Взламываем Windows Server через 1С
Сегодня мы расскажем, как можно получить права локального администратора на сервере MS Windows Server 2016 через незащищенную базу 1С: Предприятие 8. Мы уверены в том, что данный кейс будет интересен, как специалистам по информационной безопасности, так и системным администраторам. В конце Вас ждет бонус.
Во время выполнения внутреннего тестирования на проникновение мы столкнулись с крайне редкой ситуацией, в сети Заказчика не было обнаружено ни одной уязвимости с помощью автоматизированных сканеров уязвимостей. ДИБ (Департамент информационной безопасности) Заказчика тщательно «пропылесосил» все свои активы и этим закрыл большинство стандартных векторов атак. Мы смогли реализовать несколько сценариев и о самом интересном рассказываем.
Получение учетных данных для MS SQL Server
Сканируя ресурсы в сети, мы обнаружили кластер серверов 1С: Предприятия 8:

Данный кластер не был защищен паролем и к нему удалось подключиться с помощью стандартной консоли для администрирования серверов 1С Предприятия.
Функционал консоли администрирования серверов 1С позволяет настраивать 1С сервер и работать с информационными базами, в том числе просматривать все созданные базы на сервере. Таким образом, был получен список информационных баз, расположенных на данном сервере:

Проанализировав все базы, мы обнаружили, что база perf не защищена паролем.
Вход в базу perf можно выполнить без пароля, пользователь по умолчанию обладает правами администратора. После входа в базу выясняется, что она содержит конфигурацию «Нагрузочный тест TPC-1C», предназначенную для тестирования производительности сервера 1С.

В конфигурации для тестирования производительности требуется указать учетные данные для подключения к серверу баз данных. Учетные данные сохраняются в информационной базе. В нашем случае так и произошло, системный администратор не удалил учетные данные после выполнения тестов производительности:

Мы столкнулись с проблемой, пароль скрыт. Не придумав решения лучше, было решено просто отключить свойство «РежимПароля» для поля «SQL пароль». Для этого открыли информационную базу в режиме конфигуратора. С помощью следующей схемы «Конфигурация -> Поддержка -> Настройка поддержки» сняли конфигурацию с поддержки, чтобы появилась возможность изменить форму в конфигурации:

Далее нашли форму с отображением учетных данных и отключили свойство «РежимПароля» для поля «SQL пароль»:

Сохранив изменения и запустив отладку, нажали клавишу F5. После запуска конфигурации, открыв форму с учетными данными, увидели долгожданный пароль:

Прекрасно, половина дела сделана.
Получение доступа к выполнению команд на сервере
Для проверки валидности учетных данных мы использовали модуль «auxiliary/scanner/mssql/mssql_login» из Metasploit Framework, логин и пароль успешно подошли к MS SQL Server, расположенному на том же сервере:

Пользователь sa по умолчанию имеет максимально возможные права, это позволяет выполнить команды операционной системы через функцию xp_cmdshell. Для проверки этой возможности мы воспользуемся модулем «mssql _exec» из Metasploit Framework:

Как видно на снимке экрана у нас есть возможность выполнять команды на сервере в контексте пользователя «nt service\mssqlserver».
Повышение привилегий в системе
Осталось повысить привилегии на сервере. Для этого откроем сессию meterpreter, используя модуль «exploit/windows/mssql/mssql_payload» из Metasploit Framework:

После того как консоль meterpreter открылась, загрузим модуль incognito:

Модуль incognito позволяет красть токены пользователей, тем самым можно выдать себя за другого пользователя и повысить привилегии в системе.
Как видно на снимке экрана выше интересующие нас токены недоступны.
Нам потребуется применить эксплойт RottenPotato, чтобы привилегированный токен стал доступен. Токен становится доступен на непродолжительное время, нужно действовать очень быстро, чтобы не упустить шанс.
Скачаем эксплойт RottenPotato по ссылке и загрузим его через meterpreter.
Запустим эксплойт командой: execute -cH -f ./rottenpotato.exe. Видим, что в списке доступных токенов появился новый – «NT AUTHORITY\СИСТЕМА» Переключимся на него командой: impersonate_token «NT AUTHORITY\\СИСТЕМА» и нам, наконец, удается получить максимальные права на сервере.
На снимке экрана продемонстрирован процесс повышения привилегий:

Отлично, система успешно скомпрометирована.
Бонус
Предположим, что учетные данные для подключения к серверу баз данных не сохранены в информационной базе или была обнаружена вовсе пустая база без конфигурации. Что тогда, спросите Вы?
Специально для этой ситуации мы создали конфигурацию 1C-Shell, которая позволяет выполнять команды на сервере 1С в контексте пользователя USR1CV8, от имени которого работает сервер 1С.
Скачиваем конфигурацию 1C-Shell. Открываем найденную информационную базу в Конфигураторе.
Выбираем Администрирование — Загрузить информационную базу и указываем файл 1C-Shell.dt.
Внимание! Все данные в этой информационной базе будут удалены!
После загрузки новой конфигурации открываем базу 1C. Вводим пароль MArS6M для пользователя Kraud и получаем возможность выполнять команды на сервере 1С.

Таким образом, если мы найдем незащищенную информационную базу, то сразу переходим к этапу повышения привилегий в системе.
Рекомендации
- устанавливайте пароль для администратора кластера сервера 1С;
- используйте сильные пароли для привилегированных пользователей в информационных базах 1С;
- отключите пользователя sa в сервере БД, для выполнения административных задач создайте другую учетную запись с ролью sysadmin;
- регламентируйте процесс создания новых информационных баз 1С.
Резюме
Этот случай наглядно показал, что не стоит полагаться только на отчеты сканеров. Привлекайте экспертов для независимой оценки защищенности вашей инфраструктуры.
- 1с:предприятие
- 1C-Shell
- meterpreter
- incognito
- Metasploit Framework
- RottenPotato
- Информационная безопасность
- Системное администрирование
История одного взлома 1С или проверьте вашу систему на безопасность
На примере некоторой почти реальной истории со взломом системы 1С:Предприятие я хотел бы рассказать о некоторых совсем простых и очевидных правилах, которые помогут защитить вашу систему от несанкционированного доступа. В дальнейшем, как мне кажется, эти правила можно будет использовать как некий чек-лист, для проверки системы на безопасность. И несмотря на то, что они в общем-то, я думаю, всем и так известны, но от клиента к клиенту мы видим, что они почему то не соблюдаются и опытному специалисту не составляет труда воспользоваться данными уязвимостями.
Статья написана основе доклада на Infostart Event 2021 Post-Apocalypse. Кому по душе больше видео-формат, прикладываю запись с выступления:
Ну а любителям текста добро пожаловать под кат.
Итак, прежде всего давайте представим себе предполагаемую ИТ-инфраструктуру некоторого, такого среднестатистического, но довольно крупного производственного предприятия.

