Inhaltsverzeichnis
  1. Java Sicherheitslücken: Updates mieten oder deinstallieren 2
  2. SHA2-Update für Windows Update und Server 2008 R2 3
  3. Windows 10 Version 1903 verzögert sich bis Ende Mai 4
  4. Microsoft Cortana Cube for Business Marktstart 5
  5. Nacharbeiten nach einem Halbjahres-Upgrade von Windows 10 6
  6. Windows 10 19H1 - Neuer heller Modus 7
  7. Reisebericht: Bachkreis Erinnerungen an meine Zeit im A-Orchester 8 - 10
  8. Hyper-V Replika - genial aber mit versteckten Fallen 11 - 12
  9. Hardware-Virtualisierung mit UEFI und GPT- Disks 13 - 14
  10. Wie bekommt man die amtliche Zeit im Netzwerk 15

Java Sicherheitslücken: Updates mieten oder deinstallieren


Oracle macht ernst: Die ersten kritischen Sicherheitslücken wurden mit #Java 8 Update 212 heute geschlossen. Das Java Update ist zwar auf java.com herunterladbar, ein leuchtend gelber Hinweis macht aber klar, dass nur Privatpersonen die aktuelle Java Runtime kostenfrei herunterladen und auf ihrem Privatrechner installieren dürfen.

Die Java Runtime (JRE) ist damit bereits heute mit kritischen Sicherheitslücken angreifbar. Man kann davon ausgehen, dass diese Lücken auch zeitnah genutzt werden, um Rechner Netzwerke zu kompromittieren und so den nichts ahnenden Benutzern beispielsweise Verschlüsselungs-Trojaner unterzuschieben.

Effektiv schützen kann man sich nur,

  • wenn man Java von allen Systemen entfernt. Das alte Java Update 192 ist keine sichere Alternative mehr
  • Die Hersteller von Java-basierter Software auffordert, Alternativen zu schaffen und beispielsweise auf HMTL5, C# oder Webservices zu setzen
  • Einen aktuellen und sicheren Virenscanner einsetzt.
  • Eine Firewall der zweiten Generation in Betrieb hat, die SSL-Interception und Advanced Thread Detection hat

Zitate aus den Lizenzbedingungen für Java und Java Runtime bei Oracle:

Oracle Java Updates JRE with Java Web Start, continues to be free for personal use. Personal users can continue downloading the Oracle Java SE 8 JRE at java.com.
Personal use is using Java on a desktop or laptop computer to do things such as to play games or run other personal applications. If you are using Java on a desktop or laptop computer as part of any business operations, that is not personal use.

https://www.oracle.com/technetwork/java/javase/overview/oracle-jdk-faqs.html


SHA2-Update für Windows Update und Server 2008 R2


Alle Server und Arbeitsplätze mit #Windows 7 Service Pack 1 und Windows #Server 2008 R2 SP1 müssen bis zum am 13. August das im April 2019 erschienene „Servicing Stack Update“ KB4493730 installiert bekommen, ansonsten erhalten diese beiden Betriebs-Systeme bereits im September 2019 keine Sicherheits-Updates mehr.

Bekanntlich ist für diese beiden Betriebs-Systeme das Ende des erweiterten Supports und damit der Sicherheits-Patches ohnehin für Januar 2020 festgelegt. Ohne das oben genannte Update verkürzt sich die Zeit, in der Sie auf Windows 10 Pro/Enterprise bzw. Windows Server 2016 oder 2019 umstellen können, um weitere vier Monate.

Handlungsbedarf

Prüfen Sie bitte, ob das Update 4493730 installiert ist und installieren das Update.

Hintergrundinformation

Microsoft stellt ihren Update-Mechanismus auf SHA-2 verschlüsselte Pakete um. Dies ist bereits im Vorfeld bei neueren Betriebs-Systemen wie Windows 10 und Windows Server 2016/19 geschehen. Da darüber hinaus lediglich Windows 7 und Server 2008 R2 noch kein Support-Ende haben, müssen diese Plattformen aktualisiert werden.

