imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Операционные системы M$
Опции темы
Старый 25.10.2004, 19:07     # 1
Skander
Guest
 
Сообщения: n/a

Help pls - кем-то рабочая группа подменена доменом

Win2000 pro SP4 + firewall AtGuard 5.5 + Kaspersky AVP
Все стоит в домовой сети в рабочей группе. Никаких доменов - вход локальный.
Политика безопасности настроена строго - всякие неавторизованные, удаленные, гостевые входы запрещены, все юзеры кроме админа с соотвещуюими правами забанены. В файрволе тоже все строго.
В таком виде винда работала год-полтора без проблем.

И тем не менее все это было взломано! Сначала на компе появились подозрительные dll (_huytam_.dll) и пр. А через пару дней винда при логине стала ломится в несуществующий домен с таким же названием, с каким была рабочая группа.
Есс-но авторизоваться не получается - мол домен не доступен и доступа нет совсем.

Что делать?

С горя поставил на другой винт вспомогательную win2000 на время и получил доступ файлу реестра поврежденной винды, равно как и к прочим ее файлам.
Только что с ним делать? Чем редактировать этот файл реестра с винта поврежденной винды? И что в нем надо изменить?


Или может проще какую dll снести что можно было войти в систему?
Как снести сетевые установки аутентификации в домене?
 
Старый 25.10.2004, 19:31     # 2
Mamont-San
Junior Member
 
Аватар для Mamont-San
 
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177

Mamont-San Нимб уже пробиваетсяMamont-San Нимб уже пробивается
Правый клик на "Мой компьютер", выбираешь "свойства", закладка "Имя компьютера", жмешь на "изменить". Если там все в порядке, то лучше снеси все, и поставь заново, тем более ты уще знаешь что твой фаервол его пропустил, соответственно его нужно перестраивать.

А какую библиотеку сносить, надо было смотреть из поврежденной винды. Сносить ее в задачах, стирать с винта, пролистать реестр.

Вобще есть такая прога Starter http://codestuff.cjb.net/
Очень удобно показывает процессы и связанные с ними файлы, оттуда их и покилять можно.
__________________
Ничего если я буду немного тупить...?
Mamont-San вне форума  
Старый 26.10.2004, 13:44     # 3
Skander
Guest
 
Сообщения: n/a

Я же серьезно совета спрашиваю, а Вы шутите.

Написал же - винда не пускает никого, кто не авторизовался этом домене. Не пуускает означает что нет доступа, загрузка не происходит ни под каким логином
 
Старый 26.10.2004, 14:22     # 4
ivahaev
::VIP::
шайтан-башка
 
Аватар для ivahaev
 
Регистрация: 31.03.2003
Адрес: imho.ws Тюменское отделение
Сообщения: 1 902

ivahaev СуперБогivahaev СуперБог
ivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБог
Skander, обычно, есть опция - входить или нет в домен. Это при авторизации.
ivahaev вне форума  
Старый 26.10.2004, 14:29     # 5
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
Skander:
загрузка не происходит ни под каким логином
Нажми дополнительно при загрузке там можно выбрать локально авторизоваться или в домене.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 26.10.2004, 15:05     # 6
Skander
Guest
 
Сообщения: n/a

Господа, кнопочка "Дополнительно" раскрывает лишь чекбокс "с спользованием удаленного доступа", который по умолчанию выключен.

Опций выбора домена нет - логин/пароль вводится как при простом локальном входе. Однако после ввода логина/пароля, после 5-10 минут раздумий система откзывает в аутентификации и выводит сообщение "В настоящий момент домен такой-то недоступен. вход в систему не возможен"

И все.

Лучше бы помогли отредактировать файл реестр в оффлайне. Я уже почти все перепробовал, что не хирургическое.
 
Старый 26.10.2004, 15:22     # 7
ivahaev
::VIP::
шайтан-башка
 
Аватар для ivahaev
 
Регистрация: 31.03.2003
Адрес: imho.ws Тюменское отделение
Сообщения: 1 902

ivahaev СуперБогivahaev СуперБог
ivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБогivahaev СуперБог
Дык, ты же можешь домен другой написать. Пиши название компьютера!

А чтобы реестр подредактировать - запускай regedit.exe, там в меню файл делай "Загрузить куст" и выбирай свой файл реестра.
ivahaev вне форума  
Старый 26.10.2004, 15:24     # 8
SinClaus
Котозавр
 
Аватар для SinClaus
 
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 333

SinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех ГуруSinClaus Отец (мать) всех Гуру
Есть много способов и программ, позволяющих редактировать реестр машины загрузившись с внешнего носителя. Я пользуюсь CIAcommander'ом. К сожалению меня в данный момент что-то не пускают в обменник, а загрузка файлов сюда не приветствуется...
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении
SinClaus вне форума  
Старый 26.10.2004, 15:50     # 9
Skander
Guest
 
Сообщения: n/a

о можно ее в мыло?
makake@pisem.net
А то немцы даже триал спрятали...
 
Старый 26.10.2004, 18:59     # 10
Mamont-San
Junior Member
 
Аватар для Mamont-San
 
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177

Mamont-San Нимб уже пробиваетсяMamont-San Нимб уже пробивается
Цитата:
Сообщение от Skander
Я же серьезно совета спрашиваю, а Вы шутите.
А я не шутил, я просто не понял про локальный вход...

