Pagina 1 van 1

Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 07:52
door wimpie3
Ik heb wellicht een aantal programma's op mijn pc (of services, of scheduled tasks, ...) via RunAs onder mijn account en paswoord laten lopen. Mijn Windows paswoord werd recent gewijzigd, maar die programma's blijven doorlopen met het oude paswoord waardoor mijn pc telkens weer meerdere keren per dag vastloopt door een paswoord dat in de achtergrond drie keer ongeldig werd opgegeven (account locked out). Hoe kan ik makkelijk die dwarsliggers vinden? Heb me al suf gezocht.

Re: Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 08:09
door ubremoved_539
In je EventViewer moet je hier toch sporen van hebben... zie je niet welk proces je account disabled daar ?

Re: Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 09:04
door wimpie3
Helaas niet, account wordt geblokkeerd op server niveau.

Re: Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 09:08
door ubremoved_539
Maar je hebt toch een entry van je account dat disabled wordt... post hiervan eens de volledige details.

Re: Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 09:44
door selder
Les 1: zo’n scheduled tasks(of vergelijkbaar) nooit onder jouw user-account laten lopen, maar onder een service account, en documenteren documenteren documenteren, desnoods in een TXT file in de root.

Auditing aanzetten op je DC, maar dan nog, ik vrees ervoor dat je dan alleen nog zal zien van welke host die 3 slechte passwords komen, en niet à la “dit script op deze host”. Je kan dan wel aan de timestamp in de lokale eventviewer gaan neuzen, maar het blijft manueel werk.

Zelfs 3rd party tools gaan je niet verder kunnen helpen vrees ik.

Re: Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 10:37
door meon
Services > Zoek services die op Automatic staan, maar niet started zijn, kijk naar de kolom "Log On As" welke user gebruikt wordt
Scheduled tasks > PS>Get-ScheduledTask | select taskname, @{label='userid';expression={$_.principal.userid}}

Scripts > Notepad++, CTRL+F, Find in files:
notepad++_2018-11-12_10-36-24.png


En dan hoop ik dat je je wachtwoord niet als secure string hebt opgeslagen.

Re: Uitdaging: zoek RunAs dwarsliggers

Geplaatst: 12 Nov 2018, 12:44
door johan.devos
Start regedit en zoek naar je domein\usernaam
Hiermee zoek je ook naar services, autoruns, dcom en com+ entries
Pas natuurlijk wel op in regedit...