NetLab · Rules · Torrent Tracker · Have a problem? · Eng/Rus | Help Search Members Gallery Calendar |
Welcome Guest ( Log In | Register | Validation ) | Resend Validation Email |
Pages: (3) < 1 [2] 3 > ( Show unread post ) |
Проблема с правами пользователя в XP |
|
Posted: 04-02-2009, 14:37
(post 16, #878368)
|
||||||
Advanced Group: Members Posts: 340 Warn:0% |
|
||||||
|
Posted: 04-02-2009, 17:14
(post 17, #878389)
|
||||
Junior Group: Members Posts: 79 Warn:0% |
"Этого не может быть, потому, что не может быть нико..." А сам файл SAM в папке config есть? И размер у него нулевой? Немножко неловко говорить, но там по умолчанию права только у SYSTEM. Даже у админов там "special rights". Они ничего не могут. Из-за этого не видишь?
Видимо, действительно, кто-то пытался "стать" админом вручную... |
||||
|
Posted: 04-02-2009, 19:30
(post 18, #878403)
|
||||||||
Advanced Group: Members Posts: 340 Warn:0% |
|
||||||||
|
Posted: 04-02-2009, 19:46
(post 19, #878404)
|
||
Advanced Group: Members Posts: 340 Warn:0% |
|
||
|
Posted: 05-02-2009, 01:45
(post 20, #878499)
|
||
Pro Member Group: Members Posts: 861 Warn:0% |
Ну не вирус, это я оговорился, а троян специально заточенный под такую задачу. Тем более если он написан узконаправлено, специально для вашей конторы, то ни один антивирусник или антималвера его не определит. Или просто, "недоделанный" троян. Хотя, согласен - маловероятно. This post has been edited by Sandro2 on 05-02-2009, 01:48 |
||
|
Posted: 05-02-2009, 12:32
(post 21, #878551)
|
||
Advanced Group: Members Posts: 340 Warn:0% |
В HKLM\SAM\SAM\Domains\Builtin\Aliases в ключе админской группы наблюдается только RID админа, пользователя не видно. Что в общем то и логично - его в группе админов не видно и реальных админских прав у него нет. НО, в конце записи восемь лишних байтов нулей (?). Нормально при добавлении пользователя в админ группу туда его RID и пишется, но при удалении из группы стирается вся дополнительна область - никаких лишних нулей не остается. В общем, временно подкину туда SAM от нормально работающего клона. Если проблема исчезнет, то собака там и зарыта (т.е. в SAM). Если нет, придется копать в других местах. В любом случае будет полезно посмотреть через RegMon обращения к реестру. |
||
|
Posted: 05-02-2009, 20:28
(post 22, #878690)
|
||
Advanced Group: Members Posts: 340 Warn:0% |
Другой SAM так и не упел подкинуть. Попутно произошел диалектический скачок - после очередного запуска компа юзер проявился в группе админов. Только теперь его удалить из админов не получается - "The specified account name is not a member of the local group". Теперь сижу, разглядываю логи RegMon. Sandro2, народ молился бы на такой врус, превращяющий юзера в непотопляемого админа. |
||
|
Posted: 05-02-2009, 22:21
(post 23, #878734)
|
||
Pro Member Group: Members Posts: 861 Warn:0% |
Валя, я же говорю - "не вирус", а специальная программулька... если ты говоришь что есть подозрение что юзер пытался взять права админа. Ведь есть же такие программы. Хотя да, ежели он непотопляем, тогда странно. А в реале нельзя этого юзера выловить и спросить (с пристрастием)? This post has been edited by Sandro2 on 05-02-2009, 22:24 |
||
|
Posted: 05-02-2009, 23:00
(post 24, #878749)
|
||||
Advanced Group: Members Posts: 340 Warn:0% |
|
||||
|
Posted: 05-02-2009, 23:43
(post 25, #878771)
|
||||
Junior Group: Members Posts: 79 Warn:0% |
А если серьёзно - похоже, что ты уже начал "рикошеты" ловить от некорректного изменения файла. И не известно что и чем вызвано и что первично... Надеюсь, хоть ключик hivelist ссылается на правильный файл, а не непойми на что.
Через service_any? |
||||
|
Posted: 06-02-2009, 10:47
(post 26, #878837)
|
||||||||
Advanced Group: Members Posts: 340 Warn:0% |
psexec -s -i regedit.exe |
||||||||
|
Posted: 06-02-2009, 13:37
(post 27, #878859)
|
||
Advanced Group: Members Posts: 340 Warn:0% |
Круг поисков сужается. Подставил нормальный SAM, все работает. Т.е. копать нужно в SAM - сравнивать SAMы (и соответствующие логи). |
||
|
Posted: 07-02-2009, 14:45
(post 28, #879071)
|
||
Advanced Group: Members Posts: 340 Warn:0% |
Коротко кртина следующая: Есть изменеия в ключе HKLM\SAM\SAM\Domains\F Изменен ключ HKLM\SAM\SAM\Domains\Account\Aliases\000003EC\C (это группа дебагеров) - в конце дописан администратор (RID 1f4). Computer Management показывает наличие администратора в этой группе, удалить из нее не удается. К ключу [HKLMACHINE\SAM\SAM\Domains\Account\Aliases\Members\S-1-5-21-..... добавлен подключ \000001F4] У ключа [HKLM\SAM\SAM\Domains\Account\Users\000001F4] (1f4 это RID администратора) изменены оба F и V. У ключа [HKLM\SAM\SAM\Domains\Account\Users\000003ED] (3ED это RID юзера) изменен F. У ключа [HKLM\SAM\SAM\Domains\Builtin] изменен F. Изменен [HKLM\SAM\SAM\Domains\Builtin\Aliases\00000220] (это описание группы администраторов). Число членов группы увеличено с 1 до 2, увеличена длина записи с 0x1c на 0x24. НО, в конце присутствуют только данные администратора (1f4), дополненные в конце восемью нулевыми байтами, данных про второго пользователя нет. У ключа [HKLM\SAM\SAM\Domains\Builtin\Aliases\Members\S-1-5-21-...\000003ED] в начале добавлено hex:20,02,00,00 - т.е. принадлежность к группе администраторов 0220 (нормально там стоит hex:21,02,00,00 - принадлежность к группе users 0221) Эти две записи конфликтуют - у юзера прописано, что он в группе админов, а в описании группы администраторов есть данные только администратора. В общем, похоже, что была попытка добавить юзера в группу администраторов, но что то не срослось при записи на диск и в результате получился некорректный SAM. |
||
|
Posted: 07-02-2009, 16:51
(post 29, #879085)
|
||
Сварливый Мозг Клуба Group: Roots Posts: 22885 |
спасибо за детективную историю. |
||
|
Posted: 07-02-2009, 17:56
(post 30, #879091)
|
||
Advanced Group: Members Posts: 340 Warn:0% |
Ну, история еще не совсем закончена. Тут есть еще один неясный момент - самопроизвольное изменение состояния юзера. При первом запуске компа юзер был только в группе админов, после выключения и следующего включения вообще без групп (но в админы добавить не удавалось). Через несколько дней админская группа "проявилась" - неудаляемая. К сожалению я только тогда сообразил записать SAM и сравнить его с нормальным. Но в любом случае ненормальность SAM налицо. |
||
Pages: (3) < 1 [2] 3 > |