Uitdaging: zoek RunAs dwarsliggers

Windows, Android, iOS, Linux, Chrome OS, ...
Plaats reactie
wimpie3
Premium Member
Premium Member
Berichten: 460
Lid geworden op: 22 dec 2004, 14:17
Uitgedeelde bedankjes: 5 keer
Bedankt: 53 keer

Ik heb wellicht een aantal programma's op mijn pc (of services, of scheduled tasks, ...) via RunAs onder mijn account en paswoord laten lopen. Mijn Windows paswoord werd recent gewijzigd, maar die programma's blijven doorlopen met het oude paswoord waardoor mijn pc telkens weer meerdere keren per dag vastloopt door een paswoord dat in de achtergrond drie keer ongeldig werd opgegeven (account locked out). Hoe kan ik makkelijk die dwarsliggers vinden? Heb me al suf gezocht.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

In je EventViewer moet je hier toch sporen van hebben... zie je niet welk proces je account disabled daar ?
wimpie3
Premium Member
Premium Member
Berichten: 460
Lid geworden op: 22 dec 2004, 14:17
Uitgedeelde bedankjes: 5 keer
Bedankt: 53 keer

Helaas niet, account wordt geblokkeerd op server niveau.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

Maar je hebt toch een entry van je account dat disabled wordt... post hiervan eens de volledige details.
Gebruikersavatar
selder
Moderator
Moderator
Berichten: 6305
Lid geworden op: 29 jun 2005, 20:25
Locatie: Tienen
Uitgedeelde bedankjes: 99 keer
Bedankt: 727 keer

Les 1: zo’n scheduled tasks(of vergelijkbaar) nooit onder jouw user-account laten lopen, maar onder een service account, en documenteren documenteren documenteren, desnoods in een TXT file in de root.

Auditing aanzetten op je DC, maar dan nog, ik vrees ervoor dat je dan alleen nog zal zien van welke host die 3 slechte passwords komen, en niet à la “dit script op deze host”. Je kan dan wel aan de timestamp in de lokale eventviewer gaan neuzen, maar het blijft manueel werk.

Zelfs 3rd party tools gaan je niet verder kunnen helpen vrees ik.
Ghost S1 • 8086K @5.2Ghz • Asus ROG Ryuo 240mm • Asus ROG STRIX Z390-I • Corsair Vengeance LPX 2x16GB 3200Mhz • Asus RTX2080Ti Turbo • Samsung 970 EVO 2TB • Asus ROG Swift PG258Q 240Hz • Logitech G Pro keyboard/mouse/headset
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

Services > Zoek services die op Automatic staan, maar niet started zijn, kijk naar de kolom "Log On As" welke user gebruikt wordt
Scheduled tasks > PS>Get-ScheduledTask | select taskname, @{label='userid';expression={$_.principal.userid}}

Scripts > Notepad++, CTRL+F, Find in files:
notepad++_2018-11-12_10-36-24.png
En dan hoop ik dat je je wachtwoord niet als secure string hebt opgeslagen.
johan.devos
Elite Poster
Elite Poster
Berichten: 1154
Lid geworden op: 14 mei 2008, 15:36
Locatie: Bevergem :-)
Uitgedeelde bedankjes: 206 keer
Bedankt: 147 keer

Start regedit en zoek naar je domein\usernaam
Hiermee zoek je ook naar services, autoruns, dcom en com+ entries
Pas natuurlijk wel op in regedit...
Plaats reactie

Terug naar “Software en apps”