Перейти к содержанию

Взломали удаленный рабочий стол!


The_Immortal

Рекомендуемые сообщения

Дык а клиент-то куда будет подключаться? ;) По-моему у Radmin'а всегда была клиент-серверная архитектура. Как иначе?

Я не врубился, что вы подразумеваете под сервером? Radmin установленный на ноуте? Тьфу, я думал, что за те лет пять, что я radminom не пользуюсь, они что-то новое придумали. Но если вы сервером называете Radmin установленный на ноуте, то почему вы считаете, что к нему не могли подобрать пароль? :)

 

Вот вопрос: каким это образом? Какой-нибудь гадостью, которую Каспер на зафиксировал?

А чо? Каспер в какой-то момент стал панацеей и давит все-все-все вирусы? Неужели такое возможно? :hi:

 

Да и у меня к RDP при всем желании не подключишься. В политике запрещено подключение с пустым паролем. А пароля к виндовым учеткам у меня попросту нет

А что? Сложно создать учетку с паролем? :)

Создание скрытого пользователя через командную строку

 

Ну да, в автозагрузке. Иначе какой от них смысл?

Смысл в том, чтобы создать как можно больше уязвимостей, чтобы было веселее! ;)

Изменено пользователем пользователь
Ссылка на комментарий
Поделиться на другие сайты

пользователь,

 

Я не врубился, что вы подразумеваете под сервером? Radmin установленный на ноуте?

Да. Подробнее: http://www.radmin.ru/products/radmin/how_it_works.php

 

 

Но если вы сервером называете Radmin установленный на ноуте, то почему вы считаете, что к нему не могли подобрать пароль?

Да потому что нет у него никакого пароля. Я выше подробно об этом написал.

 

 

А что? Сложно создать учетку с паролем?

Неа, не сложно. Только у меня нету никаких левых учеток :hi:

Или постойте! Она автоматом удалилась, наверное? :) Ну вообще фантастика.

 

 

Смысл в том, чтобы создать как можно больше уязвимостей, чтобы было веселее!

Обычно если рабочий стол открывается, то он открывается не с 13 до 14 по четвергам.

 

В общем, так. Прошелся в безопаснике CureIt'ом и по окончанию он мне выдал:

 

Путь: C:\Windows\SysWOW64\RWLN.dll

Объект: RWLN.dll (Program.RemoteAdmin.404)

 

Очень интересно, почему Каспер никак не отреагировал ни до, ни после...

Изменено пользователем The_Immortal
Ссылка на комментарий
Поделиться на другие сайты

Путь: C:\Windows\SysWOW64\RWLN.dll

Объект: RWLN.dll (Program.RemoteAdmin.404)

 

Очень интересно, почему Каспер никак не отреагировал ни до, ни после...

 

Ну тут всего два варианта:

1) Каспер этот файл не считает опасным и ошибается

2) файл действительно безопасный но ДрВеб ошибся

А вы просканируйте комп еще чем нибудь, например HitmanPro глядишь еще чего интересное найдете :)

Ссылка на комментарий
Поделиться на другие сайты

Возможно детектит как потенциально опасное ПО, обнаружение которого по умолчанию выключено. В "Настройка" => "Защита" => "Угрозы и исключения" галка напротив "Другие" стоит?

Ссылка на комментарий
Поделиться на другие сайты

Ну тут всего два варианта:

1) Каспер этот файл не считает опасным и ошибается

2) файл действительно безопасный но ДрВеб ошибся

А вы просканируйте комп еще чем нибудь, например HitmanPro глядишь еще чего интересное найдете

интересно, а что по этому файлу считает virustotal?

Ссылка на комментарий
Поделиться на другие сайты

Urotsuki,

Возможно детектит как потенциально опасное ПО, обнаружение которого по умолчанию выключено. В "Настройка" => "Защита" => "Угрозы и исключения" галка напротив "Другие" стоит?

Поставил галочку, но никакого детекта со стороны Каспера нету все равно.

 

 

apq,

интересно, а что по этому файлу считает virustotal?

А как это проверить? Я эту dll оставил у себя в запароленном виде :)

 

 

Roman_Five,

а нет ли у Вас в системе такой папки?

Неа, на этот раз хацкеры прикрылись программой "Microsoft Fteap". Папка соответствующая.

 

 

 

Более того, я нашел дистрибутив всей этой дряни у меня на компе :hi: Т.е. установщик модифицированного RMS, который после тихой установки, отсылает на определенный емейл (хацкера) данные, по которым можно подключиться к моей системе.

Вопрос: какого фига Каспер ничегошеньки не выводит после сканирования этого ацкого дистриба?

 

Вообще, его куда-нибудь можно выложить, чтобы знающие люди глянули и подтвердили, что там сидит дрянь?

Ссылка на комментарий
Поделиться на другие сайты

А как это проверить? Я эту dll оставил у себя в запароленном виде :)

Распаковать и отправить на анализ на virustotal.com.

какого фига Каспер ничегошеньки не выводит после сканирования этого ацкого дистриба?

Детект от ЛК (not-a-virus) есть на оригинальный дистрибутив RMS, но на другую dll, поэтому я и спросил про ту галочку. Можно отправить в ВирЛаб на исследование через Личный кабинет.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Andrew GHJK
      От Andrew GHJK
      Здравствуйте, я в неком замешательстве:) за почти 6 лет использования касперского - такую ошибку вижу впервые. Пользователя вижу, выбираю совместный доступ, выбор сессии, подключение к удаленному рабочему столу, 2 сек и ошибка
       

    • kirill1
      От kirill1
      Диспетчер окон рабочего стола грузит видеокарту, переустанавливал виндовс много раз также форматировал полностью диск, проверял на вирусы. Ничего не помогает. Хелп пожалуйста. 

    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • Mason19
      От Mason19
      Приветствую, по клавиатуре ноутбука прошелся кот и появилось поле для ввода поискового запроса с надписью: "введите текст здесь", подобное окно еще удалось вызвать на стационарном ПК, но что нажимал уже не помню. Какая программа или служба его вызывает? Окно похожее как на скришоте, только там Windows 11, а у меня на обоих ПК стоит Windows 10.

    • Lex89
      От Lex89
      Сегодня произошел взлом по RDP и запуск шифратора 
      Примеры зашифрованных файлов, письмо о переводе денег, данные FRST во вложении
      Пароль от архива с вирусом - 12345
      Addition.txt FRST.txt Pe32-v4.1.1.rar README.txt Пример зашифрованных файлов.rar
×
×
  • Создать...