Перейти к содержанию

удаление папки с KES без прав


Рекомендуемые сообщения

Добрый день, имеем учебное заведение, примерно 180 компов заведенных в AD. Распространяются GPO  С 1 сентября начали сталкиваться с такой проблемой:

Студент жалуется на комп, смотрим, в нем майнер. Начинаем смотреть. В трее KES нет, в панели управления висит, при попытке удаления предлагает только удалить, причем запрашивает учетку для деактивации. Самой папки с касперским нет.  Разумеется стоит защита интерфейса паролем. Стоит блокировка удаления агента паролем, но скорее всего агента тоже нет на компе уже. Появилась локальная учетка с админ правами main с паролем 123456. Из интересного в одной из учеток main на рабочем столе нашли Rubeus с гитхаба. Бегло прочитав, выясняется, что можно достаточно легко сделать подмену билета и получить на локальном компе админ права.. Окей, ставим запрет на запуск CMD в любом виде, что просто командная строка, что выполнение скриптов. Один хрен продолжаем получать компы с такими проблемами. Пароли от локальных учеток на компах и пароли администратора доменного достаточно сложные, набор цифробукв.

Есть подозрение все таки на студентов, так как есть классы только с дизайнерами и информатикой, а есть с программистами. Так вот страдают именно классы с программистами. Точнее можем уже сузить круг до конкретной группы с таким студентом. Интересует вопрос, как это может происходить? как защититься от такого? Возможно что загружаются с флешки например в winpe а потом сносят папку с касперским?

Ссылка на комментарий
Поделиться на другие сайты

Добрый день,
Какая операционная система? Все обновления установлены?
Какая версия KES используется?
Когда был создан новый администратор? Стоят камеры в кабинете?
В BIOS запрещена загрузка с внешних устройств? Стоит пароль?
Если нет, то стоит запретить загрузку и установить пароль.
Можете проверить на наличие уязвимостей/вирусов в соседней разделе -  

Ссылка на комментарий
Поделиться на другие сайты

вчера (23 сентября) накатили эталонный образ системы с OC windows 10 с последними обновлениями от августа.

После восстановления образа обновилась ОС до актуальной на вчерашние сутки.

KES 12.6 тоже самый актуальный.

Пароль от локального User  админа был изменен мною. Встроенная учетка администратор удалена.

Новый администратор создан сегодня утром. Камеры есть.

в bios нет не запрещена, пароль стоит. 

На вирусы проверяли, находится один троян в оперативной памяти. И 3 файла от майнера.

В принципе уже разобрались что папка с KES в безопасном режиме ни чем не защищена. Попадают в безопасный режим через многократную перезагрузку через режим восстановления, GPO там не работают, доступ к командной строке там имеется. Теперь остается вопрос как запретить вообще безопасный режим...

Ссылка на комментарий
Поделиться на другие сайты

46 минут назад, tianddu сказал:

Новый администратор создан сегодня утром. Камеры есть.

Тогда стоит посмотреть камеры ;)

47 минут назад, tianddu сказал:

в bios нет не запрещена

Попробуйте запретить. Иначе данная затея также закончится ничем:

1 час назад, tianddu сказал:

как запретить вообще безопасный режим.

Ссылка на комментарий
Поделиться на другие сайты

Не проверял, и способ какой-то достаточно варварский, но можно попробовать - https://www.actualidadgadget.com/ru/как-отключить-функцию-безопасного-режима-в-windows/

Ссылка на комментарий
Поделиться на другие сайты

11 часов назад, andrew75 сказал:

Не проверял, и способ какой-то достаточно варварский, но можно попробовать - https://www.actualidadgadget.com/ru/как-отключить-функцию-безопасного-режима-в-windows/

все эти инструкции разбиваются об переход в режим восстановления, во время запуска винды надо перезагрузить 3-5 раз через reset и ОС переходит в режим восстановления, дальше появляется доступ к командной строке с "нормальными" правами, и разрешает редактировать реестр. Пишут что может помочь еще bitlocker буду смотреть, читать, всем спасибо за помощь!

