• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

Возможно ли в win 10 узнать о подключениях посредством RDP после удаления истории?

InetTester

Green Team
21.10.2018
308
43
BIT
5
Возможно ли в win 10 узнать о всех подключениях посредством RDP после удаления истории?
Когда я говорю об удаление истории я имею ввиду удаление веток реестра, насколько я знаю история хранится только там:

Код:
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Default" /va /f
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers" /f
reg add "HKEY_CURRENT_USER\Software\Microsoft\Terminal Server Client\Servers"

ps: Боюсь что после выхода просто очистил историю так как в реестре нет ни одной из данных веток, пароль весьма вероятно был подсмотрен при наборе, какие варианты могут быть что бы поднять максимум инфы о его действиях? Если есть компетентные люди которые могут помочь в частном порядке то буду очень рад, личку читаю.
 
Последнее редактирование:
Информация об авторизации в системе содержится не столько в реестре, сколько в журналах Windows.
Eventvwr.msc

0.png




Очистка журналов может быть выполнена из командной строки:

for /F "tokens=*" %1 in ('wevtutil.exe el') DO wevtutil.exe cl "%1"
 
  • Нравится
Реакции: mz111 и InetTester
этим смотрим

For /F "Tokens=1* Delims==" %%A In ('WMIC NTEVENTLOG GET LogFileName /Value^|FindStr .') Do ( Call WMIC NTEVENTLOG Where ^(LogFileName^="%%B"^) Call ClearEventLog 1>nul)
 
Спасибо, просматривая свой журнал мне не удалось понять откуда у меня столько событий Logon и Special Logon, из учетной записи я не выходил, но события периодически генерируются.
В Avast нашел trojan.packed.24060 он его кинул в карантин, попробую завтра уже запустить его на виртуалке и посмотреть куда он стучится.
 

Вложения

  • 1.jpg
    1.jpg
    82,2 КБ · Просмотры: 551
  • 2.jpg
    2.jpg
    215,1 КБ · Просмотры: 619
Последнее редактирование:
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!