Toon posts:

[w2000] password veranderd (door virus??)

Pagina: 1
Acties:

Verwijderd

Topicstarter
Een kennis van mij heeft een probleem.
Op de server van het kantoor is spontaan het administrator wachtwoord gewijzigd. Wachtwoord is ook altijd bij mij bekend geweest maar het werkt gewoon echt niet meer. In eerste instantie dacht ik aan een gebruiker die lollig was geweest door het wachtwoord te veranderen ofzo. Maar dat lag niet echt voor de hand want er werkt maar een klein hecht clubje mensen wat goed met elkaar kan opschieten.... toch bleef dat door mijn hoofd spoken totdat die kennis (de baas van dat bedrijf) thuis opeens hetzelfde probleem had met zijn prive PC.

Het kan dus haast geen toeval of misbruik van een gebruiker meer wezen....

Iemand enig idee of er bijvoorbeeld een virus in omloop is (heb ik al naar gezocht, maar zover ik kan vinden niet) wat tot zulke dingen in staat is? Of zijn er tools... spyware-tools ofzo bekend die dit soort dingen ooit veroorzaakt hebben. Ik noem maar wat....

het OS waar het om gaat:
pc thuis: Windows 2000 met SP4.
server bedrijf: Windows 2000 Server met SP4.
ik ben benieuwd!

[ Voor 4% gewijzigd door Verwijderd op 03-11-2004 10:18 ]


  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Backup maken en machines herinstalleren.

Beide machines zijn niet meer van jou. Niet vertrouwen.

Je hebt helaas alleen niet beschreven hoe en of ze aan het internet hangen.
Wat zeggen de eventvwr log's (eerste wat gewist wordt, maar toch even controleren)

En alle overige security update's ? Was je daarmee bij ?

Abort, Retry, Quake ???


  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Heb je het wachtwoord fysiek op de server ingevoerd of via vnc/remote desktop of iets dergelijks, in het laatste geval probeer eerst een de CAPS-LOCK aan te zetten en dan het wachtwoord inclusief shift+letter in te toetsen, dit omdat wellicht de caps-lock aanstaan op het keyboard van de server :)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


  • M.I.G.
  • Registratie: Augustus 2000
  • Laatst online: 06-01 13:48

M.I.G.

[like an alien]

Misschien HD's eruit halen en benaderen met een andere goed up-to-date pc en dan scannen naar virussen en/of troyans en dan misschien verder redeneren wat er aan de hand is geweest?

Verwijderd

Topicstarter
aZuL2001 schreef op 03 november 2004 @ 10:22:
Backup maken en machines herinstalleren.

Beide machines zijn niet meer van jou. Niet vertrouwen.

Je hebt helaas alleen niet beschreven hoe en of ze aan het internet hangen.
Wat zeggen de eventvwr log's (eerste wat gewist wordt, maar toch even controleren)

En alle overige security update's ? Was je daarmee bij ?
Ik ken bij hun niet de hele configuratie. Ik wordt alleen af en toe ingeschakeld om een 'brandje te blussen'. zover ik weet van degene die daar de boel regelt staan inderdaad altijd alle security updates erop. De server hangt aan internet maar niet rechtstreeks, er zit een nog een router/firewall tussen.

eventlogs kom ik natuurlijk niet in. Naam en wachtwoord zijn gewijzigd, dus ook via MMC vanaf een andere machine kun je geen connectie meer maken.
FastBunny schreef op 03 november 2004 @ 10:24:
Heb je het wachtwoord fysiek op de server ingevoerd of via vnc/remote desktop of iets dergelijks, in het laatste geval probeer eerst een de CAPS-LOCK aan te zetten en dan het wachtwoord inclusief shift+letter in te toetsen, dit omdat wellicht de caps-lock aanstaan op het keyboard van de server :)
zowel vanaf het console, terminal-sessie of dameware mini-remote geprobeerd. Allemaal hetzelfde probleem! :'(

[ Voor 24% gewijzigd door Verwijderd op 03-11-2004 10:31 ]


  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Verwijderd schreef op 03 november 2004 @ 10:28:
[...]


