|
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
|
|
Удалённое подключение неустановленного пользователя18.02.2016, 15:21. Показов 946. Ответов 7
Началась вся эта шогготня не помню когда, но заметил я это довольно быстро. Предположительно, это началось с того, что я полу хакерским путём (через отредактированную библиотеку) разрешил своей "семёрке про" иметь более одного активного пользователя, в целях удалённого подключения с работы к домашней машине.
Важное замечание: я по специальности программный инженер, однако работаю не по ней. Если я в ваших глазах покажусь глупым... Извините. Я могу реально таким быть. Сначала в процессах (мониторю всё, что у меня на компе происходит, через Process Hacker 2) начали открываться и закрываться LogonUI.exe и Winlogon.exe. Посмотрев внимательней я заметил, что они зависят от svchost.exe, вес которого колеблется от 15 до 20 мегабайт. Так как в потоках процесса, токенах и тому подобных тонкостях я не смыслю, я просто убивал этот процесс. Удалённый доступ прерывался, зато когда я снова, через минуту, подключался, эти процессы переставали появляться. Далее, где-то две недели назад я с удивлением обнаружил, что на машине сидит некий operator, локальный пользователь, и, ****, запускает из-под своей учётной записи кучу safety_brouzer, виртуальную машину и ещё что-то. У меня подгорело, я убил все процессы этого пользователя, но когда полез в список учётных записей его там не оказалось. Погуглив, я нашёл статью, где рассказывается, как скрыть пользователя путём создания ветки реестра и ключа в этой ветке - имя пользователя типа DWORD с нулевым значением. Пройдя по указанной в статье ветке, я обнаружил там ключ operator с нулём, и поменял его на единицу, после чего поставил длиннющий случайно набитый пароль, а потом удалил все программы с его учётки. Удалять я её не стал, потому что... Ну мало ли что, вдруг опять создастся. После этого иногда, раз-три в день начинается опять хаотичное запуск-закрытие выше обозначенных экзешников - то есть, как я понимаю, что-то (предполагаю, что это таки некая программа) пытается получить доступ к машине через учётную запись. Вот такая ситуация. Товарищи безопасники, скажите пожалуйста, как мне с этим справиться? Желательно в ручную, потому что антивирусы я не ставлю из соображений получения опыта.
0
|
|
| 18.02.2016, 15:21 | |
|
Ответы с готовыми решениями:
7
Удаленное подключение к роутеру Удалённое подключение к сеансу пользователя Проверка пользователя на удаленное подключение (клиент-сервер TCP) |
|
307 / 138 / 6
Регистрация: 17.04.2013
Сообщений: 1,943
|
|
| 18.02.2016, 21:44 | |
|
Что за библиотека, где ее взяли, почему о ней не слова?
0
|
|
|
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
|
|
| 26.02.2016, 14:29 [ТС] | |
|
Проблемы всё ещё актуальна.
Если всё очень плохо, и я не смогу справиться сам, хоть какой-то антивирус посоветуйте... Бесплатный. А то я пробовал ставить нод, аваст и доктор веб, а они мне систему крашили, приходилось переустанавливать.
0
|
|
|
3 / 3 / 0
Регистрация: 26.02.2016
Сообщений: 17
|
|
| 26.02.2016, 14:37 | |
|
Для удаленного подключения я использовал, вот этот сайт на нем есть ссылка на небольшой патч с названием " UniversalTermsrvPatch", спас меня как то раз теперь частенько им пользуюсь, советую тоже воспользоваться. Много машин уже пропатчил таким образом, ни на одной проблем не наблюдалось.
0
|
|
|
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
|
|
| 26.02.2016, 14:41 [ТС] | |
|
0
|
|
|
3 / 3 / 0
Регистрация: 26.02.2016
Сообщений: 17
|
|
| 26.02.2016, 14:46 | |
|
Я даже сейчас не доверяю им, но тогда прижали сроки и пришлось воспользоваться.
Ну, а по вашем вопросу, могу сказать, что надо, все же, попробовать его удалить, для подстраховки, сохрани его на какую-нибудь флешку.
0
|
|
|
0 / 0 / 1
Регистрация: 21.11.2014
Сообщений: 17
|
|
| 25.04.2016, 15:34 [ТС] | |
|
В общем, проводил я время на пару с Process Hacker-ом... И отловил, что svchost.exe, через который создаются эти самые хаотичные попытки входа в систему, получает данные с определённого адреса, не всегда вида ХХХ.ХХХ.ХХХ.ХХХ, а иногда с адресов типа
Кликните здесь для просмотра всего текста
ip201-126174.eznetpay.com
Кликните здесь для просмотра всего текста
125.ip-5-196-27.eu
![]() Ещё раз напоминаю, что я не обладаю достаточными знаниями по теме сетевой безопасности, поэтому прошу помощь у вас. Добавлено через 11 минут Забыл написать ещё, что владельцы у всех адресов разные. Через whois проверял...
0
|
|
| 25.04.2016, 15:34 | |
|
Помогаю со студенческими работами здесь
8
Удаленное создание пользователя... Удаленное завершение сеанса пользователя Удаленное подключение Удаленное подключение Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
SDL3 для Web (WebAssembly): Реализация движения на Box2D v3 - трение и коллизии с повёрнутыми стенами
8Observer8 20.02.2026
Содержание блога
Box2D позволяет легко создать главного героя, который не проходит сквозь стены и перемещается с заданным трением о препятствия, которые можно располагать под углом, как верхнее. . .
|
Конвертировать закладки radiotray-ng в m3u-плейлист
damix 19.02.2026
Это можно сделать скриптом для PowerShell. Использование
. \СonvertRadiotrayToM3U. ps1 <path_to_bookmarks. json>
Рядом с файлом bookmarks. json появится файл bookmarks. m3u с результатом.
# Check if. . .
|
Семь CDC на одном интерфейсе: 5 U[S]ARTов, 1 CAN и 1 SSI
Eddy_Em 18.02.2026
Постепенно допиливаю свою "многоинтерфейсную плату". Выглядит вот так:
https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11617&stc=1&d=1771445347
Основана на STM32F303RBT6.
На борту пять. . .
|
Камера Toupcam IUA500KMA
Eddy_Em 12.02.2026
Т. к. у всяких "хикроботов" слишком уж мелкий пиксель, для подсмотра в ESPriF они вообще плохо годятся: уже 14 величину можно рассмотреть еле-еле лишь на экспозициях под 3 секунды (а то и больше),. . .
|
|
И ясному Солнцу
zbw 12.02.2026
И ясному Солнцу,
и светлой Луне.
В мире
покоя нет
и люди
не могут жить в тишине.
А жить им немного лет.
|
«Знание-Сила»
zbw 12.02.2026
«Знание-Сила»
«Время-Деньги»
«Деньги -Пуля»
|
SDL3 для Web (WebAssembly): Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 12.02.2026
Содержание блога
Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами и вызывать обработчики событий столкновения. . . .
|
SDL3 для Web (WebAssembly): Загрузка PNG с прозрачным фоном с помощью SDL_LoadPNG (без SDL3_image)
8Observer8 11.02.2026
Содержание блога
Библиотека SDL3 содержит встроенные инструменты для базовой работы с изображениями - без использования библиотеки SDL3_image. Пошагово создадим проект для загрузки изображения. . .
|