Für Windows Server 2008 und Windows Vista ist das Update zwar auch erhältlich, beide bekommen aber bereits seit 2018 keine Sicherheits-Updates mehr. Wer also noch „Vista-Server“ Windows Server 2008 im Einsatz hat, kann das Update zwar installieren, sollte aber lieber auf die oben genannten neuen Betriebs-Systeme wechseln.

Mittlerweile sind viele Softwareprodukte ohnehin nur unter den aktuell unterstützten Windows Umgebungen lauffähig (Windows 10 und Server 2016 oder 2019).

(Post ID:1389)


Windows 10 Version 1903 verzögert sich bis Ende Mai


Nach den Erfahrungen der letzen Halbjahres-Upgrades für #Windows 10 hat sich #Microsoft diesmal eine Verschiebepause von 2 Monaten genehmigt. Ursprünglich sollte die auch als 19H1 bezeichnete Version am kommenden Dienstag mit dem Patchday April 2019 verteilt werden.

Nun schlägt Microsoft noch ein paar Runden mit den #Insider genannten Testern im Kundenkreis.
Zwar soll die im Mai erscheinende Version immer noch Build 18362 haben, die Zahl hinter dem Komma (Punktupdate) wird allerdings größer als 1 sein.

Derzeit liegt den Testern .30 vor. Diese Version wird im Release Preview Ring an die Tester am Dienstag ausgegeben.

Wer das helle Design und ein paar andere Neuerungen gut findet und jetzt schon haben möchte, muss dem Insider Programm bei Microsoft beitreten - oder aber er installiert/aktualisiert sein Windows aus einem ISO/ESD Image heraus.

Ich hatte im Artikel Windows 10 19H1 - Neuer heller Modus über die Neuerungen berichtet.


(Post ID:1388)

Microsoft Cortana Cube for Business Marktstart


Update: Natürlich ein #Aprilscherz. Nachdem schon Amazon und Google Sprach-Assistenten-Hardware im Markt haben, hat jetzt #Microsoft Cortana als Hardware "Cortana Cube for Business" herausgebracht. Der kleine aktive Lautsprecher reagiert wie seine Vorbilder auf Spracheingaben des Benutzers und ist speziell für geschäftlichen Einsatz abgestimmt. Über Plugins lassen sich Funktionalitäten erweitern. Wegen der aktuellen "Gender" Gesetzeslage kann die Stimme der Box auf männlich, weiblich und divers eingestellt werden.

Hardware und Software

Die Hardware ist ein Intel i960 basierender Risc Prozessor. 4 GB RAM und ein 64 GB großer NAND eSSD Festspeicher bringen gute Leistung, so dass die Box schnell reagiert.

Zum Einsatz kommt das hauseigene Windows IoT for Business. Daher lässt dich die Lösung auch einfach um sogenannte "Extensions" erweitern.

Sprach-Beispiel-Abfragen

Die Box ist für den Büro-Einsatz optimiert. Damit lassen sich Toner, Büromaterial, und andere Büro-Artikel kinderleicht bestellen.

Über die im Lieferumfang enthaltene Microsoft Exchange Extension lassen sich Kalendereinträge per Sprache abfragen und ausgeben (vorausgesetzt die hinterlegten Daten sind DS-GVO-konform und mit dem Betriebsrat abgestimmt). "Wann ist die nächste Hausmesse?", "Wann hat Willi Müller Geburtstag?" (Willi hatte der Veröffentlichung seines Geburtsdatums ausdrücklich zugestimmt).

Preis

Zum heutigen Marktstart offeriert Microsoft über den Windows Store das Produkt für den Kampfpreis von 99 € (zzgl. MwSt). Support für die Komplettlösung übernimmt Microsoft.