- Как правило у нас есть какой-то большой сервер, на котором крутятся продуктивные базы 1С.
- Есть главная база, предположим 1С:ERP, в которой ведется основной учет.
- Есть какие-то Бухгалтерии, для ведения учета в организациях холдинга, не занимающихся основной деятельностью.
- Есть конечно же «Зарплата и управление персоналом» (далее ЗУП), куда ж без него, еще какие-то базы.
- Пусть также имеется отдельный сервер для разработки и тестирования. Здесь расположены тестовые и разработочные базы.
- Есть еще другие сервера под различные задачи.
- Кроме того, есть отдельные терминальные сервера, на которых работают пользователи.
Для простоты будем считать, что сервера СУБД совмещены с кластером серверов 1С. Ну и все это, конечно же, расположено в одном домене.
Представим, что у нас начинается какой-то проект в ЗУПе, который будет выполнять сторонний разработчик или организация. На тестовом сервере выделяется отдельная база, которая является копий рабочей базы, выделяется некоторый терминальный сервер и туда приглашается внештатный специалист. Это даже не обязательно разработчик, это может быть внешний консультант, бухгалтер или аудитор, который делает какую-то работу. Как правило, в таких ситуациях пользователю сразу дают полные права в базе. Например для той же разработки. Но для усиления эффекта, давайте предположим, что в начале у нас и полных прав в базе нет.

И вот учетные данные для подключения попадают кому-то в третьи руки, и опытный специалист начинает попытки получить конфиденциальную информацию.
Первым делом оказавшись в незнакомой базе, конечно же проверяем возможность открытия внешних обработок. И, если такие права есть, то мы открываем любую консоль кода, устанавливаем сразу привилегированный режим и первым делом смотрим, какие роли есть в информационной базе. Ищем такую роль, которая претендует на Полные права.

В данной конкретной ситуации этого можно было и не делать, т. к. мы знаем, что в ЗУПе эта роль так и называется — «ПолныеПрава». Но в незнакомых конфигурациях имеет смысл посмотреть на все роли.
Следующим шагом, опять же в привилегированном режиме, мы пытаемся установить себе эту роль. Записываем. Получаем сообщение об успехе.

Перезаходим в базу и… Видим, что набор прав не поменялся. Дело в том, что на последних версиях платформы в тонком клиенте по умолчанию внешние обработки запускаются в режиме защиты от опасных действий, а установка прав считается как раз таким опасным действием.
Так, в тонком клиенте ничего не получилось, попробуем зайти базу в режиме толстого клиента и сразу в режиме обычных форм. Для этого устанавливаем специальный флаг запуска RunModeOrdinaryApplication в свойствах базы.

Заходим в базу в режиме обычных форм. Также открываем консоль кода, повторяем фокус и на этот раз он удается.

Перезаходим в базу и обнаруживаем, что у нас появились полные права.
Через конфигуратор или через ту же консоль кода снимаем у пользователя флаг «Защита от опасных действий» и далее мы можем делать в базе уже что хотим.

Итак, полные права в копии базы ЗУП мы получили.

Первое, конечно же, это
Необходимо категорически запретить использование внешних обработок.
Помимо того, что это большая дыра в безопасности, так это еще и не удобно. Если пользователи пользуются у вас внешними обработками, то вы никогда не знаете какой именно версией обработки пользуется конкретный пользователь, встает вопрос версионирования и параллельной разработки, ну и т. д.
Можно использовать БСП -ушную подсистему внешних отчетов и обработок, но лично я рекомендую, если включен режим редактирования конфигурации (а он как правило включен), встраивать все отчеты и обработки прямо в конфигурацию. На сложность обновления это не влияет, но сразу же проблемы версионирования и параллельной разработки решаются посредством хранилища. Можно настраивать права доступа. Их удобно переносить между базами и т. д.
Второй вывод, заключается в том, что
Необходимо запретить обычным пользователям все виды соединения с информационной базой кроме тонкого и веб-клиента.
Не всегда это возможно, например в типовой 1С:ERP предопределенные профили включают в себя возможность использования толстого клиента. Например, это связано с необходимостью использования конструктора компоновки данных в сценариях настройки ценообразования и бюджетирования. А учитывая, что реальные профили часто создаются копированием предопределенных, то это уязвимость распространяется и на всех пользователей. Когда создаете новый профиль, не забывайте об этой особенности.
Полные права в какой-то копии какой-то базы мы получили. А что нам это дает? Следующим шагом мы ищем всех пользователей с полными правами, которые также присутствуют в информационной базе. В частности, мы нашил пользователя Иванова М. И., которая является главным бухгалтером и скорее всего имеет доступ и в другие базы.

Но мы нашли только имя пользователя. Где же взять пароль? Чтобы ответить на этот вопрос, давайте вспомним, как 1С хранит пароли пользователей:
- При установке пароля происходит вычисление хеш-значения введенного пароля – вы ввели пароль, 1С посчитала хэш.
- Вычисление хеш-функции производится по алгоритму SHA-1 – алгоритм хороший, надежный, известный.
- Зная хеш-функцию, невозможно назад восстановить прежний пароль. По крайней мере, это очень сложно сделать.
- Дальше все это еще дополнительно оборачивается в base64. И то, что получилось (обернутый хеш) хранится в самой базе данных в поле «СохраняемоеЗначениеПароля».
Нормальная и безопасная схема. Когда пользователь авторизуется, все это повторяется, хеш-функция по SHA-1 оборачивается в base64 и сравнивается – соответствует то, что получилось, тому что хранится в базе или нет. Если равно, то пользователь авторизируется.
Да, мы можем получить сохраняемое значение пароля, и преобразовав его из BASE64 получить и саму хеш-сумму.

Но по хеш-сумме нельзя получить изначальное значение. И это действительно так. Но дело в том, что в интернете есть базы уже рассчитанных хеш-сумм для наиболее вероятных значений, используемых в качестве паролей. Например, первый же сайт из поисковой выдачи яндекса предлагает доступ к базе с почти 5 триллионами (!) различных значений хеш-сумм, всего за 20 центов за расшифровку одного хеша, в самом дорогом тарифе.

Более того, хеш-суммы всех числовых значений известны и с ними справляются множество и бесплатных сайтов в интернете. Вы сами можете без проблем нагенерировать себе такую базу, на той же 1С.

