• Обратная связь: [email protected]

    Наш канал в telegram: https://t.me/ru_sfera

    Группа VK: https://vk.com/rusfera

    Пользователи могут писать на форуме ТОЛЬКО ЧЕРЕЗ 7 ДНЕЙ после регистрации

Вопрос Ситуация. Реально ли вернуть права админа?


Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
288
Репутация
171
Всем доброго времени суток. На неделе столкнулся с такой ситуацией, клиент поймал популярный майнер RealtekHD. Я не долго думая скинул Miner Search, чтобы почистить. Но всё оказалось не так просто. При любом запросе Запустить от админа вылетает ошибка "у вас нет нужных разрешений для доступа к этому объекту". Проверял, дело не в имени файла. У клиента Win 11 Enterprise, поставил себе такую же на виртуалку. Закинул туда вирусный репак с этим майнером. Сёрч справился без проблем, удалил все хвосты майнера, в т.ч. политики Applocker. А у клиента даже до запроса UAC не доходило. Забавно то, что cmd, powershell без прав админа нормально запускаются, а с админом нет. С админом также не запустился Anydesk. Удаленный запрос на повышение также выбивал ошибку. В net user был пользователь John, к сожалению не посмотрел набор прав. Есть идеи как это могло произойти?
1705662268585.png
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
288
Репутация
171
Сказал, что особо ничего важно не было, но самому было интересно разобраться как это получилось. Хотелось бы повторить на виртуалке.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 202
Репутация
8 335
Сказал, что особо ничего важно не было, но самому было интересно разобраться как это получилось. Хотелось бы повторить на виртуалке.
Судя по всему вредонос удалил пользователя из группы администратора.
Или сделал что-то с политиками.
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
288
Репутация
171
@X-Shar, такие же предположения. Видимо поломал UAC или что-то вроде, вряд ли на это был рассчёт. Очевидно, что пользователь переставит винду. На такой случай думаю найти некий хитрый функционал, типа заюзать эксплоит на повышение)
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 202
Репутация
8 335
Да, там смотря как сделано было.
Вероятно можно было как-то повысит права, но без доп. исследования сейчас только можно строить догадки.

Ты сам можешь попробовать воспроизвести, например удалить пользователя из группы администратор, или в политиках удалить везде группу администратор и посмотреть что будет.
Ну и попробовать как-то исправить ситуацию.)
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
288
Репутация
171
Спустя долгое время нашелся ответ, всё оказалось проще. Диспетчер задач у нас по умолчанию от админа без UAC. Открываем диспетчер задач - завершаем проводник. Файл - запустить новую задачу - explorer.exe. Теперь у нас проводник от админа и всё по умолчанию можно от админа открыть, тогда и заразу вывести можно без проблем.
 
Верх Низ