admin666
Goto Top

Wann wurde das Admin Passwort geändert?

Angenommen User hat auf einem Client (Win XP) das lokale Admin PW gehackt und hat es verändert in einer Domäne.
Hat durch den Adminaccount sein Konto in die lokalen Administratoren hinzugefügt und hat logischerweise unerlaubt Adminrechte.

Ich will jetzt nicht das Passwort herausfinden das könnte ich jederzeit wieder ändern viel wichtiger ist:
WANN und WER das PW verändert hat.
Wird das wo mitprotokoliert? Im Eventviewer steht davon nix drinn. Habe das Problem gegoogelt auch nix gefunden.

Hat wer eine Idee wie ich das rausfinden könnte?

VG

Content-Key: 111592

Url: https://administrator.de/contentid/111592

Printed on: April 23, 2024 at 10:04 o'clock

Member: bastla
bastla Mar 17, 2009 at 07:58:48 (UTC)
Goto Top
Hallo Admin666!

Versuch es an der Kommandozeile mit
net user Administrator
Grüße
bastla
Member: wiesi200
wiesi200 Mar 17, 2009 at 08:04:27 (UTC)
Goto Top
Wenn er lokal Adminrechte hat dann hat er sie noch lange nicht in der Domain.
Member: Admin666
Admin666 Mar 17, 2009 at 08:17:29 (UTC)
Goto Top
@bastla

Hi!

Hab ich das wann ist somit beantwortet eigentlich genauso wie im AD hätte ich auch selbst drauf kommen können :-p

Danke!

Die große Frage ist jetzt welcher User war das?
Member: Admin666
Admin666 Mar 17, 2009 at 08:18:40 (UTC)
Goto Top
@wiesi200

Das ist mir klar, es geht nicht um Domäne sondern um den lokalen Admin am Client.

Frage ist wer hat die Berechtigung vergeben?
Member: Biber
Biber Mar 17, 2009 at 08:40:59 (UTC)
Goto Top
Moin Admin666,

ich will ja nicht die kleinen Möchtegern-HäckerInnen vors Loch schieben, aber mal als Tipp:
  • es war ein lokaler [Admin-]Account
  • man/frau hat es direkt von der Tastatur des lokalen Rechners eingegeben an einem Tag zu einer Stunde, die Du kennst
  • und möglicherweise war zufällig auch ein/e BenutzerIn an diesem Rechner angemeldet zu diesem Zeitpunkt (s. Ereignisprotokoll)??

Grüße
Biber
Member: Admin666
Admin666 Mar 17, 2009 at 08:51:00 (UTC)
Goto Top
@Biber

Aloa,
ja das habe ich auch schon nachgeschaut dabei kommen nur 2 User in Frage die in dieser Zeitspanne an dem Gerät gearbeitet haben

Das reicht aber nicht ich muss es exakt schwarz auf weis wissen. Ist hakt ein sehr heikles Thema daher brauche ich die exakte Information.

Das kann doch nicht sein das Microschrott Windows das nicht irgendwo mitlogged.face-sad
Member: IceBeer
IceBeer Mar 17, 2009 at 09:27:38 (UTC)
Goto Top
Hallo,

naja, wer es geändert wäre doch auch "einfach". Vermutlich wird es der "Administrator" gewesen sein.
Wenn du ausschliesen kannst, dass an dem Rechner KEINER Adminrechte hatte dann fällt mir nur noch die Möglichkeit diverser Boot-CD's, -Disketten ein. Daraus würde ich folgern dass das laufende Windows dass gar nicht wissen kann.

MfG Martin
Member: Admin666
Admin666 Mar 17, 2009 at 09:42:10 (UTC)
Goto Top
manchal hilf einfach fragen ;)

weis jetzt wer es war danke für eure comments