Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   RDP Hijacking vermutet... Analyse? (https://www.trojaner-board.de/203552-rdp-hijacking-vermutet-analyse.html)

mnmnmn 17.02.2022 19:13

RDP Hijacking vermutet... Analyse?
 
Hallo,
ich vermute, weil sich ein PC eigenständig gemacht hat bei mir, der aber jetzt down ist, dass hier RDP-Hijacking stattfindet...

Könnt ihr mir Tipps geben wie ich finde, was ich suchen sollte?

FRST, RogueKiller, Malwarebyte Tools haben nichts gefunden - nicht unlogisch wenn RDP Hijacking...

Konnte bislang nicht von USB booten - das klammere ich mal aus.

Aber bis dahin:

Habt ihr einen Rat welche Tools hier was entdecken könnten was anormal ist?

LG!

M-K-D-B 17.02.2022 20:33

:hallo:



Zitat:

Zitat von mnmnmn (Beitrag 1762900)
ich vermute, weil sich ein PC eigenständig gemacht hat bei mir, der aber jetzt down ist, dass hier RDP-Hijacking stattfindet...

Das MRDP wird auf beruflich benutzten Systemen verwendet. Bei beruflich benutzen Systemen ist deine IT-Abteilung zuständig.
Private Geräte (Home) unterstützen dieses Protokoll nicht.



Zitat:

Zitat von mnmnmn (Beitrag 1762900)
FRST, RogueKiller, Malwarebyte Tools haben nichts gefunden - nicht unlogisch wenn RDP Hijacking...

Wenn du im Auswerten von FRST-Logdateien Experte bist, dann können wir dir hier wohl mit den Logdateien nicht helfen.


Ich verschiebe nach Diskussion.
Evtl. mag sich cosinus hierzu noch äußern, er kennt sich in diesem Bereich wohl besser aus.

cosinus 17.02.2022 21:20

Zitat:

Zitat von M-K-D-B (Beitrag 1762901)
Evtl. mag sich cosinus hierzu noch äußern, er kennt sich in diesem Bereich wohl besser aus.

Ich weiß nicht was der TO sich bei so einer Beschreibung denkt. Niemand kann mit so wenig Infos etwas anfangen. Erst vermutet er irgendwas, schreibt aber nicht warum, dazu sämtliche Logs angeblich ohne Funde.

Mit "FRST findet nichts" kann man auch nix anfangen, denn diese Aussage ist völlig unsinnig. Die Logfiles fehlen einfach.
Auch sowas wie "nicht unlogisch wenn RDP Hijacking..." ergibt für mich keinen Sinn.

mnmnmn 17.02.2022 23:23

Zitat:

Zitat von M-K-D-B (Beitrag 1762901)
:hallo:

Danke für das Willkommen trotz meinem inhaltsfreien post.

Zitat:

Zitat von cosinus (Beitrag 1762904)
Ich weiß nicht was der TO sich bei so einer Beschreibung denkt.

Bin seit 2015 bei Euch und semi-IT, der "IT-Fuzzi" im Büro. Kenne eure Regeln.

Meine Frage war aus Eurer Sicht schwachsinnig abgekürzt.

Ich sehe das genauso.

Ich installiere jetzt mal Wireshark und logge den traffic.

Ich bin da nicht vor ort und kann keine USB-Sticks reinstecken - andere sind nicht in der Lage.

Wenn das soweit ist...

komme ich zurück und frage hier nochmal - dann aber VERNÜNFTIG.

Bitte diesen GESAMTEN BEITRAG gerne auch einfach löschen.

Sry, not my year, not my month, not my week, not my day.

WAS ICH MIR ERTRÄUMT HATTE: "Ja Kollege, bei vermutetem RDP-Hijacking installier mal tool XY und oder XZ und protokollier mal was passiert." ... vielleicht hanebüchener Schwachsinn.

cosinus 17.02.2022 23:40

Statt sinnfreiem Gejammer hättest du ja einfach mal die FRST-Logs nachreichen und schreiben können warum du diese Vermutung hast.

mnmnmn 18.02.2022 09:04

Zitat:

Zitat von cosinus (Beitrag 1762911)
Statt sinnfreiem Gejammer hättest du ja einfach mal die FRST-Logs nachreichen und schreiben können warum du diese Vermutung hast.

Ich hatte und habe keinen physischen Zugriff auf diesen PC. Ich hoffe heute jemanden dort zu haben, der in der Lage ist, einen USB Stick in einen PC zu stecken und FRST (etc.) zusätzlich in der Wiederherstellungsumgebung zu laden und nach Fernanweisung durchzuführen.

Dann bringe ich die logs.

Danke für Eure Geduld.

cosinus 18.02.2022 15:43

Was soll das heißen, du hast keinen Zugriff?
Da schildert dir irgendjemand anders das Verhalten und du machst dann deine eigene Nacherzählung und bringst die hier ins Forum? Oder wie sollen wir uns das jetzt vorstellen? :confused:

Warum formulierst du den ersten Beitrag so, als wenn du direkt vor Kiste sitzt?
Und was hindert dich jetzt daran, die paar Dinge mal genauer zu erklären?

M-K-D-B 18.02.2022 16:36

Zitat:

Zitat von mnmnmn (Beitrag 1762910)
Danke für das Willkommen trotz meinem inhaltsfreien post.

Dein Post war nicht inhaltsfrei, es waren nur viel zu wenig relevante Informationen vorhanden.
So war/ist eine Hilfe nicht möglich.



Zitat:

Zitat von mnmnmn (Beitrag 1762910)
Bin seit 2015 bei Euch und semi-IT, der "IT-Fuzzi" im Büro. Kenne eure Regeln.

Bitte diesen GESAMTEN BEITRAG gerne auch einfach löschen.

Wenn du schon so lange bei uns mitliest, dann weißt du, dass wir gerne helfen, sofern die benötigten Informationen vorliegen. In diesem Fall ist das leider nicht möglich (ist nicht böse gemeint ;) ).


Alle Zeitangaben in WEZ +1. Es ist jetzt 17:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131