c3r3br0
Goto Top

Kann im AD nachvollzogen werden, wer sich als letztes auf einem Rechner angemeldet hat?

Hallo zusammen

Heute habe ich nicht schlecht gestaunt, als ich bei einem Rechner im betriebsinternen Netz einen routinemässigen Virencheck gemacht habe. Verschiedene Trojaner wurden gefunden. Darunter Win32/Rotbrow.A (http://www.microsoft.com/security/portal/threat/encyclopedia/entry.aspx ..) oder Win32/Wysotot.A (http://www.microsoft.com/security/portal/threat/Encyclopedia/Entry.aspx ..)

Da diese Schädlige erst seit ein paar Tagen im Umlauf sind, muss dieser durch einen User der sich aus der Domaine bei diesem Rechner angemeldet hat, eingeschleppt worden sein.

Gibt es eine Möglichkeit zur forensichen Zwecken zurück zu verfolgen, welche Domainenuser in den letzten Tagen auf dem Rechner gearbeitet hat und noch besser, welche Änderungen dieser am System vorgenommen hat?

Danke für eure Hinweise.

Grüsse

c3r3br0

Content-Key: 221688

Url: https://administrator.de/contentid/221688

Printed on: April 19, 2024 at 06:04 o'clock

Member: Cthluhu
Cthluhu Nov 11, 2013 at 17:42:14 (UTC)
Goto Top
Hi,

User Logins stehen im Eventlog.
Du kannst ja mal alle Dateien durchsuchen welche zum fraglichen Zeitpunkt eine Änderung erfahren haben. Das kannst du als Anhaltspunkt nehmen was geändert wurde.

mfg

Cthluhu
Member: DerWoWusste
DerWoWusste Nov 11, 2013 at 19:30:58 (UTC)
Goto Top
Moin.

Nur weil die AV-Leute den einen oder anderen Virus erst seit kurzem kennen, heißt es nicht, dass er nicht schon wochenlang unerkannt auf dem Rechner ist. Du weißt nicht, wann die erste Infektion rein kam, willst aber einen Nutzer raussuchen? Etwas fragwürdig, Deine Absichten.
Wichtiger ist, zu untersuchen, wie die Infektion entstanden sein könnte.
Member: dreckigersocken
dreckigersocken Nov 12, 2013 at 10:51:11 (UTC)
Goto Top
Ich löse es so in einem Logonscript:

echo Benutzer %username% hat sich am PC %computername% zuletzt am %date% um %TIME% angemeldet >> \\verwaltung\Login\PC\%computername%.TXT
echo Benutzer %username% hat sich am PC %computername% zuletzt am %date% um %TIME% angemeldet >> \\verwaltung\Login\User\%username%.TXT
Member: Lochkartenstanzer
Lochkartenstanzer Nov 12, 2013 updated at 11:35:46 (UTC)
Goto Top
Moin,

dafür gibt es forensische Distributionen, um die gewünschten Informationen rauszuholen. Diese erfordern aber ein gutes Maß an Erfahrung.

lks

PS: Wie DWW schon sagte, muß ein Loginzeitpunkt nichts mit dem Infektiosnzeitpunkt zu tun haben und kann sogar einfach nur Koinzidenz sein.
Member: petjol3
petjol3 Feb 21, 2014 at 08:41:04 (UTC)
Goto Top
hallo, es gibt bei "LUMAX" tolle GUI`s zum verwalten , datailierte Info`s etc. ..

grüße