Поэтому пароль Марии Ивановны без проблем поддается расшифровке. Очень похоже, что это день рождения ее ребенка. Подходит по дате. И правильно, какой еще может быть пароль и среднестатистического бухгалтера? Особенно, если вы при создании нового пользователя устанавливаете флаг «Потребовать установку пароля при входе». То что-то подобное, скорее всего, пользователь и задаст.

Ну и кроме того, не надо забывать и о том, для 1С существуют и программы по перебору паролей. Перебор паролей можно делать и по протоколу ТСР и по http. Ссылки специально приводить не буду, но знайте, что такие программы есть, более того они есть даже в открытом доступе. И есть словари для перебора, скажем так, адаптированные под русских пользователей.
Кажется, что правильным здесь будет правило «Использовать сложные пароли в 1С».Но вспоминаем про имеющиеся базы хеш-сумм и фиксируем правило:
Использовать доменную авторизацию.
Считается, что учетные записи Windows невозможно взломать, поэтому все вопросы безопасности мы отдаем на сторону контроллера домена.
Итак, пароль главного бухгалтера у нас есть. Далее берем какой-нибудь портабельный сканер портов и начинаем сканировать сеть, смотрим, что и где открыто. В частности, нас интересуют порты 1540, 2540 и т. д. То есть мы ищем агента сервера. Находим всех агентов 1С. Как правило, они не закрыты. Далее оглядываемся вокруг, находим на терминальном сервере консоль администрирования серверов 1С, подключаемся к найденным серверам и получаем список всех имеющихся в организации информационных баз 1С.
Ну а далее пробуем зайти во все найденные базы используя полученные в ЗУПе учетные данные. Таким образом, мы заходим в боевую базу ЗУП, в Бухгалтерии. Ну а в базу ERP, предположим, мы доступа не получили. Пусть это был не главный бухгалтер, а бухгалтер по зарплате.

Ну, стоит сказать, что наличие консоли администрирования серверов 1С на терминальном сервере не является такой уж большой уязвимостью. Открытые порты тоже. К кластеру серверов можно подключится и через COM, и через утилиту rac, если используется сервер администрирования кластера серверов. Вывод здесь другой:
Нужно всегда определять администраторов кластеров 1С.
Как только вы добавили администратора кластера, несанкционированное подключение к агенту сервера как и добавление новых баз будет невозможно.
Ну и раз уж мы затронули тему СОМ, то если уж вы задействуете COMConnector, то обязательно настраиваете права на его использование. Ниже показан скриншот неправильной настройки. Все пользователи могут использовать компоненту.

И это тоже очень большая уязвимость, т. к. внешнее подключение к базе в этом плане тождественно использованию внешних обработок. Подключаемся к базе, устанавливаем привилегированный режим и выполняя все описанные выше действия, получаем полные права, со всеми вытекающими.
Поэтому добавим еще одно правило:
Ограничивайте доступ к COMConnector.
Настраивайте COM только тем в домене, кто его реально использует, в ком вы уверены. И выдавайте права только по распоряжению руководства. А лучше вообще от COM отказаться, а перейти на веб или HTTP-сервисы. Но я понимаю, что иногда бывает производственная необходимость использовать именно COM.
Ну а далее мы собираем все логины / пароли, которые удается расшифровать также и в новых базах. Исследуем их, ищем сохраненные пароли в базе данных, в регистрах, справочниках и даже в коде. Например, получаем данные к настроенным учетным записям почты.
Кроме этого, часто бывает, что достаточно зайти в конфигуратор, поискать пароли в коде конфигурации. Это, конечно, смешно, но до сих пор очень много где встречается. Кто-то говорит: «Так исторически сложилось», а кто-то: «А что такого?». В БСП есть такая штука как «Безопасное хранилище паролей», где пароль нельзя извлечь, потому что часть хэша пароля хранится на клиенте. Но будем честны – разработчики не хотят разбираться, как это работает, просто закрывают пароль звездочками и считают, что он защищен. Но вы же знаете, что звездочки – это просто включенный режим пароля для поля ввода, а в базе данных лежит сам пароль.
Выполняя таким образом поиски находим, что база Бухгалтерия обменивается с базой ERP. И обмен происходит через веб-сервис и под конкретным пользователем. Поскольку обмен происходит через веб-сервис, то в данном случае не подходит доменная авторизация. Это, кстати, очень большой недостаток той же интеграции с 1С:Документооборот, т. к. нельзя авторизоваться в базе через веб-сервис пользователю с доменной авторизацией, потому как подключение происходит на сервере, а значит происходит оно под пользователем Windows, под которым запущен агент сервера 1С. Так что использовать авторизацию по паролю все же иногда приходится. Но а в данном конкретном случае мало того, что пароль оказался не очень сложным – его получилось определить, так еще и пользователь был с полными правами.

Таким образом мы получили полный доступ и в базу 1С:ERP.
Так как использовать авторизацию по паролю иногда все же приходится, то вместо правила «Использовать сложные пароли в 1С» добавляем
Использовать действительно сложные пароли в 1С, если невозможна доменная авторизация.
Для защиты себя, можете выставить примерно такие настройки в параметрах информационной базы.

Также, если пользователь вне домена, настройте для него двухфакторную авторизацию с подтверждением по СМС, 1С это умеет.
Так, но давайте предположим, что база 1С:ERP нам не поддалась и в этот раз. Где еще можно поискать данные для авторизации? Следующим объектом изучения будет тестовый сервер. Доступ у нас есть только на терминальный сервер. Но попробуем исследовать его через сам сервер 1С.

Для этого в консоли кода выполняя код на сервере, получаем списки файлов на диске. Например при помощи метода «НайтиФайлы». При настройках по умолчанию, сам сервер 1С дает нам это сделать. При необходимости можно написать полноценный менеджер файлов для сервера 1С. Более того, таким образом можно и передавать файлы на сервер и даже запускать нужные файлы на выполнение!

Но в данном случае этого не понадобилось. Разработчики в этой организации руками базы не обновляют, а используют специальные скрипты для деплоя. Внимание привлекла папка С:\Deploy, в которой обнаружились различные скрипты, в частности был скрипт для обновления продуктивной базы — deploy_work. В коде этого скрипта в явном виде обнаружился логин и пароль к базе данных – ему же нужно как-то обновлять боевую базу. Пусть не в скрипте, а рядом, в JSON-файлике с настройками.