(Post ID:1387)


Nacharbeiten nach einem Halbjahres-Upgrade von Windows 10

Führt man ein Inplace Upgrade auf die nächste #Windows 10 Version aus (Halbjahres Upgrade), verstellt Microsoft wieder einige Einstellungen. Hier eine Liste der möglichen Nacharbeiten:

* Windows ISO nach c:/temp/w entpacken und SETUP ausführen
* Recovery-Partition, wenn nicht genutzt, löschen (DISKPART, SEL DIS x, SEL PAR y, DEL PAR OVERRIDE)
* Soundsystem Realtek HD Audio Manager: Alle Heckanschlüsse als Lautsprecher-Ausgang konfigurieren
* Dolby API CAB Deinstallieren und neu installieren (2x SETUP aufrufen), Dolby GUI starten und Lizenz bestätigen
* Dieser PC/Verwalten, Benutzer: Administrator auf "Kennwort läuft nie ab" und "muss Kennwort nicht ändern" setzen
* Cleanmgr, Systembereinigung, altes Windows entfernen, alles ankreuzen
* Systemsteuerung/Maus, Touchpad ausschalten
* BGINFO: Leeres Hintergrundbild laden und BGINFO Refresh
* c:/temp/w Ordner löschen
* Beim Thinkpad T61 zusätzlich den WIFI-Treiber zurücksetzen auf den Intel-Stand (2010). Microsoft-Treiber macht BSOD


Windows 10 19H1 - Neuer heller Modus


Auf Notebook LED-Displays kann man im grellen Sonnenlicht hellere Farben besser erkennen. Bisher waren alle Kontextmenüs von Taskleiste und Startmenü (Kachel-Hintergrund) zwangsweise mit schwarzem Hintergrund und weißer Schrift.
Die Kontext-Menüs in Desktop-Programmen (wie im Windows Explorer) hingegen mit weißem Hintergrund.

Mit Version 19H1 kann man unter Rechte Maustaste auf den Desktop, Anpassen, Farben das helle Design - light-mode - zum Standard machen. Alle schwarzen Element werden dadurch hell dargestellt (auch die Taskleiste und der Kachel-Hintergrund. Die Akzentfarbe (weiter frei wählbar) wirkt sich also nur noch auf den Anmeldebildschirm aus und auf die Farbe der Kacheln.

System-Symbole werden schwarz umrandet dargestellt. Einzig das Onedrive-Symbol hat Microsoft noch nicht umgestellt. Die Wolke fällt dadurch (weiß auf heller Taskleiste) nicht so gut auf. Microsoft wird aber mit dem nächsten Onedrive Update das Symbol anpassen, wie in deren Blog zu lesen ist.

Ansonsten ist das helle Design Augenschonender, da sich bei überwiegend hellen Farben das Auge nicht immer neu auf das Kontrastverhältnis anpassen muss.
Ich empfehle, sobald das Update 19H1 bei Ihnen gelandet ist, auf das helle Design umzustellen.


Reisebericht: Bachkreis Erinnerungen an meine Zeit im A-Orchester


In diesem Jahr wird der #Bachkreis - das Jugendorchester des Gymnasiums Bergkamen 50 Jahre alt. Zu meiner Zeit wurde er vom Gründer Horst Römer geleitet, als Co-Dirigent hatten wir Hans Meiners, Musiker vom Westfälischen Sinfonie-Orchester.

Zweimal pro Woche, einmal mittags, einmal Abends fanden die regelmäßigen Proben im eigens dafür bereitgestellten Probenraum im Ursprungsgebäude statt. Neben Konzerten im PZ des Gymnasiums waren schon immer Partnerschaften mit anderen Jugend- bzw. Schulorchestern Anlass für Besuche der Gastfamilien und umgekehrt.