Ik ken bij hun niet de hele configuratie. Ik wordt alleen af en toe ingeschakeld om een 'brandje te blussen'. zover ik weet van degene die daar de boel regelt staan inderdaad altijd alle security updates erop. De server hangt aan internet maar niet rechtstreeks, er zit een nog een router/firewall tussen.

eventlogs kom ik natuurlijk niet in. Naam en wachtwoord zijn gewijzigd, dus ook via MMC vanaf een andere machine kun je geen connectie meer maken.
Active Directory geinstalleerd? Anders kun je met een floppy het adminwachtwoord gerestten namelijk, alleen werkt dat alleen voor lokale wachtwoorden en niet voor Active Directory wachtwoorden

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

Topicstarter
FastBunny schreef op 03 november 2004 @ 10:29:
[...]

Active Directory geinstalleerd? Anders kun je met een floppy het adminwachtwoord gerestten namelijk, alleen werkt dat alleen voor lokale wachtwoorden en niet voor Active Directory wachtwoorden
Ja, active-directory draait. Wat jij zegt had ik ook al aan zitten denken. Ik heb daar een tooltje voor: NT-key. Maar ik durf het eigenlijk niet te doen. straks start dat kreng helemaal niet meer op. En zover wil ik niet gaan bij hun (behalve als ze zelf de verantwoording dragen, moet ik het nog over hebben met ze)

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Verwijderd schreef op 03 november 2004 @ 10:34:
[...]


Ja, active-directory draait. Wat jij zegt had ik ook al aan zitten denken. Ik heb daar een tooltje voor: NT-key. Maar ik durf het eigenlijk niet te doen. straks start dat kreng helemaal niet meer op. En zover wil ik niet gaan bij hun (behalve als ze zelf de verantwoording dragen, moet ik het nog over hebben met ze)
Dan werkt het tooltje niet helaas, heb je al eens opgestart in veilig modus of domain controller reparatie modus ?

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

Topicstarter
FastBunny schreef op 03 november 2004 @ 10:48:
[...]


Dan werkt het tooltje niet helaas, heb je al eens opgestart in veilig modus of domain controller reparatie modus ?
Dat klopt wat jij zegt. Had ik even niet meer bij stil gestaan, maar ik had idd inmiddels gelezen dat het niet werkt als AD geinstalleerd is. Gaat dus idd niet werken.

Ja ik heb het systeem ook al in veilige modus gestart, maar ook dan kun je niet inloggen vanaf het console.

er schiet me trouwens opeens iets te binnen (het is al weer 3 weken geleden)! de clients hebben lokaal allemaal hetzelfde administrator wachtwoord als de administrator van de server. Er is 1 client, als je daar lokaal op inlogt onder het administrator-account dan kun je gewoon naar de $ admin-shares op de server connecten zonder dat hij om een naam en een wachtwoord vraagt. Alle overige clients vragen om een naam en een wachtwoord als je connect naar een $ share op de server. heeeeel vaaaag....

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Verwijderd schreef op 03 november 2004 @ 10:58:
[...]


Dat klopt wat jij zegt. Had ik even niet meer bij stil gestaan, maar ik had idd inmiddels gelezen dat het niet werkt als AD geinstalleerd is. Gaat dus idd niet werken.