Таким же образом можно проанализировать и продуктивный сервер. Рано и или поздно необходимые учетные данные все же будут найдены и мы получим полный доступ и в базу 1С:ERP.
Необходимо настроить профиль безопасности кластера серверов 1С.
Правда профили безопасности доступны только в КОРП функционале. Но и с обычной платформой можно ограничить каталог «видимости» сервера 1С. Читайте ИТС , также в этом мастер-классе от Антона Дорошкевича подробно разбирается данный вопрос безопасности.
Помимо такого вот хитрого глубокого анализа серверов с кластером 1С через 1С, на самом деле часто бывает достаточно просто походить по различным сетевым ресурсам, поизучать разные файлы на шарах, посмотреть, что интересного найдется на терминальных серверах. Есть программы, которые позволяют искать нужные файлы по маске или ключевым словам. И самое удивительно, что таким образом можно найти очень много действительно интересного. И может быть, все вышеописанные действия даже и не пригодятся.

Не стоит хранить пароли в открытом виде.
Очевидный, казалось бы, но часто игнорируемый совет. Если вы все же используете различные скрипты, содержащие пароли, то не поленитесь строго настроить права на каталоги, где могут быть доступны учетные данные. Дайте права на чтение и выполнение только тем сотрудникам, которые будут их выполнять. Как вариант, можно конвертировать скрипты в ехе.
А если вы пускаете к себе внешних сотрудников, то желательно
Сделать отдельный терминальный доступ, изолированный от основной сети и домена.
Ну и это еще не все. Пусть на сервере 1С обнаружилась еще одна очень важная и очень секретная база. И никакими полученными раннее данными не удалось в ней авторизоваться. Пусть это будет какая-нибудь база по стратегическим планам развития компании, или там, по откатам партнерам, или еще с чем-нибудь, и туда имеет доступ только высшее руководство. Здесь можно отметить, что высшее руководство часто это первая группа нарушителей безопасности. Как правило, у них почему-то простые пароли, и им иногда бывает сложно навязать политику безопасности паролей. Но будем считать, что здесь с этим все нормально, пароль директора мы не знаем – стучимся в эту базу, не можем попасть. Что можно сделать?

Заходим в свойства любой другой информационной базы в консоли администрирования серверов и видим следующее:

Во первых видно, что в качестве СУБД используется MS SQL Server. Запомним это. Далее, видно, что авторизация на сервере происходит под отдельным специальным пользователе, имя которого мы теперь знаем. Вопрос в том, где достать пароль от этого пользователя.
Ну, к тому времени, мы должны были накопить уже достаточную базу логинов/паролей в этой организации. Пробуем все известные пароли. И с большой вероятностью, один из них подойдет. В частности, при анализе базы ERP, был найден пользователь с именем admin, пароль которого удалось расшифровать. Этот же пароль совершенно невообразимым образом подошел и для пользователя SQL.
Это к тому, что вторая злостная группа нарушителей техники безопасности – это те, кто должны нести в массы технику безопасности. Это админы, которые любят один пароль использовать везде, даже пусть это и сложный пароль.

Но представим, что подобрать пароль к пользователю SQL не удалось. Отмечу, что в файле списка кластера тоже лежит хеш этого пароля. К самому файлу 1CV8Clst.lst, к сожалению, у нас по умолчанию есть доступ через сам сервер 1С.

Мы можем его прочитать всегда, даже с настройками безопасности, потому что это – главный файл с настройками сервера. Выполняем самое простое чтение текста из данного файла на сервере.

Пароль в файле лежит в зашифрованном виде. Но алгоритм шифрования известен. Более того, есть программы по расшифровке данных паролей. Причем, важно отметить, это не подбор, как в случае SHA-1, а именно расшифровка. Расшифровать можно любой пароль любой сложности. На картинке ниже сложный пароль, который без проблем поддался дешифровке.

Ну а дальше через ODBC-драйвер мы подключаемся к SQL-серверу. Может и Management Studio где найдется. И одним простым скриптом:
- Создаем новую базу на сервере.
- Разворачиваем в нее копию той самой секретной базы.
- Очищаем таблицу v8users.
- И удаляем определенную строку в таблице Params.
Все учетные данные 1С хранит в этих двух таблицах.

Теперь беспрепятственно входим в базу.
Если у пользователя нет прав создавать новые базы данных на сервере SQL, то все это можно проделать ночью прямо в боевой базе, не забыв вернуть все потом назад.
Вот таким образом, мы получили доступ ко всем 1С-ным базам в организации, помимо этого хакнули еще и сервер SQL, набрали приличную базу паролей и кто знает, до каких еще данных мы смогли бы дотянуться?

Не мне вам рассказывать, как злоумышленник может воспользоваться этой информацией: от банального слива всей ваши базы конкурентам, до подмены банковских реквизитов, например, если платежей достаточно много, то бухгалтер может пропустить и отправить пару миллионов не основному поставщику, а непонятно куда. Здесь же вставка своего кода в конфигурацию, запуск шифровальщиков и т. д.
Не используйте одинаковые пароли.
Еще один очевидный совет. Пусть для каждого пользователя и сервиса будет свой пароль, используйте менеджеры паролей для хранения таких данных.
Ну а как защититься от дешифровки пароля из файла с настройками кластера? Первое, что приходит на ум, это использовать доменную авторизацию с сервера 1С на MS SQL Server. В этом случае в файле будет храниться пустое значение. Но тут же появляется другая дыра в безопасности. Если есть доступ к внешним обработкам, а у полных прав, как мы увидели, он есть всегда, то появляется возможность с сервера подключиться к MS SQL через ODODB и, в общем-то, выполнить любой SQL-запрос.

