Объявление

Свернуть
Пока нет объявлений.

Получение админ прав на терминальном сервере.

Свернуть
X
 
  • Фильтр
  • Время
  • Показать
Очистить всё
новые сообщения

  • [Вопрос] Получение админ прав на терминальном сервере.

    Ситуация такая, есть терм. сервер Win2088r2 , все пользователи работают без админ прав, пароли 8+ символов, блокировка после 3 неудачных попыток введения пароля. Был обнаружен новый пользователь с админ правами, который естественно мной не создавался.
    Вопрос: как???? Где копать?
    Последний раз редактировалось xxjjkk; 16-01-2019, 10:49.

  • #2
    Сообщение от xxjjkk Посмотреть сообщение
    Ситуация такая, есть терм. сервер Win2088r2 , все пользователи работают без админ прав, пароли 8+ символов, блокировка после 3 неудачных попыток введения пароля. Был обнаружен новый пользоветель с админ правами, который естественно мной не создавался.
    Вопрос: как???? Где копать?
    Вариантов очень много, не обязательно что rdp кто-то брутил. У win server 2008r2 уязвимостей с рискскоре 10 дофига. Это если говорить про атаку «в лоб». Могли заходить через комп одного из сотрудников, вы ведь не мониторите безопасность их рабочих машин. Или открытие зловреда на сервере.
    Что касается отсутствие админ прав, так тот же CVE-2011-1249 (MS11-046) повышает привилегии пользователя до админа. Экплоит паблик с 2016 года. И это далеко не единственный вариант. Скрытые учётки на этой ОС так же создаются даже некоторым паблик ПО (используется набор эксплоитов) сразу с админ правами.

    Если есть что потерять, то заказывайте аудит, выясняйте. Консультации по форумам это гадание на кофейной гуще.
    Последний раз редактировалось Тренер; 16-01-2019, 10:50.
    Телега - @trener_dm
    Ссылка https://t.me/trener_dm

    Комментарий


    • #3
      Сообщение от xxjjkk Посмотреть сообщение
      Ситуация такая, есть терм. сервер Win2088r2 , все пользователи работают без админ прав, пароли 8+ символов, блокировка после 3 неудачных попыток введения пароля. Был обнаружен новый пользователь с админ правами, который естественно мной не создавался.
      Вопрос: как???? Где копать?
      Проверьте открытые шары SMBv1 - скорее всего вас взломали пилюлей CVE-2017-0144
      Проверяется легко за счет журнала аудита Windows.




      '

      Продается бизнес на ДМе (профиль в топ10 и рабочая тема) - за подробностями писать в ПМ

      Комментарий


      • #4
        Сообщение от sweetMika7 Посмотреть сообщение
        Проверьте открытые шары SMBv1 - скорее всего вас взломали пилюлей CVE-2017-0144
        Проверяется легко за счет журнала аудита Windows.
        Шар нет вообще, апплокер включен - запуск только разрешенных приложений....

        Комментарий


        • #5
          Сообщение от xxjjkk Посмотреть сообщение
          Шар нет вообще, апплокер включен - запуск только разрешенных приложений....
          Вам Филмор верно сказал. Без толкового аудита вариантов овердохрена. Если хотите сами разобраться, найдите в паблике толковый мануал по проведению аудита винсерверов и вперед по нему ни чего не пропуская.

          Комментарий


          • #6
            Сообщение от xxjjkk Посмотреть сообщение
            Шар нет вообще, апплокер включен - запуск только разрешенных приложений....
            rundll32.exe, cmstp.exe, mshta.exe разрешены?

            AppLocker не панацея - https://github.com/api0cradle/Ultima...ckerByPassList
            Последний раз редактировалось sweetMika7; 16-01-2019, 12:02.




            '

            Продается бизнес на ДМе (профиль в топ10 и рабочая тема) - за подробностями писать в ПМ

            Комментарий

            Обработка...
            X