Ссылка на комментарий
Поделиться на другие сайты

На самом деле есть одно решение - это использование FDE Kaspersky. А вообще за обход ограничений нужно наказывать - выговор, отчисление

Ссылка на комментарий
Поделиться на другие сайты

29 минут назад, mike 1 сказал:

. А вообще за обход ограничений нужно наказывать - выговор, отчисление

Это не просто обход ограничений, это намеренное вредительство. Так что примите административные меры чтобы другим неповадно было. Или напугайте для начала. Тут при желании уголовную статью притянуть можно.

Ссылка на комментарий
Поделиться на другие сайты

47 минут назад, mike 1 сказал:

На самом деле есть одно решение - это использование FDE Kaspersky

оно же попросит ввод пароля для доступа к ОС или я не до конца в ней разобрался?

48 минут назад, mike 1 сказал:

А вообще за обход ограничений нужно наказывать - выговор, отчисление

ну это же как мазать комариные укусы от зуда, нежели использование фумигатора. Хотя тут вариантов использования "фумигатора" нет..

14 минут назад, andrew75 сказал:

Это не просто обход ограничений, это намеренное вредительство. Так что примите административные меры чтобы другим неповадно было. Или напугайте для начала. Тут при желании уголовную статью притянуть можно.

юристы сказали что 273 ук рф притянуть будет тяжело, как и нанесение ущерба, шкурка выделки не стоит. Лучше не связываться, а просто отчислить. 

Ссылка на комментарий
Поделиться на другие сайты

2 часа назад, tianddu сказал:

оно же попросит ввод пароля для доступа к ОС или я не до конца в ней разобрался?

Можно использовать технологию SSO, если машинки в домене. 

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • androv
      От androv
      Подключаюсь к серверу через Radmin VPN и нет доступа к KES. Помогите как это исправить.
    • Elly
      От Elly
      Дорогие друзья!
       
      Пока все включаются в рабочий ритм, мы подготовили для вас новую форумную сказку на основе известного произведения.
      Вам нужно угадать автора и название произведения. Ответы необходимо заполнить ЗДЕСЬ.
       
      Всего можно получить 500 баллов, отгадав название и автора произведения.  Каждый участник может отправить личное сообщение только один раз.
      При заполнении формы нужно указать ник точно так же, как он написан на форуме.
       
      Ваши варианты принимаются до 20:00 17 января 2025 года (время московское).
      Принять участие в викторине могут все зарегистрированные пользователи фан-клуба "Лаборатории Касперского", кроме организаторов.
       
      Текст сказки представлен в ниже.
       
      Правильный ответ будет опубликован не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю @oit (пользователя @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов или существенных подозрений со стороны Администрации клуба его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами.
    • Илья Н.
      От Илья Н.
      Добрый день!
      Имеется сервер KSC 12, с отвалившимися ПК, у которых агент администрирования не выходит на связь с сервером.
      При попытке удаленно (через PsExec) переустановить агент администрирования, с помощью команды:
       
      msiexec /i "\\address\NetAgent_12.0.0.7734\exec\Kaspersky Network Agent.msi" /qn DONT_USE_ANSWER_FILE=1 SERVERADDRESS=address.local EULA=1 SERVERPORT=14000 /l*vx c:\windows\temp\nag_ins.log Появляется ошибка установки - 1624, с сообщением в файле лога:
      MSI (s) (CC:A4) [15:57:20:095]: No System Restore sequence number for this installation. Ошибка применения преобразований. Проверьте правильности путей указанных преобразований. \\address\MST\18dd0322-f64f-4084-952a-18051b4573b1_3_NetAgent_12.0.0.7734.mst Действительно, в данной папке нет MST файла. Вопрос - как его сгенерировать? Насколько я понимаю, он должен быть автоматически сгенерирован, при формировании инсталляционного пакета. 
      Я копировал файлы из папки \NetAgent_12.0.0.7734\exec\, через ORCA генерировал MST файл и копировал на ПК - всё равно появлялась аналогичная ошибка. Как ее исправить?
        
    • zimok
      От zimok
      Коллеги, Добрый день!
      Прошу подсказать, а был ли опыт по возможности установки Kaspersky Endpoint Security for Windows по средством ansible ? Именно установкой по средством ansible роли и ОС Windows.
    • Олег Н
      От Олег Н
      Здравствуйте.
      С 26.12.2024 стали появляться странные файлы и папки на рабочем столе. Антивирус угрозы в них не видит. Помогите разобраться, пожалуйста, что это?
       
      Desktop.rar
×
×
  • Создать...