Перейти к содержанию

Блокируется учетная запись при подключении RDP


Рекомендуемые сообщения

При подключении по RDP к удаленному серверу выводится сообщение о том, что администраторская учетная запись заблокирована. Соответственно, никакой пароль не принимается. Такая проблема вылезает не систематизировано, за пару месяцев это уже третий случай.
Подозрения на наличие вируса на удаленном ПК, но на всякий случай решил проверить свой компьютер, с которого подключаюсь.
 

CollectionLog-2017.05.17-12.20.zip

Изменено пользователем IT-Obereg
Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте,

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".
    B92LqRQ.png
  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.



 

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте,

 

- Скачайте Farbar Recovery Scan Tool  NAAC5Ba.png и сохраните на Рабочем столе.

 

Примечание: необходимо выбрать версию, совместимую с Вашей операционной системой. Если Вы не уверены, какая версия подойдет для Вашей системы, скачайте обе и попробуйте запустить. Только одна из них запустится на Вашей системе.

  • Запустите программу двойным щелчком. Когда программа запустится, нажмите Yes для соглашения с предупреждением.
  • Убедитесь, что в окне Optional Scan отмечены "List BCD" и "Driver MD5".

    B92LqRQ.png

  • Нажмите кнопку Scan.
  • После окончания сканирования будет создан отчет (FRST.txt) в той же папке, откуда была запущена программа. Пожалуйста, прикрепите отчет в следующем сообщении.
  • Если программа была запущена в первый раз, будет создан отчет (Addition.txt). Пожалуйста, прикрепите его в следующем сообщении.

 

 

 

Прикрепляю логи с трех ПК:

1. Со своего

2. С удаленного сервера (serv_***)

3. Со второго ПК, с которого также происходит подключение к серверу (PC-2_***)

Addition.txt

FRST.txt

serv_Addition.txt

serv_CollectionLog-2017.05.19-11.26.zip

serv_FRST2.txt

PC-2_Addition.txt

PC-2_CollectionLog-2017.05.19-12.09.zip

PC-2_FRST.txt

Ссылка на сообщение
Поделиться на другие сайты

Одна тема = один пк,

не прикладывайте логи с нескольких устройств/ПК, так как будет тяжело понять Вам какой фикс где применять.

 

 

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:
    CreateRestorePoint:
    CloseProcesses:
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\lbfehkoinhhcknnbdgnnmjhiladcgbol [2017-04-19]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2017-02-27]
    Task: {FEBECACD-4052-4DD5-9F9F-E6BEA16BBC89} - \KMSAutoNet -> No File <==== ATTENTION
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.
Ссылка на сообщение
Поделиться на другие сайты

 

Одна тема = один пк,

 

не прикладывайте логи с нескольких устройств/ПК, так как будет тяжело понять Вам какой фикс где применять.

 

 

  • Закройте и сохраните все открытые приложения.
  • Скопируйте приведенный ниже текст в Блокнот и сохраните файл как fixlist.txt в ту же папку откуда была запущена утилита Farbar Recovery Scan Tool:

    CreateRestorePoint:
    CloseProcesses:
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\aapocclcgogkmnckokdopfmhonfmgoek [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\aohghmighlieiainnegkcijnfilokake [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\apdfllckaahabafndbhieahigkjlhalf [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\felcaaldnbdncclmgdcncolpebgiejap [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\ghbmnnjooekpmoecnnnilnnbdlolhkhi [2017-02-27]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\lbfehkoinhhcknnbdgnnmjhiladcgbol [2017-04-19]
    CHR Extension: (No Name) - C:\Users\viktor.IT\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2017-02-27]
    Task: {FEBECACD-4052-4DD5-9F9F-E6BEA16BBC89} - \KMSAutoNet -> No File <==== ATTENTION
    Reboot:
  • Запустите FRST и нажмите один раз на кнопку Fix и подождите.
  • Программа создаст лог-файл (Fixlog.txt). Пожалуйста, прикрепите его в следующем сообщении!
  • Обратите внимание, что компьютер будет перезагружен.

 

Прикрепляю Fixlog.

Прошу обратить внимание на вторую созданную мной тему с логами удаленного компьютера: https://forum.kasperskyclub.ru/index.php?showtopic=55720

Fixlog.txt

Ссылка на сообщение
Поделиться на другие сайты

Знакомы ли Вам сервисы?