Ja ik heb het systeem ook al in veilige modus gestart, maar ook dan kun je niet inloggen vanaf het console.

er schiet me trouwens opeens iets te binnen (het is al weer 3 weken geleden)! de clients hebben lokaal allemaal hetzelfde administrator wachtwoord als de administrator van de server. Er is 1 client, als je daar lokaal op inlogt onder het administrator-account dan kun je gewoon naar de $ admin-shares op de server connecten zonder dat hij om een naam en een wachtwoord vraagt. Alle overige clients vragen om een naam en een wachtwoord als je connect naar een $ share op de server. heeeeel vaaaag....
Klinkt aannemelijk dat daar het wachtwoord mee gewijzigd is, alleen de vraag is hoe is dit gebeurd :? Kun je daarmee wel connecten met de server? Zoja dan een 2e admin account aanmaken met nieuw wachtwoord en testen maar :)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

Topicstarter
FastBunny schreef op 03 november 2004 @ 11:18:
[...]

Klinkt aannemelijk dat daar het wachtwoord mee gewijzigd is, alleen de vraag is hoe is dit gebeurd :? Kun je daarmee wel connecten met de server? Zoja dan een 2e admin account aanmaken met nieuw wachtwoord en testen maar :)
wachtwoord kan niet mee gewijzigd zijn.

Stel:
Het administrator wachtwoord op de server was: 123 (daar kun je nu dus niet meer mee inloggen)

Op alle clients is het local administrator wachtwoord ook 123. Als je op 1 van die PC inlogt met: Naam: administrator Password: 123 dan kun je connecten naar de $-shares op de server. Maar dat werkt maar op 1 PC de rest vraagt om een naam/wachtwoord combi. Echt heeeel vreemd....

Maar wat jij zegt: hoe kan ik vanaf een 2000 client dan connecten naar Active Directory om een user aan te maken?

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Je kunt het Adminpack downloaden en installeren, deze staat op \\servernaam\c$\winnt\system32\adminpack.msi
Dan krijg je een activedirectory users and computers onderdeel op de pc :) en hopenlijk kun je er met die 1e pc wel mee connecten :)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

FastBunny schreef op 03 november 2004 @ 11:43:
Je kunt het Adminpack downloaden en installeren, deze staat op \\servernaam\c$\winnt\system32\adminpack.msi
Dan krijg je een activedirectory users and computers onderdeel op de pc :) en hopenlijk kun je er met die 1e pc wel mee connecten :)
Ja precies hier zat ik dus ook aan te denken , dit zou wel moeten lukken, mits het account niet locked out is op je DC. dan moet je wel je locale AD users and computers snap in openen door shift inhouden, rechtermuisclick --> run as

domainnaam\adminaccountnaam

Maar heb je het al meerdere keren geprobeerd kan het ook gewoon zijn dat dat account nu mooi locked out is en dan ben je helemaal klaar... heb je nooit geleerd om meerdere admin accounts te hebben voor ad en die dan een onmogelijk te onthouden WW te geven en die in de kluis te bewaren in het geval dat je dus je standaard admin WW kwijt bent ? ...

[ Voor 12% gewijzigd door Verwijderd op 03-11-2004 11:52 ]


  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Verwijderd schreef op 03 november 2004 @ 11:49:
[...]


Ja precies hier zat ik dus ook aan te denken , dit zou wel moeten lukken, mits het lokale ww op deze pc hetzelfde is als die van de AD admin en vervolgens wijzigen.

Maar heb je het al meerdere keren geprobeerd kan het ook gewoon zijn dat dat account nu mooi locked out is en dan ben je helemaal klaar... heb je nooit geleerd om meerdere admin accounts te hebben voor ad en die dan een onmogelijk te onthouden WW te geven en die in de kluis te bewaren in het geval dat je dus je standaard admin WW kwijt bent ? ...
Gelukkig kan het administrator account nooit een lockout krijgen :Y)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

Hoezo niet ? ik heb zo vaak admin accounts gehad met lockouts... of heb je het nu over het locale BUILT in WW ? of het AD standaard Admin account wachtwoord ?

volgens mij praat jij poep, want ik heb het zelf vaak zat meegemaakt. maar gelukkig nooit op een DC, mede omdat ik meerdere accounts gebruikte. Het admin wachtwoord wordt net zo hard gelockt als elk ander account. Het enige wat dit tegen kan gaan is je policy voor lock outs, als die staat op let's say 30 min, dan wordt alles weer unlocked, ook admin, maar staat dat op until admin unlocks , dan ben je de sjaak.

