От
Aleks13
Здравствуйте уважаемые
Есть терминальный сервер на win2022, установлен Касперский security for win sever 11.01.897/
В фаерволе были закрыты службы внешнего управления (реестра, шар), пароли сложные на RDP, защита от перебора rdpguard
однако злоумышленник смог проникнуть в систему, создал административную учётку systemsys и установил ПО diskcrypt для шифровки дисков. Бэкап есть, но хотелось бы понять, как и закрыть дыру.
Сработки Касперского не было. В логах только это:
23.09.2023 16:46
Сервер администрирования остановлен.
Сервер администрирования остановлен.
Сервер администрирования Kaspersky Security Center
23.09.2023 16:46
Прокси-сервер KSN остановлен.
Прокси-сервер KSN остановлен.
Агент администрирования Kaspersky Security Center
23.09.2023 16:46
Установлена программа.
Программа DiskCryptor 1.1 версии 1.1 установлена.
Агент администрирования Kaspersky Security Center
23.09.2023 17:13 Устройство удалено. Устройство 'Microsoft Remote Display Adapter' удалено. Агент администрирования Kaspersky Security Center 14.2.0.26967
23.09.2023 17:13 Устройство удалено. Устройство 'Generic Non-PnP Monitor' удалено. Агент администрирования Kaspersky Security Center 14.2.0.26967
прошу подсказать
CollectionLog-2023.09.25-12.21.zip
Рекомендуемые сообщения
Пожалуйста, войдите, чтобы комментировать
Вы сможете оставить комментарий после входа в
Войти