Перейти к содержанию

Подозрение на заражение


Рекомендуемые сообщения

Опубликовано

Крайне подозрительное поведение компьютера, но проверки не дают результатов.

Дано:

windows XP Sp3 + заплатки используется в локальной сети как принт сервер. Так как установить драйвера для печати по сети на компьютеры с Win7 или Win8.1 не удалось.

Антивирусов нет, производительности не хватает.

1.Событие при попытке  напечатать документ по сети появилось сообщение о необходимости установить драйвера идоверяю-ли я тому компьютеру! После ответа "да"  началась загрузка файла немедленно заблокированная DrWeb.

DPH:SuspicExecDroper

2.Последовала попытка зайти удаленно на "пораженную" машину через терминал используя учетную запись с правами админа.

3.Попытка не удалась из-за сообщения о заблокированной учетной записи, такое возможно так как есть ограничение на неудачные попытки входа!

4.Была предпринята попытка войти локально с той-же учетной записью после выдержки интервала блокировки. Неудачно! Блокировка продолжилась.

5.После перезагрузки попытка входа с учетной записью с правми админа не удалась по причине ее удаления!

6.Но оказалась доступной встроенная учетная запись Администратора при чем БЕЗ пароля !!! И это тогда как эта учетка была переименована, запаролена, и отключена политикой безопасности.

7.Учетка Гостя осталась заблокированной, журнал безопасности переполнен.

8..Данные удаленной учетки сохранились!

9.Все действия на "машине" всегда проводились из под ограниченной учетки.

10.Сканирование утилитами DrWeb; KVRT; AVZ4.46 ни каких серьезных заражений не выявили...

Но проблема сохранилась

 

Опубликовано

@alex110420, терминальный доступ на эту машину открыт в интернет?

Смотрите журнал безопасности.

И да, сходите в соседний раздел. 

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Никита Каюков
      Автор Никита Каюков
      Имя устройства DESKTOP-8Q9BETB
      Процессор Intel(R) Core(TM) i5-14400F (2.50 GHz)
      Оперативная память 32,0 ГБ (доступно: 31,8 ГБ)
      Код устройства D2F54D3E-C2F6-4CE2-96CB-F89BE1D0FBDF
      Код продукта 00327-70000-00001-AA936
      Тип системы 64-разрядная операционная система, процессор x64
      Перо и сенсорный ввод Для этого монитора недоступен ввод с помощью пера и сенсорный ввод
      Постоянные принудительные перезагрузки, в состоянии покоя/нагрузки/просмотра фильмов и т.д. Комплектующие новые (брак не обнаружен) спецификация комплектующих в описании. Драйверы устанавливал с официального сайта gigabyte, а также с помощью утилиты App Center и nvidia app, BIOS обновлен до последней соответствующей FF версии, как и стандартные ключи PK,KEK,db,dbx. Компьютер проверен на вирусы при помощи предустановленного антивируса и комплектного Norton 360. При помощи консольных команд таких как: Dism /Online /Cleanup-Image /RestoreHealth; sfc /scannow; netsh winsock reset, netsh int ip reset, ipconfig /release, ipconfig /renew, ipconfig /flushdns. пробовал решать проблему - результатов не дало. Прибегал к неоднократным переустановкам Windows 11 - без результата.
      Настольный компьютер, nvidia 5060ti 16gb hyper x kingston fury ddr4 32gb intel i5 14400f h610m - k ddr4 rev.2 adata legend 710
      ПК - полностью новые комплектующие.
       
       
      Попробовал переустанавливать драйвера на более старые - не помогло
    • Sergant1983
    • zimok
      Автор zimok
      Коллеги, Добрый день!
      Прошу подсказать, а был ли опыт по возможности установки Kaspersky Endpoint Security for Windows по средством ansible ? Именно установкой по средством ansible роли и ОС Windows.
    • ГГеоргий
      Автор ГГеоргий
      Добрый день!

      Проводим переезд KSC на новую бд
      для этого полностью удалили KSC и ставим с нуля
      KSC будет на WINserv2016
      BD - PostgreSQL 15 на Rocky linux 9 (До этого стояла на WinServ 2016, что не подходило под требования CIS)
      предварительные настройки на стороне BD выполнены
      (а именно: создана бд и учетка к ней, изменен конфигурационный файл и созданы юзеры в смой системе)

      при установке возникает такая проблема

      В процессе установки произошла ошибка: Generic db error: "[42501]`ОШИБКА: нет доступа к схеме public `, LastStatement=`CREATE PROCEDURE "AK_RAISERROR"( ) LANGUAGE plpgsql

      судя по объяснению, проблема в том что у пользователя, под которым я выполняю установку KSC, нет необходимых прав доступа к схеме public в базе данных PostgreSQL.
      однако это не так
      я выполнил создание бд и пользователя:
      CREATE USER "KSCAdmin" WITH PASSWORD 'testpass@123';
      CREATE DATABASE "KAV" ENCODING 'UTF8';
      GRANT ALL PRIVILEGES ON DATABASE "KAV" TO "KSCAdmin";
      затем перешел в саму БД KAV и выполнил:
      GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "KSCAdmin";
      GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "KSCAdmin";

      вывод терминала:

      [admin@localhost ~]$ sudo psql -U KSCAdmin KAV
      [sudo] пароль для admin:
      Пароль пользователя KSCAdmin:
      psql (15.8)
      Введите "help", чтобы получить справку.

      KAV=> GRANT ALL PRIVILEGES ON ALL TABLES IN SCHEMA "public" TO "KSCAdmin";
      GRANT
      KAV=> GRANT ALL PRIVILEGES ON ALL SEQUENCES IN SCHEMA "public" TO "KSCAdmin";
      GRANT
    • Dan4es
      Автор Dan4es
      Добрый день.
       
      Возникла проблема с цикличным перезапуском KES при открытии Outlook2016. Обе программы переустанавливал. Также пробовал на другом ПК с другой УЗ, поведение такое же. Клиенты под управлением KSC 14.2, KES 12.6.0.438. Скрин, примененной политики, прилагаю. Может кто сталкивался с таким поведением.





×
×
  • Создать...