Hier sind ein paar Eindrücke aus meiner Zeit mit dem Bachkreis. Ich spielte damals noch aktiv Violine (Das Instrument habe ich noch, aber lange nicht musiziert) und war auch Noten-Wart (verantwortlich für die Bereitstellung und Transport der Noten)

Feb 1986 Krakow, Nova Huta, Wieliczca-Salzbergwerk, Jelena Bona, Breslau, Goerlitz, Dresden (H: Gastfamilien, V: Treffen mit dem Jugendsinfonieorchester Krakau Bachkreis, mehrere Konzerte, A: BUS)

Die Anreise erfolgte über die DDR. An der Zonengrenze untersuchten die Vopos sehr intensiv mit Spiegeln unter dem Fahrzeug den verdächtigen West-Bus. Danach kam die berüchtigte Gesichtskontrolle.

Eine Mitschülerin hatte noch ihren türkischen Kinderausweis mit ihrem Foto aus Kleinkind-Tagen. Der ebenfalls auf dem Foto abgebildete Teddybär war größer als das Kind! In der Tat konnte man das Mädchen auf dem Foto nicht wieder erkennen. Die Grenzer berieten sich eine Zeit lang und kamen

dann zu dem Entschluss (da das Dokument zweifelsohne ein gültiges Reise-Dokument darstellt), uns doch durch die DDR Richtung Polen reisen zu lassen.

Dez 1984 Innsbruck, Kundler Klamm, Wildschoenau (Bachkreis/Kirchenkonzerte im Winter/Bus)

Neben den tollen Landschaftsbildern (Anm: da teilweise Personen mit im Bild sind, ist zu prüfen, ob diese nachbearbeitet werden müssen, bevor sie veröffentlicht werden) fanden unsere Konzerte überwiegend in Kirchen statt.

Wir mussten feststellen, dass in Österreich im Winter beinahe alle Kirchen nicht beheizt sind. Dennoch (Kalte und feuchte Luft sind ja für Instrumente suboptimal) war der Sound in den Kirchen grandios.

Mai 1985 München (Olympiapark, Stadt -Teilnehme am Internationalen Musik Festival Bachkreis/BUS,Übernachtung in Turnhallen/Schulen !!)

Eines der Highlights - der Bachkreis nahm an einem Konzert mit über tausend Jugendmusikern teil. Die Übernachtung in Turnhallen und Klassenzimmern von Münchener Schulen war eher abenteuerlich - es hat auch niemand ruhig schlafen können.

Das Konzert mitten im Olympia-Stadion war perfekt ansonsten organisiert und ein Erlebnis - sonst füllen nur Weltstart ganze Stadien ;)

Mai 1987 Gorizia, Salo (Garda-See), Verona, Sirmione, Pula

Nach anstrengenden Proben in einem Feriencamp in Pula (damals noch Jugoslawien) ging die Reise an den Gardasee. Das öffentliche Konzert auf dem Vorplatz der Kirche von Salo war hier besonders beeindruckend. Beeindruckend auch die Arena di Verona.

Lustige Anekdote: In Salo stand ein Mini so ungünstig in einer Straße, dass wir mit dem Bus nicht weiter kamen. Es ging weder vor noch zurück. So ein Mini ist nicht allzu schwer und einige von uns namen das Fahrzeug und hoben es kurzerhand richtig in die Parklücke.

Juni/Juli 1988 Minneapolis, St. Paul , Taylors Falls, Sleepy Eye, Eau Claire, Madison (Treffen mit den Greater Twin Cities Orchestra/ div. Konzerte/Minnesota/Wisconsin - Bachkreis BUS/Flug Amsterdam/Besuch 3M Headquarter)

Meine Abschlußfahrt direkt nach dem Abi. Aus den Gast-Aufenthalten ergagen sich langjährige Freundschaften mit den Familien. Mal den "American way of life" nicht als Tourist erleben und in Madison an den Vorlesungen der Uni als Gasthörer teilzunehmen war sehr spannend.

