lo escribo bien: Jhoanna  Rutcouska Joanna Rutkowska, de The invisible things, lo hizo. Es más, cuando dijo que no se podía las casas de software de virtualización dijeron que no lo era. Después de un "sí se puede", "no se puede".

- ¿Ah, no? Entonces ¿Y esto qué es?


Al menos, es tal y como me lo comentaron. La verdad, sólo me he leído un artículo suyo. Y estoy suscrito en los feeds. Pero así lo hizo. Consiguió pasar de una máquina virtual al equipo físico a través de la memoria. Siguiendo con LinkedIn. En dicho comentario han publicado un sitio en el que hablan de los rings del sistema operativo. Está muy bien explicado.

Luego, si nos hacemos la pregunta: ¿puedo usar la sandboxie con las máquinas virtuales? ¿O ambas por separado? Supongo que dependerá de para qué. Si vas a ejecutar un bicho, lo mejor es usar ambas. Al menos, mejor eso que nada. O, tener un equipo que sea exclusivo para esos menesteres y que esté bien aislado. No se. Creo que ahora mismo no me puedo posicionar al respecto. ¿Alguien quiere dar su opinión al respecto?