Форум программистов, компьютерный форум, киберфорум
Безопасность в интернете
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 5.00/5: Рейтинг темы: голосов - 5, средняя оценка - 5.00
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17

Удалённое подключение неустановленного пользователя

18.02.2016, 15:21. Показов 946. Ответов 7

Студворк — интернет-сервис помощи студентам
Началась вся эта шогготня не помню когда, но заметил я это довольно быстро. Предположительно, это началось с того, что я полу хакерским путём (через отредактированную библиотеку) разрешил своей "семёрке про" иметь более одного активного пользователя, в целях удалённого подключения с работы к домашней машине.

Важное замечание: я по специальности программный инженер, однако работаю не по ней. Если я в ваших глазах покажусь глупым... Извините. Я могу реально таким быть.

Сначала в процессах (мониторю всё, что у меня на компе происходит, через Process Hacker 2) начали открываться и закрываться LogonUI.exe и Winlogon.exe. Посмотрев внимательней я заметил, что они зависят от svchost.exe, вес которого колеблется от 15 до 20 мегабайт. Так как в потоках процесса, токенах и тому подобных тонкостях я не смыслю, я просто убивал этот процесс. Удалённый доступ прерывался, зато когда я снова, через минуту, подключался, эти процессы переставали появляться.

Далее, где-то две недели назад я с удивлением обнаружил, что на машине сидит некий operator, локальный пользователь, и, ****, запускает из-под своей учётной записи кучу safety_brouzer, виртуальную машину и ещё что-то. У меня подгорело, я убил все процессы этого пользователя, но когда полез в список учётных записей его там не оказалось. Погуглив, я нашёл статью, где рассказывается, как скрыть пользователя путём создания ветки реестра и ключа в этой ветке - имя пользователя типа DWORD с нулевым значением. Пройдя по указанной в статье ветке, я обнаружил там ключ operator с нулём, и поменял его на единицу, после чего поставил длиннющий случайно набитый пароль, а потом удалил все программы с его учётки. Удалять я её не стал, потому что... Ну мало ли что, вдруг опять создастся.

После этого иногда, раз-три в день начинается опять хаотичное запуск-закрытие выше обозначенных экзешников - то есть, как я понимаю, что-то (предполагаю, что это таки некая программа) пытается получить доступ к машине через учётную запись.

Вот такая ситуация. Товарищи безопасники, скажите пожалуйста, как мне с этим справиться? Желательно в ручную, потому что антивирусы я не ставлю из соображений получения опыта.
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
18.02.2016, 15:21
Ответы с готовыми решениями:

Удаленное подключение к роутеру
Посмотрите плз. инфо по роутеру. Как определить что кто то удаленно управляет роутером ? А через него подключились к iphone 5s по...

Удалённое подключение к сеансу пользователя
Здравствуйте! В windows 2008 с помощью диспетчера служб терминалов можно было подключаться к компьютерам домена прям в сеанс пользователя....

Проверка пользователя на удаленное подключение (клиент-сервер TCP)
Всем привет! Не проходите мимо, если знаете чем помочь, буду благодарен:) Есть простенький клиент-сервер на tcp. Собственно...

7
 Аватар для fireday
307 / 138 / 6
Регистрация: 17.04.2013
Сообщений: 1,943
18.02.2016, 21:44
Что за библиотека, где ее взяли, почему о ней не слова?
0
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
19.02.2016, 08:41  [ТС]
Цитата Сообщение от fireday Посмотреть сообщение
Что за библиотека, где ее взяли, почему о ней не слова?
Простите... Впрочем, я уже не помню, где её брал. Судя по запросу к гуглу, что сохранился в истории запросов, я брал библиотеку либо отсюда, либо оттуда. Скорее всего по первой ссылке.
0
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
26.02.2016, 14:29  [ТС]
Проблемы всё ещё актуальна.

Если всё очень плохо, и я не смогу справиться сам, хоть какой-то антивирус посоветуйте... Бесплатный. А то я пробовал ставить нод, аваст и доктор веб, а они мне систему крашили, приходилось переустанавливать.
0
3 / 3 / 0
Регистрация: 26.02.2016
Сообщений: 17
26.02.2016, 14:37
Для удаленного подключения я использовал, вот этот сайт на нем есть ссылка на небольшой патч с названием " UniversalTermsrvPatch", спас меня как то раз теперь частенько им пользуюсь, советую тоже воспользоваться. Много машин уже пропатчил таким образом, ни на одной проблем не наблюдалось.
0
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
26.02.2016, 14:41  [ТС]
Цитата Сообщение от Олег ОПС Посмотреть сообщение
Для удаленного подключения я использовал, вот этот сайт на нем есть ссылка на небольшой патч с названием " UniversalTermsrvPatch", спас меня как то раз теперь частенько им пользуюсь, советую тоже воспользоваться. Много машин уже пропатчил таким образом, ни на одной проблем не наблюдалось.
Та же самая dll, что качал и я. И да, я очень не доверяю сайтам на юкозе...
0
3 / 3 / 0
Регистрация: 26.02.2016
Сообщений: 17
26.02.2016, 14:46
Я даже сейчас не доверяю им, но тогда прижали сроки и пришлось воспользоваться.
Ну, а по вашем вопросу, могу сказать, что надо, все же, попробовать его удалить, для подстраховки, сохрани его на какую-нибудь флешку.
0
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
25.04.2016, 15:34  [ТС]
В общем, проводил я время на пару с Process Hacker-ом... И отловил, что svchost.exe, через который создаются эти самые хаотичные попытки входа в систему, получает данные с определённого адреса, не всегда вида ХХХ.ХХХ.ХХХ.ХХХ, а иногда с адресов типа
Кликните здесь для просмотра всего текста
ip201-126174.eznetpay.com
или
Кликните здесь для просмотра всего текста
125.ip-5-196-27.eu
. При этом, этот же самый процесс с тем же PID всегда использует службу криптографии. Я пробовал запретить этому процессу через локальные политики приём и передачу данных через сеть, но это так повлияло и на работу других "чрезвычайно нужных" программ. Как мне поступить?

Ещё раз напоминаю, что я не обладаю достаточными знаниями по теме сетевой безопасности, поэтому прошу помощь у вас.

Добавлено через 11 минут
Забыл написать ещё, что владельцы у всех адресов разные. Через whois проверял...
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
25.04.2016, 15:34
Помогаю со студенческими работами здесь

Подключение к серверу через удалённое подключение к рабочему столу из интернета
Поставил Windows Server 2016 на машину. запустил. Создал пользователей. Разрешил подключение к рабочему столу пользователям и вообще....

Удаленное создание пользователя...
Добрый день. Вопрос такой. Есть w2k3. Нужно написать прогу, которая сможет удаленно с рабочего места создать на нем учетную запись, и...

Удаленное завершение сеанса пользователя
Здравствуйте. 1) Я накидал вот такой батник, для удаленного завершения сеанса пользователя. @echo off chcp 1251>null msg admib...

Удаленное подключение
Помогите Вопрос на засыпку Надо сделать удаленное подключение к пк, стоит роутер. Какое самое безопасное будет??

Удаленное подключение
Каким образом можно подключить 1 компьютер ко 2-му с доступом к удаленному рабочему столу через wi-fi. Знаю, есть множество программ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
8
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование . \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json> Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом. # Check if. . .
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так: https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347 Основана на STM32F303RBT6. На борту пять. . .
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу, и светлой Луне. В мире покоя нет и люди не могут жить в тишине. А жить им немного лет.
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила» «Время-Деньги» «Деньги -Пуля»
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru