Ru-Board.club
← Вернуться в раздел «Microsoft Windows»

» Мемлики при работе RDP

Автор: dr Tr0jan
Дата сообщения: 23.01.2012 11:17
Есть машинка с Windows 7 x86_64 (со всеми обновлениями), находится за натом (постоянный IP адрес), на неё проброшен только RDP (3389/tcp) порт.

Заметил, что на машинке часто (примерно через неделю аптайма) заканчивается свободная оперативная память. Никаких подозрительных процессов в диспетчере задач (и ProcessViewer'е от Руссиновича) не обнаружено.

Решил проверить RAMMap'ом (от того же Руссиновича) и обнаружил огромное количество групп ghost-процессов (winlogon.exe, csrss.exe, logonui.exe, smss.exe) с разными Session ID. Каждая группа занимает 4x4=16 KB Process private и 4x16=64 KB Page table. Заметил, что каждая группа (и с ней -80 KB свободной оперативки) появляется после RDP подключения с левого IP-адреса (видимо ботнетов и т.п.).

Есть у кого какие идеи?

P.S. Открывать доступ для конкретных сетей - не вариант, ибо доступ к машине должен быть со всего мира.
Автор: ipmanyak
Дата сообщения: 23.01.2012 16:49
Неужели сам не понимаешь, что это вирусня? Если эти сессии принадлежат только RDP сессиям, то клиенсткие тачки заражены, сама твоя система маловероятно, но возможно тоже - проверь на всякий случай.
Автор: dr Tr0jan
Дата сообщения: 23.01.2012 16:54
Я понимаю, что это ботнет/вирусня ломится. Я не понимаю, почему винда мемликает.
Автор: dr Tr0jan
Дата сообщения: 25.01.2012 14:31
Включил "Allow connections only from computers running Remote Desktop with Network Level Authentication" - ботнеты больше не беспокоят. Но ghost'ы после нормальной RDP-сессии остаются.

Страницы: 1

Предыдущая тема: vhd


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.