Auch das Spektakel um den Unabhängikeitstag und die damit verbundenen Festivitäten waren interessant.
Musikalische Anekdoten am Rande: Tchaikovskys 1812 Overture - Bestandteil jeden 4th of July Festes hat gar nichts mit den USA zu tun, sondern handelt von Rußlands Abwehr gegen Napoleons Truppen (also noch vor Gründung der Vereinigten Staaten).

GTCies (Greater twin Cities youth orchestra) wurde größtenteils von 3M gesponsort, die in Minneapolis Ihre Zentrale haben und dort gegründet wurden.

(Post ID:1383)


Hyper-V Replika - genial aber mit versteckten Fallen

Seit Server 2012 R2 ist die Funktion, virtuelle Maschinen auf einen anderen Hyper-V-Host auch über WAN-Leitungen (oder eben über das lokale Netzwerk) zu replizieren, funktionsfähig und verfügbar.

Für alle, die das Vorhaben haben, bei Hardware-Ersatz-Investition den alten Server als Replika Ziel zu verwenden, hat Microsoft ganz am Ende der Einrichtung eine nette Falle eingebaut: Das Ziel-Betriebssystem (also der Host, auf den repliziert wird) muss das gleiche Betriebssystem haben wie der Quellhost.

Möchte man also einen alten Server für diesen Zweck nutzen, ist es notwendig, eine Betriebssystem-Lizenz des neuen Servers auch für den alten zu erwerben. Da die Host-Betriebssysteme meist aus kaufmännischen Gründen als OEM-Version erworben werden, bedeutet das den Neukauf der Windows Server Lizenz (und je nach Anzahl der replizierten Maschinen auch der additional Core Licenses).

Seit Server 2016 sind im Basis-Paket 16 Cores (virtuelle Prozessoren) lizensiert. Das entspricht einer 2-Prozessor-Maschine mit jeweils einem 8-Core XEON Prozessor.

Hat man die Lizenz für den Replika-Server erworben, müssen beide Hosts (Quell-Host und Ziel-Host noch in der selben Domäne Mitglied sein). Solange man nur im lokalen Netzwerk repliziert, kann man sich die Verschlüsselung mit Zertifikaten sparen und verwendet stattdessen die Kerberos-Authentifizierung des Active Directory, damit sich die Hosts verstehen.

Wer den Replika-Host hiter einer WAN-Leitung betreibt, sollte ein VPN als äußere Schutzschicht verwenden. Auch in diesem Fall müssen nicht zwingend Zertifikate eingesetzt werden.
Spätestens bei Übertragung der Replika-Daten über das Internet, sind HTTPS-Verschlüsselung und Zertifikate erforderlich, um gesetzlichen Vorschriften zu genügen.

Die Einrichtung selbst ist dann ein Klacks. Replikaserver empfangsbereit machen, Quell-Server die virtuellen Maschinen, die man benötigt über die rechte Maustaste per Assistent für die Replizierung aktivieren. Der gängige Praxiswert ist die Replikation der Deltas alle 15 Minuten.


Hardware-Virtualisierung mit UEFI und GPT- Disks

zur Virtualisierung von Hardware gibt es aus dem Hause Microsoft zwei Programme:

1) Disk2VHD - der Klassiker, erzeugt eine VHD oder VHDX aus einem physikalischen System
2) Microsoft Virtual Machine Converter (MSVC), konvertiert von vmware oder Hardware nach Hyper-V

Ausgangssituation

Beide Lösungen haben folgendes Problem:

Solange die Quellmaschine das klassische Partitionierungsschema mit Master Boot Record (MBR) hat, ist alles in Ordnung. Ist die Quellmaschine auf GPT Partitionierungsschema (UEFI-Standard, wenn keine BIOS Emulation genutzt wird) formatiert, scheitern beide Tools.