[ Voor 31% gewijzigd door Verwijderd op 03-11-2004 11:55 ]


Verwijderd

Het is wel degelijk mogelijk om het Administrator wachtwoord binnen de Active Directory te resetten.
klik

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Verwijderd schreef op 03 november 2004 @ 11:54:
Hoezo niet ? ik heb zo vaak admin accounts gehad met lockouts... of heb je het nu over het locale BUILT in WW ? of het AD standaard Admin account wachtwoord ?

volgens mij praat jij poep, want ik heb het zelf vaak zat meegemaakt. maar gelukkig nooit op een DC, mede omdat ik meerdere accounts gebruikte. Het admin wachtwoord wordt net zo hard gelockt als elk ander account. Het enige wat dit tegen kan gaan is je policy voor lock outs, als die staat op let's say 30 min, dan wordt alles weer unlocked, ook admin, maar staat dat op until admin unlocks , dan ben je de sjaak.
Voor zover ik weet kan het standaard administrator account op een DC niet gelockt out worden wegens het foutief invullen van wachtwoorden.

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

FastBunny schreef op 03 november 2004 @ 12:06:
[...]

Voor zover ik weet kan het standaard administrator account op een DC niet gelockt out worden wegens het foutief invullen van wachtwoorden.
Als je heel simpel nadenkt, dan slaat het ook nergens op als dit zo zou zijn, op die manier zou iedereen lukraak paswoorden los kunnen laten op een DC die vanaf inet bereikbaar is. Als dan de minder intelligente beheerder besluit om het account maar administrator te laten of admin.. dan kan iedereen vanaf inet alle ww's loslaten op die machine tot het paswoord gekraakt is... en bij MS zijn ze ook niet achterlijk.. dit kan dus niet. Afhankelijk van je policies, wordt ook het admin wachtwoord gewoon gelockt.

  • FastBunny
  • Registratie: Januari 2001
  • Laatst online: 28-04 22:02

FastBunny

Give it the Works !

Verwijderd schreef op 03 november 2004 @ 12:18:
[...]


Als je heel simpel nadenkt, dan slaat het ook nergens op als dit zo zou zijn, op die manier zou iedereen lukraak paswoorden los kunnen laten op een DC die vanaf inet bereikbaar is. Als dan de minder intelligente beheerder besluit om het account maar administrator te laten of admin.. dan kan iedereen vanaf inet alle ww's loslaten op die machine tot het paswoord gekraakt is... en bij MS zijn ze ook niet achterlijk.. dit kan dus niet. Afhankelijk van je policies, wordt ook het admin wachtwoord gewoon gelockt.
Heb het eens gehad met een SBS 2000 server waarmee ik het geprobeerd had, wellicht dat die er een speciale policy voor had dan :) Vond het toen ook al wat vreemd maar dacht ach het zal wel ;)

Server: Dell PowerEdge R610, 48GB DDR3 1333MHz, 3 x 4TB IronWolf RAID5, Dell H700, VMware ESXi 6.0
Laptop: Dell Latitude E6510, Intel i5-560m, 8GB RAM, 128GB Samsung SSD, 250GB 7200rpm, 15.4" WUXGA FHD
PSN: FastBunny_NL


Verwijderd

Topicstarter
FastBunny schreef op 03 november 2004 @ 11:43:
Je kunt het Adminpack downloaden en installeren, deze staat op \\servernaam\c$\winnt\system32\adminpack.msi
Dan krijg je een activedirectory users and computers onderdeel op de pc :) en hopenlijk kun je er met die 1e pc wel mee connecten :)
Kijk dat is een goede optie! Ga ik proberen als ik daar weer ben!
Ik laat nog wel weten hoe het gelopen is.

thx allemaal!
Pagina: 1