AMMYYADMIN_10E8
AMMYYADMIN_116C
AMMYYADMIN_1274
AMMYYADMIN_1538
AMMYYADMIN_15EC
AMMYYADMIN_1840
AMMYYADMIN_1C10
AMMYYADMIN_1D30
AMMYYADMIN_2324
AMMYYADMIN_494
AMMYYADMIN_4A8
AMMYYADMIN_B10
AMMYYADMIN_E10
AMMYYADMIN_F6C
Ссылка на сообщение
Поделиться на другие сайты

 

Знакомы ли Вам сервисы?

AMMYYADMIN_10E8
AMMYYADMIN_116C
AMMYYADMIN_1274
AMMYYADMIN_1538
AMMYYADMIN_15EC
AMMYYADMIN_1840
AMMYYADMIN_1C10
AMMYYADMIN_1D30
AMMYYADMIN_2324
AMMYYADMIN_494
AMMYYADMIN_4A8
AMMYYADMIN_B10
AMMYYADMIN_E10
AMMYYADMIN_F6C

Да. AmmyAdmin - утилита для удаленного доступа по типу TeamViewer'а. Скачан из надежного источника, так что не вызывает подозрений.

Ссылка на сообщение
Поделиться на другие сайты

По наблюдайте за поведение ПК, сообщите результат.

Ничего подозрительного обнаружено за все время не было, проверку решил осуществить для перестраховки, чтобы вредносное ПО не проникло на удаленный сервер.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • kamalov.e
      От kamalov.e
      Добрый день
      Ввели в работу профиль политики, для сетевой изоляции, который запрещает все сетевые соединения, кроме связи агента с KSC
      Необходимо проработать возможность подключения к заблокированным РМ через RDP и Удаленный помощник, можно через консоль Касперского с применением туннелирования через Network Agent. Просто открыть порт 3389 плохой вариант или тогда никак не будет работать?
    • nsgdima
      От nsgdima
      Компьютер у меня работает круглосуточно, в основном ради выделенного IP и возможности наблюдения за весьма пожилыми родственниками у меня и на другом адресе, где выделенного IP нет, камеры пробрасываются через меня на внутреннюю сеть дом.ру
      На компьютере поднят OpenServer и FileZilla, а так же RDP для удобства пользования ... Компьютер двухпроцессорный на 1366, два ксеона X5650, собран по дешевке на Авито и Али ... при нынешнем интернете очень удобно с древнего ноутбука на даче подключаться к нормальному домашнему компьютеру.
      Сегодня утром обнаружил что не запускаются некоторые программы, типа нет файла, начал смотреть и обнаружил запущенный параллельно сеанс, как будто дочка зашла ... закрыл его, восстановил тоталкоммандер и начал смотреть что происходит ... никаких лишних процессов запущенных не вижу, но большая часть файлов имеет вид "фото авто 001.jpg.w9lq64h4", при нажатии на такой файл открывается блокнот с текстом:
      "Ваши документы, базы данных и другие файлы были зашифрованы. Но не стоит переживать! Мы все расшифруем и вернем на свои места." и т.д.
      Компьютер пока не перезапускал, возможно поэтому система пока как то работает.
      Никаких госсекретов и оборонных данных у меня нет, но коллекцию музыки и фильмов жалко ... если есть возможность расшифровать это дело, помогите пожалуйста ...
      files.ZIP FRST.txt Addition.txt
    • linktab
      От linktab
      Безопасно ли сохранять учётную запись (имя пользователя и пароль доступа) для доступа к онлайн сбербанку в этом браузере? Как сбросить сохранённый пароль?
    • Dag-M
      От Dag-M
      Здравствуйте.
       
      На компах предприятия стоят Kaspersky Endpoint Security для винды 11. Управляются сервером Kaspersky Security Center 13.
       
      Пытаюсь подключиться по RDP с внутренней сети на комп в инете, выходит ошибка "При подключении к удаленному ресурсу возникла проблема. Обратитесь за помощью к администратору сети".
      Отключение политик на сервере проблему не решает, так же, как и отключение политик на отдельном ПК. Решает проблему именно отключение защиты на ПК.
      Возможно ли решить этот вопрос через политики сервера?
       
        
      Выкладываю скрины правил сетевого экрана, если это как-то поможет решить проблему.
    • pacificae
      От pacificae
      Добрый день. Такая проблема... После обновления kaspersky endpoint security (с 11.6 до 11.9) появилась проблема - к хосту невозможно подключиться через ту же доменную учетную запись, что была. Пример - пользователь domen\ivanov, обновил касперский, domen\ivanov при подключении вылетает сразу же из RDP, при этом вроде бы подключившись на мгновение успешно. Однако другие учетные записи подключаться могут.
×
×
  • Создать...