Поэтому рекомендация у нас обратная:
НЕ использовать доменную авторизацию между сервером 1С и MS SQL Server.
И добавляем правило:
Ограничить доступ к файлу 1CV8Clst.lst.
Инструкция, как это сделать есть на ИТС и в книге «Руководство администратора клиент-серверный вариант». Коротко скажу, что делается это с помощью специально подготовленного файла swpuser.ini.
Ну и последнее. Не думайте, что ваши данные никому не нужны, что вас никто не хакнет и вообще это не про вас.
Думайте о безопасности, даже когда просто разворачивайте новую базу 1С.
У меня все! Спасибо, кто дочитал до конца. Еще раз список всех рекомендаций ниже:
- Запретить использование внешних обработок (и не использовать их в работе).
- Запретить все виды соединений кроме Тонкого клиента и/или Web-клиента.
- Использовать доменную авторизацию.
- Использовать действительно сложные пароли в 1С, если невозможна доменная авторизация.
- Определить администраторов кластера серверов 1С.
- Ограничить доступ к V83.COMConnector.
- Настроить профиль безопасности кластера серверов 1С.
- Не хранить пароли в открытом виде.
- Настраивать права на критичные каталоги.
- Изолировать внешних пользователей от основной сети.
- Не использовать одинаковые пароли.
- НЕ использовать доменную авторизацию сервера 1С на MS SQL Server.
- Ограничить доступ к файлу 1CV8Clst.lst (swpuser.ini).
- Думать о безопасности.
- Информационная безопасность
- ERP-системы
- 1С
Тема: СОС Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
![]()
СОС Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
21.01.2020, 17:36 #2
![]()
Гость форума
Регистрация 21.01.2020 Сообщений 2 Сказал(а) спасибо 0 Поблагодарили 0 раз(а) в 0 сообщениях
Re: СОС Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
Сообщение от dvgeruso 
Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
Добрый день. пробуйте: https://drive.google.com/file/d/1n7m. ew?usp=sharing
Инструкция:
1) перед запуском проверить, что 1с закрыта (в том числе сервер 1с)
2) выбирать файл backbas.dll (C:\Program Files (x86)\1cv8\8.3.15.1830\bin)
21.01.2020, 20:52 #3
![]()
Спец PRO +
Регистрация 27.01.2012 Сообщений 798 Сказал(а) спасибо 28 Поблагодарили 1049 раз(а) в 325 сообщениях
Re: СОС Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
Сообщение от РостиславRU 
Добрый день. пробуйте: https://drive.google.com/file/d/1n7m. ew?usp=sharing
Инструкция:
1) перед запуском проверить, что 1с закрыта (в том числе сервер 1с)
2) выбирать файл backbas.dll (C:\Program Files (x86)\1cv8\8.3.15.1830\bin)
этот метод после релиза 8.3.10 вроде перестал работать.
Обновления УНФ, БП, УТ, КА, АА51, АА61, ЗиУП, Риэлтор
Обращайтесь в личку.
21.01.2020, 20:55 #4
![]()
Спец PRO +
Регистрация 27.01.2012 Сообщений 798 Сказал(а) спасибо 28 Поблагодарили 1049 раз(а) в 325 сообщениях
Re: СОС Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
Сообщение от dvgeruso 
Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
Эту ставьте http://www.unibytes.com/WPLsINO1Um0L. 3UgBB?referer= , ту что Вы хотите нет ломанной версии ток 32 бит
Обновления УНФ, БП, УТ, КА, АА51, АА61, ЗиУП, Риэлтор
Обращайтесь в личку.
- Навигация
- Кабинет
- Личные сообщения
- Подписки
- Кто на сайте
- Поиск по форуму
- Главная страница форума
- Форум
- Форум 1С
- Конфигурирование, программирование 1С — Предприятие
- 1С — Предприятие 8.0, 8.1, 8.2, 8.3
- 1С — Предприятие 7.7
- Обновление классификаторов
- Обновления
- Обновления драйверов
- Помощь
- Штрихкоды
- Конфигурации
- Выгрузки — Загрузки
- Общие вопросы по 1С — Бухгалтерии
- Установка и администрирование 1С — Предприятие
- 1С — Предприятие 8.0, 8.1, 8.2, 8.3
- 1С — Предприятие 7.7
- Полезные ссылки для скачивания
- Популярные темы!
- 1С Предприятие 7.7
- Помощь
- Формы отчетности
- 1С Предприятие 8.1
- 1С Предприятие 8.2
- 1С Предприятие 8.3
- Обработки
- INFOSTART
- Помощь
- УПП1.3
- Полезное
- 1 с 8.3 Бухгалтерия
- 1 с 8.3 Розница 2.0
- INFOSTART
- Ищу исполнителя
- Обработки
- Внешние отчеты и обработки для 1С 8.1 и 8.2
- 1С-Рарус
- 1С:Казахстан 7.7-8.x. Конфигурации и отчётность.
- Общие вопросы по 1С — Предприятие
- 1С — Предприятие 7.7
- 1С — Предприятие 8.0, 8.1, 8.2, 8.3
- Ошибки
- Помощь
- Общие вопросы по 1С — Розница
- 1С — Розница 7.X
- 1С — Розница 8.X
- Обновления
- Помощь
- Система налогообложения (ОСНО, УСНО, ЕНВД)
- Валюта, экспорт, импорт. Зарплата и кадры. Налоги и пр.
- Обучение 1с. Курсы. Подготовка к экзаменам, тестам 1с
- Конфигурирование, программирование 1С — Предприятие
- Литература
- Крипто
- КриптоПРО
- КриптоПро 3.9
- КриптоПРО 4
- КриптоПРО 5
- Помощь
- КриптоARM
- КриптоАРМ 5
- КриптоПРО
- СБИС
- СБИС 2.4
- Компьютерные технологии
- Операционные системы
- Microsoft Windows
- Windows XP
- Windows 7
- Windows Server 2003
- Windows Vista
- Новости Microsoft Windows
- Microsoft Windows 10
- Windows Server
- Ubuntu
- AntiX Linux
- LINUX
- UNIX
- Другие ОС
- Microsoft Windows
- Антивирусы
- Антивирус Eset NOD32
- Антивирус Kaspersky
- Антивирус Dr.Web
- Антивирус Avast
- Антивирус Norton
- Игры (games)
- Общие вопросы
- Strategy
- Action & Arcade
- RPG & Adventure
- Sport & Simulation
- Небольшие интересные игры
- Онлайн-Игры
- Прикладное программирование
- C\C++
- СОФТ (SOFT)
- Интернет и сети
- Браузеры
- Работа с приводами
- Мультимедиа
- Работа с данными (обработка и сохранение)
- Софт от VAL100
- Софт от dagerasimov
- Софт от Аrmageddоn911
- Интернет и сети
- В помощь системному администратору
- Железо (hardware)
- Общие вопросы
- Драйверы и прошивки BIOS
- Видеосистема
- Носители информации
- Периферийные устройства
- Выбор комплектующих
- Ноутбуки
- Цифровое изображение
- eBooks
- Операционные системы
- Андеграунд
- Полезности
- Андеграунд
- Прокси
- Консультант плюс
- Обновления
- Запросы на пополнение ИБ
- Мобильная связь
- Мобильная связь
- Мобильный контент
- Отзывы
- Инвестиционные проекты
- Казино
- Интернет
- Доменные имена
- Продажа/покупка сайтов
- Web-программирование
- AJAX
- JavaScript
- XHTML
- PHP
- Безопасность
- В помощь вебмастеру
- Графика
- Хостинг
- Зацените-ка!
- FRB Club
- Общение
- Комната отдыха
- Спорт
- Футбол
- Музыка
- Юмор
- Литература
- Фильмы
- Барахолка и услуги
- Аудит сайта
- Разработка
- Трафик
- Базы данных
- Аренда » покупка серверов
- Скрипты
- Корзина барахолки
- Общение
- FRB
- О сайте и форуме
« Предыдущая тема | Следующая тема »
Похожие темы
Помогите взломать платформу 8_3_15_1830 на сервере 2008 r2
от dvgeruso в разделе Установка и администрирование 1С — Предприятие
Последнее сообщение: 07.02.2020, 00:01
vpn сервер на сервере 2008 р2 +1с+msSQL 2008
от aidos в разделе В помощь системному администратору
Последнее сообщение: 06.06.2014, 14:09
1С Рарус АЗС и нефтебаза помогите взломать
от SergeyL в разделе Андеграунд
Последнее сообщение: 23.04.2012, 12:25
Помогите взломать пароль на подпись документов в Бест звит плюс
от psv-75 в разделе Полезности
Последнее сообщение: 17.11.2010, 12:09
Помогите взломать МДшник?
от myaso_nn в разделе Полезные ссылки для скачивания
Последнее сообщение: 24.11.2009, 19:48
Социальные закладки
Социальные закладки
Ваши права
- Вы не можете создавать новые темы
- Вы не можете отвечать в темах
- Вы не можете прикреплять вложения
- Вы не можете редактировать свои сообщения
Темы форума
Защищенные функции в конфигурации.
Последнее сообщение от axsebur1 (Ответов: 7)
Вчера, 04:25 в Полезные ссылки для скачивания
Удерживаются постоянные удержания.
Неправомерное использование.
Последнее сообщение от Юкка (Ответов: 7)
01.11.2023, 19:21 в 1С Предприятие 8.3
Переход с ТиС9 на УТ11
Последнее сообщение от ModernMMM (Ответов: 6)
15.11.2023, 17:49 в Полезные ссылки для скачивания
Подготовка к Экзамену 1С -.
Ребят очень срочно нужна помощь.
нужна обработка зарплатный проэкт.
Последнее сообщение от crow83 (Ответов: 6)
14.09.2023, 09:36 в 1С — Предприятие 8.0, 8.1, 8.2, 8.3
Помогите скачать «Розницу.
Последнее сообщение от alexandr_ll (Ответов: 5)
06.10.2023, 16:53 в Обновления
КриптоАРМ ГОСТ
Последнее сообщение от Ананимуc (Ответов: 4)
19.10.2023, 13:13 в КриптоАРМ 5
Изменение формулы расчёта.

