電腦疑似遭到入侵 - 資安

Elma avatar
By Elma
at 2020-07-31T00:49

Table of Contents

我看it邦回答還滿多了~

因為自己也不熟這塊

雖然應該幫不上忙

剛剛看到你的這個問題

我自己也好奇了一下如果被別人連線了要怎麼查對方IP

google了一下 幾乎都是提到 event 4624

看到國外一篇文章講遠端桌面連線的追查IP

就順便分享一下

打開event log 到下列路徑
Applications and Services Logs -> Microsoft -> Windows ->
Terminal-Services-RemoteConnectionManager

篩選 event ID 1149 可以看到別人遠端桌面連線過來的IP

文章中還有其他的你可以看看有沒有幫助

http://woshub.com/rdp-connection-logs-forensics-windows/

自己試了一下的截圖

https://i.imgur.com/jmiG9pV.png

https://i.imgur.com/bLBtcot.png



※ 引述《icurious (衝)》之銘言:
: Hi 各位前輩:
: 主要狀況為:目前在公司工作時,時常會有重要郵件跳到垃圾桶,或是檔案被更改儲存位
: 置甚至遭到刪除,甚至檔案被無預警關閉,一開始以為是自己誤動作,但偶然去
: windows 事件紀錄簿查詢log file,發現再出現異常狀況時候都會有如同網路文章中所註
: 記: 遠端讀寫C$, D$, E$..的事件(Security Event ID 5140),但是回頭查詢4624的網路
: 登入資訊在那個時間點卻沒有 登入型別為10(遠端互動),實在難以找到對方IP,推
: 測估計對方為公司同區域網路內人員,不知用什麼方式入侵我主機(ex:在D槽安裝後門程
: 式 或是 C槽有隱藏帳戶?),已經換過密碼,也查詢過帳戶,沒有可以之處,不知前輩
: 們是否可以給予建議,在電腦如何設定可以找到對方IP,或是推薦同業可以處理分析此問
: 題的 單位 或 人員 或網站,再麻煩IT前輩們幫忙,謝謝。(推文或是回信都可以)
: (我這邊有windows 登入事件紀錄檔案,以及windows遠端讀寫事件紀錄檔案,
: 若是前輩需要可以來信給我,我再寄給前輩們,謝謝。([email protected])
: 附件1為今日(7/28)下午遠端讀取紀錄(約在下午4:50,如下圖1)
: (縮圖網址被判定為廣告,來信提供給您)
: 回頭對照附件2的4624登入紀錄(如下圖2),我也看不出所以然,還煩請幫忙分析,謝謝。
: (縮圖網址被判定為廣告,來信提供給您)

--
Tags: 資安

All Comments

Emily avatar
By Emily
at 2020-08-03T05:52
這很有幫助,謝謝

電腦疑似遭到入侵

Caroline avatar
By Caroline
at 2020-07-28T22:12
Hi 各位前輩: 主要狀況為:目前在公司工作時,時常會有重要郵件跳到垃圾桶,或是檔案被更改儲存位 置甚至遭到刪除,甚至檔案被無預警關閉,一開始以為是自己誤動作,但偶然去 windows 事件紀錄簿查詢log file,發現再出現異常狀況時候都會有如同網路文章中所註 記: 遠端讀寫C$, D$, E$. ...

glibc malloc新的保護機制Safe-Linking

Brianna avatar
By Brianna
at 2020-07-22T23:44
玩過pwn的朋友應該都很熟悉glibc heap上對針對single-linked list的攻擊, 例如利用fastbin attack或tcache poisoning來實現arbitrary write。 不過今年中在glibc 2.32(目前還沒release)針對single-linked lis ...

VPN 不只是 VPN

David avatar
By David
at 2020-07-20T16:21
andgt; 歷史一再重演 根據 iThome 的這篇報導 [0] 一個 VPN 的研究單位 vpnMentor[1] 發現有七家位於香港的 VPN 公司 因為設定上缺乏安全保護 導致超過 2000萬名用戶的資料外洩 外洩原因是一台公開的 ElasticSearch 被發現含有使用者資料 然而這 ...

Twitter 大量訊息露出

Elizabeth avatar
By Elizabeth
at 2020-07-16T15:04
https://www.ithome.com.tw/news/138849 雖然來源不只有 iThome 提供、我訂閱的 telegram 其實也有消息 反正就是突然之間 - Binance CEO 發推表示 轉入 BTC 到以下帳戶 將會兩倍返還 - 之後各大名人 (有認證那種) 也發推一樣的內 ...

有人用過Zerodium嗎

Freda avatar
By Freda
at 2020-07-12T03:08
Zerodium標榜是高價收購0day洞洞,然後幾乎不收垃圾洞的樣子 洞有限定產品,大部分收的洞都要能打出RCE或是取決於產品要符合某些其他條件 賞金的部分官網看下來感覺大部分是幾千至幾萬鎂 (雖然官網說單一漏洞最高可達兩百五十萬鎂,不過感覺不太可能到這價位) 官方的Twitter和公司CEO的Twit ...