![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разное - произвольное создание пользователя SUPPORT_388945a0 |
|
|
Разное - произвольное создание пользователя SUPPORT_388945a0
|
Ветеран Сообщения: 557 |
Имеем Windows 7 в которой произвольно создаётся юзер SUPPORT_388945a0. Я читал статьи по поводу взлома через telnet, но порты закрыты и даже если я удаляю/переименовываю этого юзера, то он снова появляется, добавляет себе роли админа и пользователя удалённого рабочего стола.
Я проверил все папки в профилях, а также самой ОС, проверил реестр и т.д. Вроде ничего не осталось, но что-то или кто-то запускает скрипт. Все юзеры с правами юзеров, только 1 учётка админа и пароль сменил, гость под паролем тоже и отключён. У кого какие идеи?? |
|
------- Отправлено: 16:51, 28-01-2015 |
Ветеранище Сообщения: 10679
|
Профиль | Отправить PM | Цитировать Ronald,
Can account SUPPORT_388945a0 be deleted from domain controller? Цитата:
|
|
------- Отправлено: 17:07, 28-01-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 557
|
Профиль | Сайт | Цитировать Я это видел, но перекопав все батники понял, что возможен запуск в виде VBскрипта.. не могу отловить эту гадость. Порты закрыты, но постоянное создание такого юзера достало.
|
------- Отправлено: 18:13, 28-01-2015 | #3 |
Ветеранище Сообщения: 10679
|
Профиль | Отправить PM | Цитировать Ronald,
В реестре попробуйте запустить по поиску 388945a0, возможно удастся отследить путь к скрипту. Ищите во локальных папках: C:\ProgramData C:\Users\имяпользователя\AppData Возможно здесь помогут: сначала сюда собрать логи после слова Диагностика Затем, с результатами создать тему здесь Лечение систем от вредоносных программ |
------- Последний раз редактировалось ruslan..., 28-01-2015 в 18:35. Отправлено: 18:27, 28-01-2015 | #4 |
Ветеран Сообщения: 557
|
Профиль | Сайт | Цитировать Тут либо скрип не срабатывает полностью либо... ну папка юзера SUPPORT_388945a0 не создаётся.
В реестре по цифрам всё убивал, но создаётся опять ![]() мне бы скрипт сам поймать.. антивирусы ничего не дают, а переставить ОСь почти анриал, там сколько всего висит, просто аллес капут ![]() ЗЫ: Сейчас поищу ещё... |
|
------- Отправлено: 18:30, 28-01-2015 | #5 |
Ветеранище Сообщения: 10679
|
Профиль | Отправить PM | Цитировать Цитата Ronald:
|
|
------- Отправлено: 18:34, 28-01-2015 | #6 |
Ветеран Сообщения: 557
|
Профиль | Сайт | Цитировать Только что опять сработала сия дрянь. Антивирус молчит (KIS). Создало "правильного" юзера SUPPORT_388945a0 с русским описанием и добавило его в ветку UserList чтобы скрыть на входе. Данный юзер добавлен в группу Администраторы и Пользователи удалённого рабочего стола.
Ничего лишнего в памяти не висит... вроде. ЗЫ: На вирусы проверялся жёсткий диск подключенный к другому ПК несколькими антивирусами. |
------- Отправлено: 18:47, 28-01-2015 | #7 |
Ветеран Сообщения: 27449
|
Профиль | Отправить PM | Цитировать Process Monitor. Если это пакетный файл — фильтр на cmd.exe. Если скрипт WSH — фильтр на cscript.exe и wscript.exe.
|
Отправлено: 19:12, 28-01-2015 | #8 |
Ветеран Сообщения: 557
|
Профиль | Сайт | Цитировать Включил фильтры на скрипты, будем ждать...
Добавил фильтр на cscript.exe и wscript.exe а также на regedit, он когда юзера создаёт, то прячет его на странице логина... |
------- Последний раз редактировалось Ronald, 29-01-2015 в 12:53. Отправлено: 12:22, 29-01-2015 | #9 |
Ветеран Сообщения: 557
|
Профиль | Сайт | Цитировать пусто
![]() юзер снова создался, а в процесс мониторе пусто... |
------- Отправлено: 18:40, 29-01-2015 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
VBS/WSH/JS - Создание пользователя AD | garbals | Скриптовые языки администрирования Windows | 7 | 22-11-2013 13:12 | |
[решено] Создание пользователя в домене | Jekael | Microsoft Windows NT/2000/2003 | 14 | 10-06-2008 11:00 | |
Создание пользователя | Nigon | Общий по Linux | 6 | 28-03-2006 11:27 | |
Создание профиля пользователя | YDen | Microsoft Windows NT/2000/2003 | 2 | 17-02-2006 11:54 | |
Создание нового пользователя | MiB | Microsoft Windows 2000/XP | 6 | 29-10-2003 10:58 |
|