Облако меток
- Обратная связь
- FRB | FORUM RUBOARD.RU — передовые новости IT технологий | 1с
- Архив
- Вверх
Текущее время: 14:52 . Часовой пояс GMT +4.
Powered by vBulletin® Version 4.2.5
Copyright © 2023 vBulletin Solutions, Inc. All rights reserved.
FRB | FORUM RUBOARD.RU — передовые новости IT технологий | 1с

.alert < color: black; position: fixed; bottom: 0px; right: 0px; z-index: 999; width: 400px; >.closebtn < color: #000000; font-weight: bold; font-size: 26px; cursor: pointer; padding: 0px 8px; background: #cccccc; border-radius: 120px; float: right; >.closebtn:hover
Как сломать работу 1С, будучи пользователем

Ранее в нескольких хардкорных публикациях мы говорили о работе с журналом регистрации нестандартными способами:
- Работа с журналом регистрации. Выходим за границы платформы
- Экспорт журнала регистрации. Набор инструментов (приложения + исходный код)
Настало время поговорить о чем-нибудь простом, приземленном. Поговорим о теме, актуальной для всех. Как разработчикам и администраторам, так и простым пользователям. О том, как случайными (или не всегда случайными) действиями можно уронить информационную систему на платформе 1С. Причем это могут сделать почти все, кто работает с ней, не только божественные администраторы и разработчики.
Даже простой пользователь в силах создать серьезные проблемы в ее работе самыми обычными рабочими действиями. В лучшем случае работа будет исправлена в течении короткого промежутка времени, в худшем может потребоваться вмешательство эксперта для анализа и исправления ситуации. А иногда даже потребуется реализация большого проекта.
Полный рандом
Все персонажи являются вымышленными. Любое совпадение с реальными событиями и людьми случайно.
Трэш и угар
Практически все случаи, которые будут описаны далее, не являются проблемами самой платформы 1С, а лишь являются результатом непродуманной разработки конфигураций, решений на ее основе, ошибками внедрения, сделанными настройками и так далее. Но давайте уже к делу 🙂
Мой личный номер
Теплым летним днем на линию поддержки прилетает ошибка при записи заказа клиента.

Начинается расследование. Выясняется, что кто-то вручную изменил номер документа заказа клиента на максимальный, тем самым остановив ввод новых документов. А значит и продаж (хотя может и нет). А значит, что будут последствия и не малые. Конечно, пользователи могут найти и обходной путь, особенно если это заказ клиента. Но если бы это была реализация или другой более критичный документ? Проблемы были бы в любом случае, но масштаб, конечно всегда разный.

Даже если героя найдут по данным журнала регистрации или полю «Ответственный» в документе, то это ничего не изменит. Кто-то другой может также изменить номер в будущем и не только в заказах клиента. Да и текущую проблему нужно решать. Перед редактированием номера появляется предупреждение, но кто его читает!

Ситуация может ещё более плачевной, если вручную номер изменят не сразу на максимальный, а близкий к максимальному номер. Тогда ошибка появится через некоторое время. А если старые документы будут уже в закрытом периоде, то и перенумеровать их для исправления ошибки уже будет не так просто (тут может влиять еще периодичность нумерации, но смысл думаю понятен).
Выводы:
- Сломать нумерацию в документах 1С просто, если разрешено ручное изменение номера. А в большинстве случаев это именно так.
- Аналогичные проблемы распространяются на все объектные сущности: документы, справочники и т.д.
- Необходимо серьезно подходить к вопросу ручного изменения номеров и кодов объектов, даже если таких проблем у Вас еще не возникало.
- Будьте бдительны, возможно такая бомба уже есть в Вашей системе. Ведь она есть во многих типовых и отраслевых решениях.
Проблема может быть решена запретом редактирования номеров и кодов объектов. Как это сделать именно в Вашей конфигурации зависит от многих факторов, так что универсального ответа давать не буду. Можно посмотреть готовые решения здесь на Инфостарт, инновационного здесь ничего нет.
Отфильтруй мне это
Представьте, с теми же заказами клиентов работает менеджер, у которого свои собственные задачи. Например, руководство поставило ему задачу найти все заказы со статусом «Ожидается согласование», у которых сумма заказа в диапазоне от 10 тыс. руб. до 50 тыс. рублей или более 500 тысяч. Не важно почему такие условия, просто нужно и все тут. При этом попросили исключить нескольких клиентов из этого списка. Исполнительный менеджер идет в список заказов, далее «Еще -> Настроить список». Тут задает условия точно так, как нужно.

