Форум программистов «Весельчак У»
  *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

  • Рекомендуем проверить настройки временной зоны в вашем профиле (страница "Внешний вид форума", пункт "Часовой пояс:").
  • У нас больше нет рассылок. Если вам приходят письма от наших бывших рассылок mail.ru и subscribe.ru, то знайте, что это не мы рассылаем.
   Начало  
Наши сайты
Помощь Поиск Календарь Почта Войти Регистрация  
 
Страниц: 1 [2]  Все   Вниз
  Печать  
Автор Тема: Как защитить комп от несанкционированного входа?  (Прочитано 23090 раз)
0 Пользователей и 1 Гость смотрят эту тему.
RXL
Технический
Администратор

ru
Offline Offline
Пол: Мужской

WWW
« Ответ #30 : 09-09-2010 06:40 » 

В разделе Безопасность в просмоторщике событий можно увидеть, когда и кто входи и выход с компа. Только там такая свалка...
Записан

... мы преодолеваем эту трудность без синтеза распределенных прототипов. (с) Жуков М.С.
Serg79
Команда клуба

ru
Offline Offline
Пол: Мужской

WWW
« Ответ #31 : 09-09-2010 07:04 » 

Но понимаете, я говорю про программку или про спец-пароль, которым они это делают. Потому что так регулярно происходит с компом, на котором работают сменщики и которые друг другу из пакости всё время ставят пароли и не сообщают эти пароли.
Люсь, нет никаких спец-паролей которые бы позволяли входить под твоей учеткой.
Записан
zubr
Гость
« Ответ #32 : 09-09-2010 07:13 » 

Может стоять троян, который запускается от винлогона, (кроме авторана надо посмотреть что в реестре по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify, HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows -> параметр AppInit_DLLs) логирует клавиши, инфу сбрасывает на другой комп по наличии сети и отключается. Поэтому вычислить его через процессы может быть проблематичным. Кстати, если он грамотно сделан, то и эвенты будет после себя подчищать.
Записан
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #33 : 09-09-2010 08:57 » 

реестр:

* notify.JPG (51.55 Кб - загружено 676 раз.)
* appinit.JPG (75.33 Кб - загружено 682 раз.)
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #34 : 09-09-2010 09:20 » 

Посмотри что у тебя в автозагрузке. Кстати, не стоит ли случайно у вас в организации система h**p://www.searchinform.ru/index.html или ей подобная?

В автозагрузке (Пуск) только Керио. Забыла, как/где ещё можно посмотреть?
Подобной системы в организации нет.



у sysinternals есть утилита autoruns.exe
посмотри что, где и как  у тебя запускается в "автозагрузке"

Как это запустить? Где найти sysinternals?




Если зараза, как найти источник и убить? Выбила из процессов - на работу никак не повлияло. По второй ссылке вся инфа не на русском и для меня не факт, что это зараза.


В разделе Безопасность в просмоторщике событий можно увидеть, когда и кто входи и выход с компа. Только там такая свалка...

У меня тут совершенно пусто.


Прикрепляю журнал событий и журнал приложений, может кто лучше разберётся? Хотя мне почитать первый раз в жизни это тоже любопытно, только я не уверена, что могу истолковать всё это правильно )))


* 20100906 journ_soft.txt (11.87 Кб - загружено 2612 раз.)
* 20100906 journ_sobitiya.txt (18.81 Кб - загружено 1859 раз.)
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Алексей++
глобальный и пушистый
Глобальный модератор

ru
Offline Offline
Сообщений: 13


« Ответ #35 : 09-09-2010 09:25 » 

для начала с LiveCD какого-нибудь свежего проверить систему.
Записан

zubr
Гость
« Ответ #36 : 09-09-2010 09:27 » 

http://technet.microsoft.com/ru-ru/sysinternals/bb963902.aspx - авторун

Подозрительный ключ в винлогоне: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy Сохрани его в key-файл и выложи или сделай скриншот его развернутым.
Записан
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #37 : 09-09-2010 09:33 » 

Подозрительный ключ в винлогоне: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\dimsntfy Сохрани его в key-файл и выложи или сделай скриншот его развернутым.