Nummer 2 scheitert schon beim Beginn und erstellt erst gar keine VHDX auf dem Zielsystem

Nummer 1 erstellt einen Volume Snapshot und eine VHDX am angegebenen Pfad. Diese lässt sich jedoch nicht auf der neuen Hyper-V-Maschine starten. Weder in Gen1 VM, noch in Gen2 VM wird ein Bootsektor bzw. die UEFI Bootpartition gefunden.

Konvertierung in MBR ohne Datenverlust

Die nach Praxistests am Besten funktionierende Methode (ohne Datenverlust der Quellmaschine) ist es derzeit, mit einem kostenlosen Werkzeug:

Minitool Partition Wizard Free die erzeugte VHDX von GPT in MBR umzuwandeln und dann mit einer Recovery-CD in der Windows-Partition einen Bootsektor anzubringen.

Legt man dann eine Generation 1 VM in Hyper-V an, startet diese, erkennt die virtuelle Hardware neu und alle Einstellungen bleiben erhalten.

Achtung! Bei der Installation des Tools aufpassen, da es Adware unterjubeln möchte. Den Lizenzvertrag der Zusatzsoftware daher ablehen (Haken rausnehmen). Außerdem läuft das Tool in der kostenlosen Version nur auf Client Windows Betriebssystemen (Windows 10)

Vorgehensweise

  • Die VHDX auf einen Windows PC kopieren und per Doppelklick "mounten".
  • Nun den Mini-Partition Wizard aufrufen und auf der "Disk", die die VM darstellt alle Partitionen löschen, außer der Windows Systempartition und ggf. der Datenpartition. Oben links "Ausführen" am Ende nicht vergessen.
  • Rechte Maustaste auf die Disk und Convert GPT to MBR auswählen, oben links wieder Ausführen.
  • Die verbleibenden Partitionen nach links verschieben, so dass das Systemlaufwerk ganz am Anfang erscheint.
  • Die VHDX auswerfen (Im Explorer auf eines der logischen Laufwerke klicken, rechte Maustaste, Auswerfen)
  • Nun die Disk auf den Hyper-V-Host kopieren und eine Gen1- Maschine erzeugen, die diese Disk verwendet
  • Über Medien im Hyper-V-Manager eine ISO mit dem passenden Betriebssystem mounten (z.B. Windows Server 2016)
  • Die virtuelle Maschine über diese ISO starten (Recovery CD) und in die Computer Reparaturoptionen zur Befehlszeile
  • Die folgenden Befehle eingeben, um einen MBR Bootsektor zu erzeugen:
    • diskpart
    • list disk
    • select disk 0
    • list partition
    • select partition 1
    • active
    • exit

bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd


* Reboot und erneut von der Recovery CD starten in die Eingabe-Aufforderung:
cd recovery
startrep.exe

(Post ID:1382)


Wie bekommt man die amtliche Zeit im Netzwerk


In der Windows Domäne gelten strenge Regeln für die Uhrzeit. Dadurch kann sich ein Client nicht mehr an der Domäne anmelden, wenn seine Uhrzeit stark von der Server-Uhrzeit abweicht.
Optimal ist daher, den führenden Domänen-Controller mit externer, amtlicher Uhrzeit zu versorgen. Die weiteren Domänen-Controller müssen so eingestellt sein (werden), dass sie die Uhrzeit vom Domänen-Controller beziehen.
Damit das Ganze funktioniert, muss auf der Firewall der Zugriff auf die amtlichen Zeitserver erlaubt werden. Basis bildet hier das sogenannte NTP Protokoll.
Wenn man am ersten Domänen-Controller die folgenden Befehle einstellt - in einer Eingabeaufforderung (Administrator), wird die Serverzeit amtlich:

w32tm /config /update /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8 2.pool.ntp.org,0x8 3.pool.ntp.org,0x8" /syncfromflags:MANUAL
w32tm /config /reliable:yes
w32tm /config /update
net stop w32time
net start w32time
w32tm /resync /rediscover


(Post ID:1379)