Если количество заказов не большое, то все будет хорошо и система обработает такой запрос. Но если их сотни тысяч, миллионы? Ну, Вы понимаете о чем я? 😉
Подобный отбор в списке еще не самый изощренный с которым можно столкнуться. В результате применения подобных отборов на большой базе могут появиться серьезные тормоза не только в работе сеанса этого пользователя, но и всей информационной базы. Ситуация может усложниться еще и тем, что они могут быть установлены несколькими сотрудниками. Что на это скажет Ваш сервер баз данных? Правильно, ему может быть очень нехорошо и всеобщие «тормоза» в системе в таких случаях не редкость.
Еще интересный момент — это автоматическое сохранение пользовательских настроек в динамических списках. По умолчанию в новых версиях платформы эта опция включена. В конфигураторе она указывается в свойствах динамического списка.

Если пользователь поставил «тяжелый» отбор и у него «подвисла» программа на длительное время, и он дождался завершения операции, то при следующем открытии эти отборы будут восстановлены. Это значит, что подвисание появится теперь уже при открытии и коллега будет сильно удивлен, почему список стал открываться так долго.
В обычных ситуациях сотрудник, который столкнулся с таким поведением, старается таких отборов больше не ставит и даже не пишет в службу ИТ для исправления ситуации (у них и так много проблем :)). В других же случаях функционал используют далее не смотря на медленную работу, тем создавая другие проблемы производительности.
Выводы:
- Динамические списки с произвольными отборами — это тоже медленные бомбы как и нумерация.
- Чем больше возможностей, тем больше ответственность. Но пользователи программы не догадываются о ней.
- Простой вариант решения — отключить возможность гибких отборов через «Настроить список» и через Ctrl+F. Добавить ограниченный набор отборов на форму для основных вариантов поиска. Но это нужно постараться сделать, потребуются доработки конфигурации.
- Сложный вариант — полностью изменить логику поиска в списках. Можно использовать стандартный полнотекстовый поиск или реализовать свой внешний сервис. Но это другая история.
Динамические списки периодически могут становиться причиной падений и замедления работы. По опыту именно запросы в списках чаще всего попадают в ТОП по нагрузке сервера СУБД, даже обгоняя тяжёлые отчеты. Да, именно так. Ведь отчет запускают один раз, а динамический список используют постоянно. А если вспомнить отборы «По вхождению строки», то.
Отчет на все времена
Еще один вариант шикарного использования динамического списка — это замена для отчетов. Например, сотруднику понадобилось проанализировать заказы клиентов за последних два года в разных разрезах. Готовых отчетов в системе не нашлось, а просить у разработчиков новый отчет дело долгое, да еще и тестировать придется. А там еще и аналитика надо найти. Есть ведь путь проще!
Решение простое — в динамический список добавить нужные колонки через «Изменить форму», поставить нужные фильтры через «Еще -> Настроить список» и выгрузить весь сформированный список в Excel, предварительно нажав Ctrl+A. Profit!
Добавляем поля от ссылки через «Еще -> Изменить форму» от ссылки (если такое доступно, конечно).

Далее нажимаем Ctrl+A (выделяя все записи) и выгружаем все что подготовили.
Что может пойти не так? Да очень многое:
- При выделении записей в списке платформа выполнит огромное количество служебных запросов, особенно если записей в базе очень много.
- Если установлены «тяжелые» отборы как в предыдущем примере, то это может создать значительную нагрузку на сервер баз данных.
- Выгрузка списка в Excel может значительно увеличить размер сеансовых данных на сервере 1С. Вплоть до использования всего свободного пространства на диске.
- Подобная выгрузка может выполняться очень долго. В том числе и не завершиться никогда.
Выводы:
- Это еще одна пасхалка от динамических списков.
- Встретить подобное использование списков можно во многих компаниях. Многие разработчики даже не подозревают, что вытворяют их коллеги от бизнеса.
- Решить проблему можно либо запретом гибких настроек списков и отборов, либо реализацией выгрузки данных специализированными отчетами со строго ограниченными настройками.
Как умеем, так и выгружаем 🙂
Мой справочник, мой!
Еще забавный кейс. Сотрудник сформировал печатную форму, в шапке которой фигурирует организация. Все бы ничего, но ему название не понравилось и необходимо было поменять на более подходящее. В самой печатной форме прав на изменение содержимого не оказалось, но есть и другой путь! Изменить название организации в самой элементе справочника!
Например, вот сформированная печатная форма заказа клиента.

Тут выяснилось, что «ЗАО «Торговый дом Комплексный» — не то что нужно для заказа клиента. Но у пользователя были закрыты права на редактирование содержимого печатной формы, а вот, о чудо, изменять справочник «Организации» было разрешено. Ответ очевиден! Нужно изменить наименование организации.

После этого в печатной форме все сформируется как надо.

Все было бы хорошо, но:
- Это же многопользовательская система. Все кто формировал печатные формы после этой манипуляции тоже получат это название. Всех ли оно устроит? Будет ли кто-то опять переименовывать справочник?
- Даже если исходное наименование вернут обратно, ошибок и вопросов в системе за короткий промежуток времени может накопиться порядочно.
- Также могу сломаться большое число «костылей», если Вы их практикуете в работе. Речь идет о поиске по наименованию, синхронизации организаций в конвертации по наименованию и прочее.
- Риск нарушения работы будет присутствовать постоянно. А если пользователи будут менять не наименование, а ИНН, КПП, платежные реквизиты?
В общем, права доступа вещь серьезная.
Вывод: проверьте, нет ли таких «пасхалок» в Вашей системе. Только грамотная настройка прав доступа сможет от такого защитить.
Нужно больше сеансов
Еще одним особенным случаем является множественный запуск сеансов 1С одним пользователем. Причин может быть несколько:
- Есть тяжелые операции, которые проще запускать сразу в нескольких сеансах, чтобы ускорить работу с программой:
- Тяжелые отчеты, которые не выполняются в фоновом режиме.
- Проведение некоторых документов занимает очень много времени.
- Поиск в динамических списках не отличается быстрым откликом. Почему бы тоже не запустить несколько сеансов.

