<?xml version='1.0' encoding="utf-8"?>
      <rss version='2.0'>
      <channel>
      <title>Форум на Исходниках.RU</title>
      <link>https://forum.sources.ru</link>
      <description>Форум на Исходниках.RU</description>
      <generator>Форум на Исходниках.RU</generator>
  	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835857</guid>
        <pubDate>Wed, 05 Aug 2020 17:50:20 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835857</link>
        <description><![CDATA[Wikly: Всем откликнувшимся спасибо.<br>Проблема решена. Вирус найден. Рабочих станций оказалось довольно много.<br>Вирус, на зараженных РС, сидит по пути: C:&#092;windows&#092;temp&#092;svchost.exe<br>Постоянно сканит сеть и брутит все найденные РС.<br>использует уязвимость MS17-010 (445 порт). Закрыть можно соответствующим обновлением безопасности.]]></description>
        <author>Wikly</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835781</guid>
        <pubDate>Mon, 03 Aug 2020 21:54:45 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835781</link>
        <description><![CDATA[^D^ima: <div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=419274&view=findpost&p=3835542'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>Wikly &#064; <time class="tag-quote__quoted-time" datetime="2020-07-30T11:14:51+00:00">30.07.20, 11:14</time></span><div class='quote '>Вопрос в том, как определить какая (какие) рабочие станции являются проблемные.<br>
</div></div><br>
Посмотри в логе брендмауера сервера. При отказе там должна быть соответствующая запись и ip подключения и порт. По количеству таких подключений и их ip можно сделать общую картину.<br>
<br>
Также отключите часть сервисов и смотрите за реакцией. В частности отклбчите инет, затем rdp, smb и т.п. смотрите ща реакцией]]></description>
        <author>^D^ima</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835569</guid>
        <pubDate>Fri, 31 Jul 2020 03:40:41 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835569</link>
        <description><![CDATA[Wikly: <div class='tag-quote'><span class='tag-quote-prefix'>Цитата</span> <div class='quote '>Имеются, но по умолчанию отключены. Вряд ли Вы настраивали их...</div></div><br>
<br>
Не подскажите как настроить, или ссылочку, буду очень признателен.<br>
<br>
<div class='tag-quote'><span class='tag-quote-prefix'>Цитата</span> <div class='quote '>Станция считается проблемной, пока не доказано обратное. Так что все.</div></div><br>
<br>
ЖЕСТЬ&#33;&#33;&#33; :-(]]></description>
        <author>Wikly</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835547</guid>
        <pubDate>Thu, 30 Jul 2020 15:55:59 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835547</link>
        <description><![CDATA[Akina: <div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=419274&view=findpost&p=3835542'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>Wikly &#064; <time class="tag-quote__quoted-time" datetime="2020-07-30T11:14:51+00:00">30.07.20, 11:14</time></span><div class='quote '>Возможно в Windows 2003 имеются какие нибудь логи с попытками авторизоваться где указаны IP адреса?</div></div><br>
Имеются, но по умолчанию отключены. Вряд ли Вы настраивали их...<br>
<br>
<div class='tag-quote'><a class='tag-quote-link' href='https://forum.sources.ru/index.php?showtopic=419274&view=findpost&p=3835542'><span class='tag-quote-prefix'>Цитата</span></a> <span class='tag-quote__quote-info'>Wikly &#064; <time class="tag-quote__quoted-time" datetime="2020-07-30T11:14:51+00:00">30.07.20, 11:14</time></span><div class='quote '>Вопрос в том, как определить какая (какие) рабочие станции являются проблемные.</div></div><br>
Станция считается проблемной, пока не доказано обратное. Так что все.]]></description>
        <author>Akina</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835542</guid>
        <pubDate>Thu, 30 Jul 2020 11:14:51 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835542</link>
        <description><![CDATA[Wikly: <div class='tag-quote'><span class='tag-quote-prefix'>Цитата</span> <div class='quote '>Загрузите LiveCD от Касперского, Данилова и пр. Загрузите с него любую проблемную рабочую станцию. Выполните глубокий скан. Если зловред будет обнаружен - ищите на соответствующих ресурсах, как от него избавляться.</div></div><br>
<br>
Это то понятно. <br>
<br>
Вопрос в том, как определить какая (какие) рабочие станции являются проблемные. <br>
<br>
Возможно в Windows 2003 имеются какие нибудь логи с попытками авторизоваться где указаны IP адреса?]]></description>
        <author>Wikly</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835541</guid>
        <pubDate>Thu, 30 Jul 2020 11:08:30 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835541</link>
        <description><![CDATA[Akina: Загрузите LiveCD от Касперского, Данилова и пр. Загрузите с него любую проблемную рабочую станцию. Выполните глубокий скан. Если зловред будет обнаружен - ищите на соответствующих ресурсах, как от него избавляться.]]></description>
        <author>Akina</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      <item>
        <guid isPermaLink='true'>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835534</guid>
        <pubDate>Thu, 30 Jul 2020 09:27:57 +0000</pubDate>
        <title>Windows 2003 Server Active directory</title>
        <link>https://forum.sources.ru/index.php?showtopic=419274&amp;view=findpost&amp;p=3835534</link>
        <description><![CDATA[Wikly: Доброго всем времени суток, Уважаемые спецы.<br><br>Приключилась следующая ситуация в нашей организации:<br><br>Имеется: <br>парк ПК 350 штук.<br>Сервер AD на Windows server 2003 SP 2<br>Доступ в инет через Маршрутизатор.<br><br>С недавнего времени начали происходить непонятные вещи, а именно начали массово блокироваться учетные записи пользователей в AD.<br><br>На сервере, в журнале безопасности, стали появляться огромное количество записей &quot;Аудит Отказа&quot; такого содержания:<br><br>Попытка входа выполнена:	MICROSOFT_AUTHENTICATION_PACKAGE_V1_0<br> Учетная запись входа:	Ї®«м§®ў вҐ«Ґ©<br> Исходная рабочая станция:	<br> Код ошибки:	0xC0000064<br><br>Есть подозрение что в сети завёлся вирус который сканит сеть и пытается брутфорсить подключенные ПК.<br><br>Подскажите пожалуйста знающие люди, каким образом можно вычисли откуда приходят запросы авторизации.<br><br>PS. Со вчерашнего вечера, в журнал безопасности вообще перестали записываться ВСЕ действия и аудит отказов и аудит успехов.<br><br>Заранее всем откликнувшимся - СПАСИБО&#33;]]></description>
        <author>Wikly</author>
        <category>Компьютерная безопасность</category>
      </item>
	
      </channel>
      </rss>
	