* notify_dimsntfy.JPG (46.63 Кб - загружено 690 раз.)
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #38 : 09-09-2010 09:34 » 

Алексей1153++, нема такого.
NOD32 ничо не находит.
Есть Total Commander, может там есть какие-нибудь средства? Я пока не очень хорошо знаю, что есть у TCmd.
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Sla
Модератор

ua
Offline Offline
Пол: Мужской

WWW
« Ответ #39 : 09-09-2010 09:39 » 

сравни
http://www.dll-error-fixes.com/dimsntfydll/
Записан

Мы все учились понемногу... Чему-нибудь и как-нибудь.
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #40 : 09-09-2010 09:43 » 

т.е.?
треба грохать?
или что?
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #41 : 09-09-2010 09:58 » 

до понедельника!
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #42 : 13-09-2010 03:35 » 

Почитав логи, я пришла к мнению, что система запускалась с установочного диска, с попыткой вызвать ошибку, с помощью которой и удалось проникнуть в систему. Я думаю, что перед отъездом отключу шлейф дисковода и опечатаю комп )

Спасибо всем за просвещение, хоть половину из всех вещей я так и не догнала )
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #43 : 03-11-2010 05:27 » 

Я с них фигею!
Сначала они видимо не могли понять, в чём дело, но по логам уже через 3 дня они наладили тут всё, создали какого-то Гостя (непонятно как), у Администратора пароль сменили, мой аккаунт в порядке. У дисковода шлейф подключен как ни в чем не бывало, при этом наклейка, опечатывающая корпус, цела и невредима. КАК???
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Алексей++
глобальный и пушистый
Глобальный модератор

ru
Offline Offline
Сообщений: 13


« Ответ #44 : 03-11-2010 05:30 » 

Люсь, не пора бы их административно наказывать ? Что-то распустила ты студентов Улыбаюсь
Записан

Kivals
Команда клуба

ca
Offline Offline
Пол: Мужской

WWW
« Ответ #45 : 03-11-2010 05:42 » 

...при этом наклейка, опечатывающая корпус, цела и невредима. КАК???
Ну зависит от наклейки. Большинство можно аккуратно содрать и потом вернуть "взад".

А вообще согласен с Алексей1153++ - это уже надо решать админ мерами... Если тебе конечно больше важен результат, а не понять КАК Улыбаюсь
Записан
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #46 : 03-11-2010 06:13 » 

Какие студенты??? Это на работе!
Наклейку, которая щас, просто так не обдерешь, сама скоко раз переклеивала их. Можно конечно промочить и снять, но тогда по бумажке было бы видно, что она побывала во влажном состоянии. Короч не знаю.

Админ.мерами тут ничего не решишь - какой начальник в отделе - такое и отношение...
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Алексей++
глобальный и пушистый
Глобальный модератор

ru
Offline Offline
Сообщений: 13


« Ответ #47 : 03-11-2010 06:26 » 

Люсь, студенты - это образно. Это даже школота, я бы сказал ) А мы в универе так баловались, ставили контру у доцента, потом сносили. Потом сносили наши головы Отлично

Добавлено через 1 минуту и 33 секунды:
Люсь, запирай винт в сейф, в конце то концов. Остальное пусть портят, там всё восполнимо ))

« Последнее редактирование: 03-11-2010 06:28 от Алексей1153 » Записан

Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #48 : 03-11-2010 06:56 » 

Понятненько.
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Sla
Модератор

ua
Offline Offline
Пол: Мужской

WWW
« Ответ #49 : 03-11-2010 07:05 » 

Загрузочная флешка, загрузочный usb-девайс
Записан

Мы все учились понемногу... Чему-нибудь и как-нибудь.
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #50 : 03-11-2010 07:34 » 

Мэй би, но дисковод то оказался тоже подключенным. Я даже комп сегодня не вскрывала, чтоб шлейф на место вернуть, просто попыталась воткнуть диск - а он читается!
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Sla
Модератор

ua
Offline Offline
Пол: Мужской

WWW
« Ответ #51 : 03-11-2010 07:45 » 

ты его бумажкой? а попробуй опечатать.
Записан

Мы все учились понемногу... Чему-нибудь и как-нибудь.
Люсь
Модератор

ru
Offline Offline
Пол: Женский

« Ответ #52 : 03-11-2010 09:32 » new

в след. раз попробую
Записан

Посторонним просьба не беспокоить!
-------------------------------------------------
O (I) Rh +
Страниц: 1 [2]  Все   Вверх
  Печать  
 

Powered by SMF 1.1.21 | SMF © 2015, Simple Machines