К чему это может привести:
- Дополнительная нагрузка на сервер 1С и СУБД, если тяжелый отчет запускается многократно в разных сеансах. Даже если отчет выполнится, и пользователь его просто не дождался, то все равно излишняя нагрузка будет присутствовать.
- Бесконтрольное выполнение тяжелых алгоритмов в информационной базе.
- Излишнее использование лицензий при определенной конфигурации сервера и настроек лицензирования.
- Ошибки прикладного решения, которые может никогда бы и не всплыли в обычной работе. Все ли в порядке с установкой блокировок при параллельной работе сеансов / пользователей?
Иногда решением может быть контроль запуска нескольких сеансов одним пользователем, но такой подход не всегда рабочий. Нужно разбираться с конкретной ситуацией.
Вывод: запуск нескольких сеансов одним пользователем удобный подход, но с некоторыми рисками.
А как обстоят дела у Вас?
Перепровести все!
Еще немного про динамический список. Может случиться так, что пользователь через Ctrl+A выделит большое количество документов и нажмет «Провести» (или отмена проведения, или пометка на удаление — не важно). Что в этом случае будет? Правильно — на сервере начнется настоящее «веселье», ведь эта операция явно не самая легкая по использованию ресурсов. А если были выделены все документы за месяц?

Замедление работы системы и появление таймаутов на блокировках — это только одна беда. Еще могут появиться расхождения в данных отчетов и прочие непредсказуемые последствия.
Какое может быть решение по запрету таких действий? Тут тоже все зависит от контекста, свою систему Вы знаете лучше. Но можно предложить:
- Запрет проведения документов предыдущих дней в зависимости от прав доступа.
- Сделать мониторинг массовых операций пользователями. В случае появления любой большой операции отправлять уведомление администратору.
- Организационные решения вопроса 🙂
В любом случае, такое поведение возможно во всех решения на платформе 1С. Лишь в некоторых мне встречались защиты от подобных действий.
Вывод: динамические списки вещь особая как и права доступа. Нужно внимательно относится к их возможностям.
Я скачал с Инфостарта!

В некоторых компаниях никто не беспокоится о том, что у пользователей программы есть доступ к открытию внешних отчетов и обработок из файлов. Это хорошо, доверие штука классная. Но что, если пользователь скачает, например, вот такую обработку и запустит, не предупредив доблестных воинов ИТ-отдела. Да любую другую обработку, которая может сделать самые непредсказуемых действий в руках пользователя.
Повезет, если права доступа все же остановят работу неизвестного инструмента. Но всегда ли такое будет? А сгенерированные ошибки в данных могут «всплыть» только спустя пару месяцев.
Тут можно сразу и закончить.

Вывод: закрывайте доступ на открытие внешних отчетов и обработок из файлов. Альтернативы просто нет.
Я у мамы программист
Еще один хардкорный случай — это когда с правами доступа совсем беда, а главный бухгалтер — бывший программист или консультант. Даже если с правами все ОК, то для такого высокопоставленного сотрудника они могут быть полные. Что может пойти не так? Правильно! Сотрудник для решения своих проблем зайдет в конфигуратор и запрограммирует все что ему нужно. Или выгонит всех пользователей по середине рабочего дня и начнет формировать выгрузку DT’шника, чтобы с ней работать отдельно. Что Вы говорите, база 1 ТБ? Ну на выходных запущу.

Какое здесь решение? Даже говорить об этом не хочется 🙂
Вне закона
И на последок крайний случай, который, что удивительно, можно часто встретить на этапах внедрения или в небольших компаниях. Суть его проста — у всех в системе выданы полные права. Все, кто там работает могут делать все что угодно. Из этого вытекают и предыдущие проблемы с внешними отчетами и обработка, а также другие проблемы с изменением данных. Тут уже не только изменение ключевых справочников, но и произвольное изменение учетной политики, изменение данных прошлых периодов и прочее «веселье». В любой момент времени может случиться все что угодно!
Решается это построением продуманных прав доступа всем пользователям системы. Добавить тут нечего.
Вы в безопасности
Конечно, часть информации выше имеет шуточный характер. Но в шутке есть только доля шутки. Часть случаев, но в некотором измененном виде, встречал на практике. Иногда хотелось смеяться, иногда плакать.
Поделитесь своими историями и забавными случаями в работе. Поделитесь щепоткой трэша и угара!
Другие ссылки
- В целях цензуры и здравого смысла другие ссылки не стал добавлять, но Вы можете оставить их в комментариях.
Авторские разработки
- Транслятор запросов 1С в SQL — инструмент для трансляции запросов платформы 1С в SQL, а также их диагностики.
- Просмотр и анализ структуры базы данных (отчет на СКД) — отчет для просмотра и анализа структуры базы данных с поддержкой файловых баз (ограниченный режим), а также баз на SQL Server и PostgreSQL.
- Просмотр и анализ журнала регистрации (отчет на СКД) — отчет на базе системы компоновки данных (СКД) для просмотра записей журнала регистрации.
- История работы пользователей (отчет на СКД) — отчет для просмотра истории работы пользователей (СКД, просмотр для любого пользователя).
- Экспорт журнала регистрации. Набор инструментов (приложения + исходный код) — набор инструментов для экспорта данных журнала регистрации во внешние хранилища для Windows и Linux. Готовые приложения и исходный код.
- Технические проверки данных регистров бухгалтерии (отчет на СКД) — отчет для технических проверок данных бухгалтерских регистров.
- Путеводитель по истории релизов — отчет по истории выпуска релизов продуктов фирмы «1С» и анализа информации по обновлениям.
Другие разработки
- Помощник работы с идентификаторами объектов — инструмент для расширенного анализа идентификаторов объектов.
- Информация о пользователях информационной базы (отчет на СКД) — два простых отчета по пользователям информационной базы и информации по ним.
- Анализ производительности APDEX (бесплатный) — отчет для просмотра и анализа замеров производительности в конфигурациях на базе БСП.
- Обозреватель криптографии — отчет для просмотра доступных провайдеров и сертификатов криптографии на сервере и клиенте.
- Пакетная выгрузка / загрузка внешних отчетов и обработок — пакетная выгрузка / загрузка внешних отчетов и обработок для массовый манипуляций с ними.
- Мастер полнотекстового поиска — набор инструментов для работы с полнотекстовым индексом платформы 1С. Стандартные и расширенные возможности.
- Командный интерпретатор для 1С — инструмент для выполнения команд CMD / PowerShell из 1С
