Перейти к содержанию

Взломали удаленный рабочий стол!


Рекомендуемые сообщения

Дык а клиент-то куда будет подключаться? ;) По-моему у Radmin'а всегда была клиент-серверная архитектура. Как иначе?

Я не врубился, что вы подразумеваете под сервером? Radmin установленный на ноуте? Тьфу, я думал, что за те лет пять, что я radminom не пользуюсь, они что-то новое придумали. Но если вы сервером называете Radmin установленный на ноуте, то почему вы считаете, что к нему не могли подобрать пароль? :)

 

Вот вопрос: каким это образом? Какой-нибудь гадостью, которую Каспер на зафиксировал?

А чо? Каспер в какой-то момент стал панацеей и давит все-все-все вирусы? Неужели такое возможно? :hi:

 

Да и у меня к RDP при всем желании не подключишься. В политике запрещено подключение с пустым паролем. А пароля к виндовым учеткам у меня попросту нет

А что? Сложно создать учетку с паролем? :)

Создание скрытого пользователя через командную строку

 

Ну да, в автозагрузке. Иначе какой от них смысл?

Смысл в том, чтобы создать как можно больше уязвимостей, чтобы было веселее! ;)

Изменено пользователем пользователь
Ссылка на сообщение
Поделиться на другие сайты

пользователь,

 

Я не врубился, что вы подразумеваете под сервером? Radmin установленный на ноуте?

Да. Подробнее: http://www.radmin.ru/products/radmin/how_it_works.php

 

 

Но если вы сервером называете Radmin установленный на ноуте, то почему вы считаете, что к нему не могли подобрать пароль?

Да потому что нет у него никакого пароля. Я выше подробно об этом написал.

 

 

А что? Сложно создать учетку с паролем?

Неа, не сложно. Только у меня нету никаких левых учеток :hi:

Или постойте! Она автоматом удалилась, наверное? :) Ну вообще фантастика.

 

 

Смысл в том, чтобы создать как можно больше уязвимостей, чтобы было веселее!

Обычно если рабочий стол открывается, то он открывается не с 13 до 14 по четвергам.

 

В общем, так. Прошелся в безопаснике CureIt'ом и по окончанию он мне выдал:

 

Путь: C:\Windows\SysWOW64\RWLN.dll

Объект: RWLN.dll (Program.RemoteAdmin.404)

 

Очень интересно, почему Каспер никак не отреагировал ни до, ни после...

Изменено пользователем The_Immortal
Ссылка на сообщение
Поделиться на другие сайты
Путь: C:\Windows\SysWOW64\RWLN.dll

Объект: RWLN.dll (Program.RemoteAdmin.404)

 

Очень интересно, почему Каспер никак не отреагировал ни до, ни после...

 

Ну тут всего два варианта:

1) Каспер этот файл не считает опасным и ошибается

2) файл действительно безопасный но ДрВеб ошибся

А вы просканируйте комп еще чем нибудь, например HitmanPro глядишь еще чего интересное найдете :)

Ссылка на сообщение
Поделиться на другие сайты

Возможно детектит как потенциально опасное ПО, обнаружение которого по умолчанию выключено. В "Настройка" => "Защита" => "Угрозы и исключения" галка напротив "Другие" стоит?

Ссылка на сообщение
Поделиться на другие сайты
Ну тут всего два варианта:

1) Каспер этот файл не считает опасным и ошибается

2) файл действительно безопасный но ДрВеб ошибся

А вы просканируйте комп еще чем нибудь, например HitmanPro глядишь еще чего интересное найдете

интересно, а что по этому файлу считает virustotal?

Ссылка на сообщение
Поделиться на другие сайты

Urotsuki,

Возможно детектит как потенциально опасное ПО, обнаружение которого по умолчанию выключено. В "Настройка" => "Защита" => "Угрозы и исключения" галка напротив "Другие" стоит?

Поставил галочку, но никакого детекта со стороны Каспера нету все равно.

 

 

apq,

интересно, а что по этому файлу считает virustotal?

А как это проверить? Я эту dll оставил у себя в запароленном виде :)

 

 

Roman_Five,

а нет ли у Вас в системе такой папки?

Неа, на этот раз хацкеры прикрылись программой "Microsoft Fteap". Папка соответствующая.

 

 

 

Более того, я нашел дистрибутив всей этой дряни у меня на компе :hi: Т.е. установщик модифицированного RMS, который после тихой установки, отсылает на определенный емейл (хацкера) данные, по которым можно подключиться к моей системе.

Вопрос: какого фига Каспер ничегошеньки не выводит после сканирования этого ацкого дистриба?

 

Вообще, его куда-нибудь можно выложить, чтобы знающие люди глянули и подтвердили, что там сидит дрянь?

Ссылка на сообщение
Поделиться на другие сайты
А как это проверить? Я эту dll оставил у себя в запароленном виде :)

Распаковать и отправить на анализ на virustotal.com.

какого фига Каспер ничегошеньки не выводит после сканирования этого ацкого дистриба?

Детект от ЛК (not-a-virus) есть на оригинальный дистрибутив RMS, но на другую dll, поэтому я и спросил про ту галочку. Можно отправить в ВирЛаб на исследование через Личный кабинет.

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

×
×
  • Создать...