А как насчет, выдернуть сетевой кабель, и загрузиться в безопасном режиме? По идее он не может тебя не загрузить, отказ ты получаешь только если домен обнаружен...
__________________
Ничего если я буду немного тупить...?
Mamont-San вне форума  
Старый 27.10.2004, 00:11     # 11
Cartman
Migel Mod Volos
 
Аватар для Cartman
 
Регистрация: 09.09.2003
Адрес: МПЛ-в почетной д
Сообщения: 7 486

Cartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Cartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman ГипербогCartman Гипербог
Цитата:
Mamont-San:
выдернуть сетевой кабель, и загрузиться в безопасном режиме
Гм. А это идея. Но тут даже и кабель выдергивать не надо. Если загрузка без поддержки сети в домен он по любому не будет пытаться входить.
__________________
Все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! © Plague

Небьющаяся игрушка - это игрушка,
которой ребенок может разбить все свои остальные игрушки.

Cartman вне форума  
Старый 27.10.2004, 01:55     # 12
Псих
::VIP::
Guinness Liker
Понаехало тут
 
Аватар для Псих
 
Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848

Псих СуперБогПсих СуперБог
Псих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБогПсих СуперБог
Слушай, а как вариант зайти в safe mode и копирнуть на дискету логи стенки и т.д и глянуть где что выполнялось и т.д?
__________________
меня не вылечат
Псих вне форума  
Старый 27.10.2004, 18:50     # 13
Skander
Guest
 
Сообщения: n/a

Не пускает в сафемоде тоже, даже без поддрежки сетевых драяверов. Так же ломится и так же октазывает по причине отсутствия домена.

У меня там политика была настроена - без авторизации не пускать никого. вот она и не пускает. ктож знал что можно так червем удаленно перепрописать сетевые насройки компа...
 
Старый 27.10.2004, 20:13     # 14
Mamont-San
Junior Member
 
Аватар для Mamont-San
 
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177

Mamont-San Нимб уже пробиваетсяMamont-San Нимб уже пробивается
А что ты так паришся? Скопируй инфу, переустанови систему, смени фаервол. АтГвард вроде как уже давно не поддерживается....
__________________
Ничего если я буду немного тупить...?
Mamont-San вне форума  
Старый 27.10.2004, 20:25     # 15
Skander
Guest
 
Сообщения: n/a

Там софта дофига с настройками, в том и числе недомонтированные фильмы.
Если настройки монтажа слетят - все фильмы монтировть заново с нуля - часов на 100 непрерывной работы.

Насчет AtGuarda это я погорячился - видимо о нем думал когда писал.
На самом деле стоял Sygate 5.5
 
Старый 27.10.2004, 23:15     # 16
Borland
СуперМод
IMHO Консультант 2005-2009
 
Аватар для Borland
 
Регистрация: 14.08.2002
Адрес: Московская ПЛ, ракетный отс
Пол: Male
Сообщения: 14 515

Borland - Гад и сволочь
Skander
Трабла скорее всего не в домене. Хотя бы потому, что его, как Ты говоришь, нет.
Скорее всего, один из кривых троянов/вирусов подменил некую системную библиотечку, связанную со службой авторизации (либо отключил другим способом).
В результате локальная машина тебя авторизовать не может.
Dz: смерть
Rp: переустановка
__________________
Не засоряйте форум "спасибами"! Для выражения благодарности существуют ПС и репутация! Соблюдайте Правила!
Распространенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке

В. Высоцкий

Borland вне форума  
Старый 27.10.2004, 23:31     # 17
plohich
::VIP::
 
Аватар для plohich
 
Регистрация: 12.10.2003
Пол: Male
Сообщения: 593

plohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собойplohich Имеются все основания чтобы гордиться собой
Skander
А как насчет установки системы поверх этой? по идее все файлы и настройки перепишет.
можешь еще попытаться сохранить реестр и потом его подменить.
__________________
...за пачку печенья и банку варенья...
plohich вне форума  
Старый 27.10.2004, 23:44     # 18
Mamont-San
Junior Member
 
Аватар для Mamont-San
 
Регистрация: 25.05.2003
Адрес: Moskow
Сообщения: 177

Mamont-San Нимб уже пробиваетсяMamont-San Нимб уже пробивается
Цитата:
Сообщение от plohich
Skander
А как насчет установки системы поверх этой? по идее все файлы и настройки перепишет.
можешь еще попытаться сохранить реестр и потом его подменить.
Один черт он настройки подсасет.
Если в них запуск червя, считай смерть при зачатии...
__________________
Ничего если я буду немного тупить...?
Mamont-San вне форума  
Старый 28.10.2004, 14:45     # 19
Skander
Guest
 
Сообщения: n/a

Спасибо. Это идея!

Загружусь в новую винду и скопирую все длл-ки в старую...

... Жалко что реестр уже начал резать - всего не упонишь что и где менял.

Кстати таким макаром, через logon.scr я запустил экплорер, однако зараза не дает настройки сети поменять, хотя права должны быть по идее как у системы. Безопасность- тоже...
 
Старый 29.10.2004, 17:20     # 20
Skander
Guest
 
Сообщения: n/a

Большое спасибо!

Проблема решилась после копирования содержимого system32 со "здоровой" винды. Аутентификация прошла, но почему-то в сетевых настройках стоял вход в домен. Отключил его.

Буду теперь искать червя )
Отличное занятие на ближайщую неделю
До сих пор не могу понять как он пролез? Проверил политики безопасности - все ОК. Служб тоже по минимому...
 

Опции темы

Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 00:35.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.