Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разное - произвольное создание пользователя SUPPORT_388945a0

Ответить
Настройки темы
Разное - произвольное создание пользователя SUPPORT_388945a0

Аватара для Ronald

Ветеран


Сообщения: 557
Благодарности: 10

Профиль | Сайт | Цитировать


Имеем Windows 7 в которой произвольно создаётся юзер SUPPORT_388945a0. Я читал статьи по поводу взлома через telnet, но порты закрыты и даже если я удаляю/переименовываю этого юзера, то он снова появляется, добавляет себе роли админа и пользователя удалённого рабочего стола.
Я проверил все папки в профилях, а также самой ОС, проверил реестр и т.д. Вроде ничего не осталось, но что-то или кто-то запускает скрипт. Все юзеры с правами юзеров, только 1 учётка админа и пароль сменил, гость под паролем тоже и отключён.
У кого какие идеи??

-------
http://line4auto.ru/fiat/1_1d_1_27082008_3_1.gif


Отправлено: 16:51, 28-01-2015

 

Аватара для ruslan...

Ветеранище


Сообщения: 10679
Благодарности: 2894

Профиль | Отправить PM | Цитировать


Ronald,

Can account SUPPORT_388945a0 be deleted from domain controller?
Цитата:
Джон, есть хакеры из Китая с использованием этой учетной записи,
проверить ваш группа пользователей «Пользователи удаленного рабочего стола» и «Администраторы».
Если учетная запись SUPPORT_388945a0 или гость там, то ваша система скомпрометирована.
Если удалить/отключить учетные записи и они снова, то есть bat-файл, который воссоздание их...

-------
Будь джентльменом, если есть удача. А нет удачи, джентльменов нет ... Нажми !!!


Отправлено: 17:07, 28-01-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Ronald

Ветеран


Сообщения: 557
Благодарности: 10

Профиль | Сайт | Цитировать


Я это видел, но перекопав все батники понял, что возможен запуск в виде VBскрипта.. не могу отловить эту гадость. Порты закрыты, но постоянное создание такого юзера достало.

-------
http://line4auto.ru/fiat/1_1d_1_27082008_3_1.gif


Отправлено: 18:13, 28-01-2015 | #3


Аватара для ruslan...

Ветеранище


Сообщения: 10679
Благодарности: 2894

Профиль | Отправить PM | Цитировать


Ronald,

В реестре попробуйте запустить по поиску 388945a0, возможно удастся отследить путь к скрипту.
Ищите во локальных папках:
C:\ProgramData
C:\Users\имяпользователя\AppData

Возможно здесь помогут:
сначала сюда собрать логи после слова Диагностика
Затем, с результатами создать тему здесь Лечение систем от вредоносных программ

-------
Будь джентльменом, если есть удача. А нет удачи, джентльменов нет ... Нажми !!!


Последний раз редактировалось ruslan..., 28-01-2015 в 18:35.


Отправлено: 18:27, 28-01-2015 | #4


Аватара для Ronald

Ветеран


Сообщения: 557
Благодарности: 10

Профиль | Сайт | Цитировать


Тут либо скрип не срабатывает полностью либо... ну папка юзера SUPPORT_388945a0 не создаётся.
В реестре по цифрам всё убивал, но создаётся опять
мне бы скрипт сам поймать.. антивирусы ничего не дают, а переставить ОСь почти анриал, там сколько всего висит, просто аллес капут

ЗЫ: Сейчас поищу ещё...

-------
http://line4auto.ru/fiat/1_1d_1_27082008_3_1.gif


Отправлено: 18:30, 28-01-2015 | #5


Аватара для ruslan...

Ветеранище


Сообщения: 10679
Благодарности: 2894

Профиль | Отправить PM | Цитировать


Цитата Ronald:
В реестре по цифрам всё убивал, но создаётся опять »
Да сейчас не так главное убить, как отследить возможный путь. Проанализируйте записи в реестре.

-------
Будь джентльменом, если есть удача. А нет удачи, джентльменов нет ... Нажми !!!


Отправлено: 18:34, 28-01-2015 | #6


Аватара для Ronald

Ветеран


Сообщения: 557
Благодарности: 10

Профиль | Сайт | Цитировать


Только что опять сработала сия дрянь. Антивирус молчит (KIS). Создало "правильного" юзера SUPPORT_388945a0 с русским описанием и добавило его в ветку UserList чтобы скрыть на входе. Данный юзер добавлен в группу Администраторы и Пользователи удалённого рабочего стола.
Ничего лишнего в памяти не висит... вроде.

ЗЫ: На вирусы проверялся жёсткий диск подключенный к другому ПК несколькими антивирусами.

-------
http://line4auto.ru/fiat/1_1d_1_27082008_3_1.gif


Отправлено: 18:47, 28-01-2015 | #7


Ветеран


Сообщения: 27449
Благодарности: 8088

Профиль | Отправить PM | Цитировать


Process Monitor. Если это пакетный файл — фильтр на cmd.exe. Если скрипт WSH — фильтр на cscript.exe и wscript.exe.

Отправлено: 19:12, 28-01-2015 | #8


Аватара для Ronald

Ветеран


Сообщения: 557
Благодарности: 10

Профиль | Сайт | Цитировать


Включил фильтры на скрипты, будем ждать...

Добавил фильтр на cscript.exe и wscript.exe а также на regedit, он когда юзера создаёт, то прячет его на странице логина...

-------
http://line4auto.ru/fiat/1_1d_1_27082008_3_1.gif


Последний раз редактировалось Ronald, 29-01-2015 в 12:53.


Отправлено: 12:22, 29-01-2015 | #9


Аватара для Ronald

Ветеран


Сообщения: 557
Благодарности: 10

Профиль | Сайт | Цитировать


пусто
юзер снова создался, а в процесс мониторе пусто...

-------
http://line4auto.ru/fiat/1_1d_1_27082008_3_1.gif


Отправлено: 18:40, 29-01-2015 | #10



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Разное - произвольное создание пользователя SUPPORT_388945a0

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
VBS/WSH/JS - Создание пользователя AD garbals Скриптовые языки администрирования Windows 7 22-11-2013 13:12
[решено] Создание пользователя в домене Jekael Microsoft Windows NT/2000/2003 14 10-06-2008 11:00
Создание пользователя Nigon Общий по Linux 6 28-03-2006 11:27
Создание профиля пользователя YDen Microsoft Windows NT/2000/2003 2 17-02-2006 11:54
Создание нового пользователя MiB Microsoft Windows 2000/XP 6 29-10-2003 10:58




 
Переход