Перейти к содержанию

Взломали удаленный рабочий стол!


The_Immortal

Рекомендуемые сообщения

Дык а клиент-то куда будет подключаться? ;) По-моему у Radmin'а всегда была клиент-серверная архитектура. Как иначе?

Я не врубился, что вы подразумеваете под сервером? Radmin установленный на ноуте? Тьфу, я думал, что за те лет пять, что я radminom не пользуюсь, они что-то новое придумали. Но если вы сервером называете Radmin установленный на ноуте, то почему вы считаете, что к нему не могли подобрать пароль? :)

 

Вот вопрос: каким это образом? Какой-нибудь гадостью, которую Каспер на зафиксировал?

А чо? Каспер в какой-то момент стал панацеей и давит все-все-все вирусы? Неужели такое возможно? :hi:

 

Да и у меня к RDP при всем желании не подключишься. В политике запрещено подключение с пустым паролем. А пароля к виндовым учеткам у меня попросту нет

А что? Сложно создать учетку с паролем? :)

Создание скрытого пользователя через командную строку

 

Ну да, в автозагрузке. Иначе какой от них смысл?

Смысл в том, чтобы создать как можно больше уязвимостей, чтобы было веселее! ;)

Изменено пользователем пользователь
Ссылка на комментарий
Поделиться на другие сайты

пользователь,

 

Я не врубился, что вы подразумеваете под сервером? Radmin установленный на ноуте?

Да. Подробнее: http://www.radmin.ru/products/radmin/how_it_works.php

 

 

Но если вы сервером называете Radmin установленный на ноуте, то почему вы считаете, что к нему не могли подобрать пароль?

Да потому что нет у него никакого пароля. Я выше подробно об этом написал.

 

 

А что? Сложно создать учетку с паролем?

Неа, не сложно. Только у меня нету никаких левых учеток :hi:

Или постойте! Она автоматом удалилась, наверное? :) Ну вообще фантастика.

 

 

Смысл в том, чтобы создать как можно больше уязвимостей, чтобы было веселее!

Обычно если рабочий стол открывается, то он открывается не с 13 до 14 по четвергам.

 

В общем, так. Прошелся в безопаснике CureIt'ом и по окончанию он мне выдал:

 

Путь: C:\Windows\SysWOW64\RWLN.dll

Объект: RWLN.dll (Program.RemoteAdmin.404)

 

Очень интересно, почему Каспер никак не отреагировал ни до, ни после...

Изменено пользователем The_Immortal
Ссылка на комментарий
Поделиться на другие сайты

Путь: C:\Windows\SysWOW64\RWLN.dll

Объект: RWLN.dll (Program.RemoteAdmin.404)

 

Очень интересно, почему Каспер никак не отреагировал ни до, ни после...

 

Ну тут всего два варианта:

1) Каспер этот файл не считает опасным и ошибается

2) файл действительно безопасный но ДрВеб ошибся

А вы просканируйте комп еще чем нибудь, например HitmanPro глядишь еще чего интересное найдете :)

Ссылка на комментарий
Поделиться на другие сайты

Возможно детектит как потенциально опасное ПО, обнаружение которого по умолчанию выключено. В "Настройка" => "Защита" => "Угрозы и исключения" галка напротив "Другие" стоит?

Ссылка на комментарий
Поделиться на другие сайты

Ну тут всего два варианта:

1) Каспер этот файл не считает опасным и ошибается

2) файл действительно безопасный но ДрВеб ошибся

А вы просканируйте комп еще чем нибудь, например HitmanPro глядишь еще чего интересное найдете

интересно, а что по этому файлу считает virustotal?

Ссылка на комментарий
Поделиться на другие сайты

Urotsuki,

Возможно детектит как потенциально опасное ПО, обнаружение которого по умолчанию выключено. В "Настройка" => "Защита" => "Угрозы и исключения" галка напротив "Другие" стоит?

Поставил галочку, но никакого детекта со стороны Каспера нету все равно.

 

 

apq,

интересно, а что по этому файлу считает virustotal?

А как это проверить? Я эту dll оставил у себя в запароленном виде :)

 

 

Roman_Five,

а нет ли у Вас в системе такой папки?

Неа, на этот раз хацкеры прикрылись программой "Microsoft Fteap". Папка соответствующая.

 

 

 

Более того, я нашел дистрибутив всей этой дряни у меня на компе :hi: Т.е. установщик модифицированного RMS, который после тихой установки, отсылает на определенный емейл (хацкера) данные, по которым можно подключиться к моей системе.

Вопрос: какого фига Каспер ничегошеньки не выводит после сканирования этого ацкого дистриба?

 

Вообще, его куда-нибудь можно выложить, чтобы знающие люди глянули и подтвердили, что там сидит дрянь?

Ссылка на комментарий
Поделиться на другие сайты

А как это проверить? Я эту dll оставил у себя в запароленном виде :)

Распаковать и отправить на анализ на virustotal.com.

какого фига Каспер ничегошеньки не выводит после сканирования этого ацкого дистриба?

Детект от ЛК (not-a-virus) есть на оригинальный дистрибутив RMS, но на другую dll, поэтому я и спросил про ту галочку. Можно отправить в ВирЛаб на исследование через Личный кабинет.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Andrew GHJK
      Автор Andrew GHJK
      Здравствуйте, я в неком замешательстве:) за почти 6 лет использования касперского - такую ошибку вижу впервые. Пользователя вижу, выбираю совместный доступ, выбор сессии, подключение к удаленному рабочему столу, 2 сек и ошибка
       

    • kirill1
      Автор kirill1
      Диспетчер окон рабочего стола грузит видеокарту, переустанавливал виндовс много раз также форматировал полностью диск, проверял на вирусы. Ничего не помогает. Хелп пожалуйста. 

    • KasatkinMihail
      Автор KasatkinMihail
      Доброго всем дня, в нерабочий день путем взлома RDP зашифровали сервер, поиск подобных случаев не дал результат, на письма по адресам в письме не отвечаю на вопрос сколько денег просят.
       
      ШИФР.rar Logs.rar
    • Олег Н
      Автор Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
    • Dmitryzz
      Автор Dmitryzz
      Добрый день, дня 4 назад мне помогали на этом форуме все удалить, после удаления и исправления у меня полетели аккаунты везде где можно 
      Зашли в телеграм и рассылали + удаляли что хотели - кодов нигде не получал для авторизации
      Зашли в дискород и отправляли инвайты в группы и приложения
      Зашли в стим 13 числа и продавали/покупали вещи - перелив средств

      Я все везде поменял, но прям сейчас на моих глаза в стиме лоты выставлялись и продавались/покупались - я уже сума сошел, не понимаю как это возможно
      Подскажите какие варианты еще проверки ПК на вирусы есть
×
×
  • Создать...