imho.ws |
![]() |
![]() |
|
Сообщения:
Перейти к новому /
Последнее
|
Опции темы |
![]() |
# 1 |
Guest
Сообщения: n/a
|
Help pls - кем-то рабочая группа подменена доменом
Win2000 pro SP4 + firewall AtGuard 5.5 + Kaspersky AVP
Все стоит в домовой сети в рабочей группе. Никаких доменов - вход локальный. Политика безопасности настроена строго - всякие неавторизованные, удаленные, гостевые входы запрещены, все юзеры кроме админа с соотвещуюими правами забанены. В файрволе тоже все строго. В таком виде винда работала год-полтора без проблем. И тем не менее все это было взломано! Сначала на компе появились подозрительные dll (_huytam_.dll) и пр. А через пару дней винда при логине стала ломится в несуществующий домен с таким же названием, с каким была рабочая группа. Есс-но авторизоваться не получается - мол домен не доступен и доступа нет совсем. Что делать? С горя поставил на другой винт вспомогательную win2000 на время и получил доступ файлу реестра поврежденной винды, равно как и к прочим ее файлам. Только что с ним делать? Чем редактировать этот файл реестра с винта поврежденной винды? И что в нем надо изменить? Или может проще какую dll снести что можно было войти в систему? Как снести сетевые установки аутентификации в домене? |
![]() |
# 2 |
Junior Member
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177
![]() ![]() |
Правый клик на "Мой компьютер", выбираешь "свойства", закладка "Имя компьютера", жмешь на "изменить". Если там все в порядке, то лучше снеси все, и поставь заново, тем более ты уще знаешь что твой фаервол его пропустил, соответственно его нужно перестраивать.
А какую библиотеку сносить, надо было смотреть из поврежденной винды. Сносить ее в задачах, стирать с винта, пролистать реестр. Вобще есть такая прога Starter http://codestuff.cjb.net/ Очень удобно показывает процессы и связанные с ними файлы, оттуда их и покилять можно. ![]()
__________________
Ничего если я буду немного тупить...? ![]() |
![]() |
![]() |
# 5 | |
Migel Mod Volos
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague Небьющаяся игрушка - это игрушка, которой ребенок может разбить все свои остальные игрушки. |
|
![]() |
![]() |
# 6 |
Guest
Сообщения: n/a
|
Господа, кнопочка "Дополнительно" раскрывает лишь чекбокс "с спользованием удаленного доступа", который по умолчанию выключен.
Опций выбора домена нет - логин/пароль вводится как при простом локальном входе. Однако после ввода логина/пароля, после 5-10 минут раздумий система откзывает в аутентификации и выводит сообщение "В настоящий момент домен такой-то недоступен. вход в систему не возможен" И все. Лучше бы помогли отредактировать файл реестр в оффлайне. Я уже почти все перепробовал, что не хирургическое. |
![]() |
# 7 |
::VIP::
шайтан-башка Регистрация: 31.03.2003
Адрес: imho.ws
Тюменское отделение
Сообщения: 1 902
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Дык, ты же можешь домен другой написать. Пиши название компьютера!
А чтобы реестр подредактировать - запускай regedit.exe, там в меню файл делай "Загрузить куст" и выбирай свой файл реестра. |
![]() |
![]() |
# 8 |
Котозавр
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 333
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Есть много способов и программ, позволяющих редактировать реестр машины загрузившись с внешнего носителя. Я пользуюсь CIAcommander'ом. К сожалению меня в данный момент что-то не пускают в обменник, а загрузка файлов сюда не приветствуется...
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении |
![]() |
![]() |
# 10 | |
Junior Member
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177
![]() ![]() |
Цитата:
![]() А как насчет, выдернуть сетевой кабель, и загрузиться в безопасном режиме? По идее он не может тебя не загрузить, отказ ты получаешь только если домен обнаружен... ![]()
__________________
Ничего если я буду немного тупить...? ![]() |
|
![]() |
![]() |
# 11 | |
Migel Mod Volos
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague Небьющаяся игрушка - это игрушка, которой ребенок может разбить все свои остальные игрушки. |
|
![]() |
![]() |
# 13 |
Guest
Сообщения: n/a
|
Не пускает в сафемоде тоже, даже без поддрежки сетевых драяверов. Так же ломится и так же октазывает по причине отсутствия домена.
У меня там политика была настроена - без авторизации не пускать никого. вот она и не пускает. ктож знал что можно так червем удаленно перепрописать сетевые насройки компа... |
![]() |
# 15 |
Guest
Сообщения: n/a
|
Там софта дофига с настройками, в том и числе недомонтированные фильмы.
Если настройки монтажа слетят - все фильмы монтировть заново с нуля - часов на 100 непрерывной работы. Насчет AtGuarda это я погорячился - видимо о нем думал когда писал. На самом деле стоял Sygate 5.5 |
![]() |
# 16 |
СуперМод
IMHO Консультант 2005-2009 Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515
![]() |
Skander
Трабла скорее всего не в домене. Хотя бы потому, что его, как Ты говоришь, нет. Скорее всего, один из кривых троянов/вирусов подменил некую системную библиотечку, связанную со службой авторизации (либо отключил другим способом). В результате локальная машина тебя авторизовать не может. Dz: смерть Rp: переустановка
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила! Распространенье наше по планете Особенно заметно вдалеке: В общественном парижском туалете Есть надписи на русском языке В. Высоцкий |
![]() |
![]() |
# 18 | |
Junior Member
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177
![]() ![]() |
Цитата:
![]() Если в них запуск червя, считай смерть при зачатии...
__________________
Ничего если я буду немного тупить...? ![]() |
|
![]() |
![]() |
# 19 |
Guest
Сообщения: n/a
|
Спасибо. Это идея!
Загружусь в новую винду и скопирую все длл-ки в старую... ... Жалко что реестр уже начал резать - всего не упонишь что и где менял. Кстати таким макаром, через logon.scr я запустил экплорер, однако зараза не дает настройки сети поменять, хотя права должны быть по идее как у системы. Безопасность- тоже... |
![]() |
# 20 |
Guest
Сообщения: n/a
|
Большое спасибо!
Проблема решилась после копирования содержимого system32 со "здоровой" винды. Аутентификация прошла, но почему-то в сетевых настройках стоял вход в домен. Отключил его. Буду теперь искать червя ![]() Отличное занятие на ближайщую неделю ![]() До сих пор не могу понять как он пролез? Проверил политики безопасности - все ОК. Служб тоже по минимому... |