denklu
19-07-2017, 17:45
Враг на сервере создал учетку, дал ей права админа, пользователя удаленного рабочего стола и зашел на сервер из инета по RDP. порт RDP изменен, снаружи тоже другой порт, пароли сложные. Переборов замечено не было. В журнале первое упоминание этой учетки имеет SubjectLogonId 0x3e7. Когда я создаю учетку то в SubjectLogonId видно автора, создающего пользователя, а в данном случае получается пользователя создала системная служба. Для локальной сети на сервере есть общие папки, пользователи тоже авторизуются.
Очень очень хочется узнать какими средствами нужно создавать пользователя, чтобы SubjectLogonId получился 0x3e7 ? И именем создающей учетной записи было бы название самого сервера с $ на конце типа "SERVER02$"
да, дополнительные проверки на вирусы ничего не выявили. на сервере стоит Eset, он сработал только когда враг попытался запустить варианты mimikatz. утилиты от dr.web и касперского нашли только майнинги, которые и установил враг, но я их и так увидел так как они сильно грузили процы
Очень очень хочется узнать какими средствами нужно создавать пользователя, чтобы SubjectLogonId получился 0x3e7 ? И именем создающей учетной записи было бы название самого сервера с $ на конце типа "SERVER02$"
да, дополнительные проверки на вирусы ничего не выявили. на сервере стоит Eset, он сработал только когда враг попытался запустить варианты mimikatz. утилиты от dr.web и касперского нашли только майнинги, которые и установил враг, но я их и так увидел так как они сильно грузили процы