Results 1 to 8 of 8

по РДП входит кто-то чужой (заявка № 146373)

  1. #1
    Junior Member Репутация
    Join Date
    Jan 2009
    Posts
    148
    Rep Power
    60

    по РДП входит кто-то чужой

    Win 2k3
    Пользователя РДП во время работы отсоединило с сообщением, что под ним был произведен вход.
    После переподключения было видно, что подключившийся начал производить некоторые операции предположительно для скачивания вируса - на рабочем столе появились папки с портейбл версиями оперы и хрома. В папке избранное пользователя в был найден каталог без иконки с файлами судя по всему предназначенный для перебора паролей (могу залить архив с ним). IP входов америка и япония (поркси, надо думать). Кьюр ит ничего не нашел, логи авз и хайджек прилагаю.

    Хотелось бы понять, болтается ли на компьютере что-то, что уводит пароли, или же проблема в том, что они изначально были слабые, и стоит просто массово и насильно все сменить?

    Боюсь, как бы не вылилось в http://forum.drweb.com/index.php?showtopic=313822 или подобное.
    Last edited by Е.Ш.; 09-27-2013 at 04:59 PM.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Cyber Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Info_bot's Avatar
    Join Date
    May 2011
    Posts
    2,289
    Rep Power
    383
    Уважаемый(ая) Е.Ш., спасибо за обращение на наш форум!

    Помощь в лечении комьютера на VirusInfo.Info оказывается абсолютно бесплатно. Хелперы, в самое ближайшее время, ответят на Ваш запрос. Для оказания помощи необходимо предоставить логи сканирования утилитами АВЗ и HiJackThis, подробнее можно прочитать в правилах оформления запроса о помощи.

    Если наш сайт окажется полезен Вам и у Вас будет такая возможность - пожалуйста поддержите проект.

  4. #3
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2008
    Location
    Тула
    Posts
    36,462
    Rep Power
    1084
    Сделайте полный образ автозапуска uVS.

    Сделайте логи RSIT.

    Меняйте все пароли - пользовательские и администраторский.
    WBR,
    Vadim

  5. Vvvyg получил(а) благодарность за это сообщение от


  6. #4
    Junior Member Репутация
    Join Date
    Jan 2009
    Posts
    148
    Rep Power
    60
    Запрошенные логи:
    Last edited by Е.Ш.; 09-27-2013 at 04:59 PM.

  7. #5
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2008
    Location
    Тула
    Posts
    36,462
    Rep Power
    1084
    Выполните скрипт в uVS:
    Code:
    ;uVS v3.81.3 [http://dsrt.dyndns.org]
    ;Target OS: NTv5.2
    
    delref %SystemDrive%\DOCUMENTS AND SETTINGS\TANYA\ИЗБРАННОЕ\ССЫЛКИ\*\SMSS.EXE
    delref %SystemDrive%\DOCUMENTS AND SETTINGS\TANYA\ИЗБРАННОЕ\,\WINLOGON.EXE
    Следов проникновения не видно. Настройте файрволл, чтобы пускать из внешней сети только с тех адресов, с которых действительно это нужно.

    Выполните скрипт в AVZ при наличии доступа в интернет:
    Code:
    var
    LogPath : string;
    ScriptPath : string;
    
    begin
     LogPath := GetAVZDirectory + 'log\avz_log.txt';
     if FileExists(LogPath) Then DeleteFile(LogPath);
     ScriptPath := GetAVZDirectory +'ScanVuln.txt';
    
      if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 1) then ExecuteScript(ScriptPath) else begin
        if DownloadFile('http://dataforce.ru/~kad/ScanVuln.txt', ScriptPath, 0) then ExecuteScript(ScriptPath) else begin
           ShowMessage('Невозможно загрузить скрипт AVZ для обнаружения наиболее часто используемых уязвимостей!');
           exit;
          end;
      end;
     if FileExists(LogPath) Then ExecuteFile('notepad.exe', LogPath, 1, 0, false)
    end.
    После его работы, если будут найдены уязвимости, в блокноте откроется файл avz_log.txt со ссылками на обновления системы и критичных к безопасности программ, которые нужно загрузить и установить. В первую очередь это относится к броузерам, Java, Adobe Acrobat/Reader и Adobe Flash Player.
    WBR,
    Vadim

  8. Vvvyg получил(а) благодарность за это сообщение от


  9. #6
    Junior Member Репутация
    Join Date
    Jan 2009
    Posts
    148
    Rep Power
    60
    Quote Originally Posted by Vvvyg View Post

    Следов проникновения не видно. Настройте файрволл, чтобы пускать из внешней сети только с тех адресов, с которых действительно это нужно.
    Спасибо. Если бы входящие IP-адреса были постоянными, так бы и сделал, но... После выполнения скриптов, какие-либо логи делать и выкладывать нужно?

  10. #7
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Join Date
    May 2008
    Location
    Тула
    Posts
    36,462
    Rep Power
    1084
    Сделайте для верности ещё лог полного сканирования МВАМ.
    WBR,
    Vadim

  11. Vvvyg получил(а) благодарность за это сообщение от


  12. #8
    Junior Member Репутация
    Join Date
    Jan 2009
    Posts
    148
    Rep Power
    60
    MBAM ничего не нашел. Спасибо за помощь.

Similar Threads

  1. Чужой на проводе
    By Azmarial in forum Помогите!
    Replies: 7
    Last Post: 05-02-2013, 10:36 PM
  2. С чужой флешки чего-то набежало
    By Бумбарам in forum Помогите!
    Replies: 5
    Last Post: 11-28-2009, 03:57 PM
  3. Я чужой для своего компьютера
    By Sidtjey in forum Помогите!
    Replies: 20
    Last Post: 02-22-2009, 07:03 AM
  4. Чужой среди своих
    By LiNED in forum Общая сетевая безопасность
    Replies: 15
    Last Post: 06-28-2008, 11:30 AM
  5. В компьютере чужой
    By Plateresca in forum Помогите!
    Replies: 27
    Last Post: 12-28-2006, 04:26 PM

Tags for this Thread

Collapse/Expand Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •  
Page generated in 0.00777 seconds with 16 queries