{"version":"1.1","schema_version":"1.1.0","plugin_version":"1.1.2","url":"https://tutos-gameserver.fr/2020/04/18/debarrassez-vous-du-logiciel-attacker-bien-choisir-son-serveur-d-impression/","llm_html_url":"https://tutos-gameserver.fr/2020/04/18/debarrassez-vous-du-logiciel-attacker-bien-choisir-son-serveur-d-impression/llm","llm_json_url":"https://tutos-gameserver.fr/2020/04/18/debarrassez-vous-du-logiciel-attacker-bien-choisir-son-serveur-d-impression/llm.json","manifest_url":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","language":"fr-FR","locale":"fr_FR","title":"Débarrassez-vous du logiciel Attacker\n\n &#8211; Bien choisir son serveur d impression","site":{"name":"Tutos GameServer","url":"https://tutos-gameserver.fr/"},"author":{"id":1,"name":"Titanfall","url":"https://tutos-gameserver.fr/author/titanfall/"},"published_at":"2020-04-18T14:37:31+00:00","modified_at":"2020-04-18T14:37:31+00:00","word_count":1561,"reading_time_seconds":469,"summary":"Salut à tous, L&#39;attaquant a réussi à accéder à mes administrateurs de domaine d&#39;utilisation du système, heureusement, je les ai trouvés avant qu&#39;ils ne commencent à crypter les données. La plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#39;avons donc conservé, mais après avoir examiné [&hellip;]","summary_points":["Salut à tous,\n\nL&#39;attaquant a réussi à accéder à mes administrateurs de domaine d&#39;utilisation du système, heureusement, je les ai trouvés avant qu&#39;ils ne commencent à crypter les données.","La plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#39;avons donc conservé, mais après avoir examiné le journal d&#39;audit, il semble que le pirate ait toujours son outil en cours d&#39;exécution.","Veuillez indiquer ce qu&#39;ils essaient de faire et comment puis-je m&#39;en débarrasser.","hjiackthis:\nFichier journal de Trend Micro HijackThis v2.0.5\nScan enregistré à 12:42:17 PM, le 4/8/2020\nPlateforme: Windows inconnu (WinNT 6.02.1008)\nMSIE: Internet Explorer v11.0 (11.00.14393.2007)\n\nMode de démarrage: Normal\n\nProcessus en cours:\nC:  Program Files  Webroot  WRSA.exe\nC:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe\nC:  Users  wisdom.services01  Downloads  spybotsd-2.8.67.0.exe\nC:  Users  WISE ~ 1.SER  AppData  Local  Temp  2  is-H9ASS.tmp  spybotsd-2.8.67.0.tmp\nC:  Users  sages.services01  Téléchargements  HijackThis.exe\nC:  Program Files (x86)  Spybot &#8211; Search &amp; Destroy 2  SDUpdate.exe\n\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, SearchAssistant = \nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, CustomizeSearch = \nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Main, Page locale =% 11%  blank.htm\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Main, Local Page = C:  Windows  SysWOW64  blank.htm\nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Toolbar, LinksFolderName = \nF2 &#8211; REG: system.ini: UserInit =\nO2 &#8211; BHO: Webroot Filtering Extension &#8211; C9C42510-9B41-42c1-9DCD-7282A2D07C61 &#8211; C:  Program Files (x86)  Common Files  Webroot  WebFiltering  wrflt.dll\nO4 &#8211; HKLM  .."],"topics":["Serveur d'impression"],"entities":[],"entities_metadata":[{"id":10,"name":"Serveur d'impression","slug":"serveur-dimpression","taxonomy":"category","count":3907,"url":"https://tutos-gameserver.fr/category/serveur-dimpression/"}],"tags":["Serveur d'impression"],"content_hash":"f7e8c4d20f8e8be8b890757d711f53dc","plain_text":"Salut à tous,\n\nL&#39;attaquant a réussi à accéder à mes administrateurs de domaine d&#39;utilisation du système, heureusement, je les ai trouvés avant qu&#39;ils ne commencent à crypter les données.\n\nLa plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#39;avons donc conservé, mais après avoir examiné le journal d&#39;audit, il semble que le pirate ait toujours son outil en cours d&#39;exécution. \n\nVeuillez indiquer ce qu&#39;ils essaient de faire et comment puis-je m&#39;en débarrasser.\n\nhjiackthis:\nFichier journal de Trend Micro HijackThis v2.0.5\nScan enregistré à 12:42:17 PM, le 4/8/2020\nPlateforme: Windows inconnu (WinNT 6.02.1008)\nMSIE: Internet Explorer v11.0 (11.00.14393.2007)\n\nMode de démarrage: Normal\n\nProcessus en cours:\nC:  Program Files  Webroot  WRSA.exe\nC:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe\nC:  Users  wisdom.services01  Downloads  spybotsd-2.8.67.0.exe\nC:  Users  WISE ~ 1.SER  AppData  Local  Temp  2  is-H9ASS.tmp  spybotsd-2.8.67.0.tmp\nC:  Users  sages.services01  Téléchargements  HijackThis.exe\nC:  Program Files (x86)  Spybot &#8211; Search &amp; Destroy 2  SDUpdate.exe\n\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, SearchAssistant = \nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, CustomizeSearch = \nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Main, Page locale =% 11%  blank.htm\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Main, Local Page = C:  Windows  SysWOW64  blank.htm\nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Toolbar, LinksFolderName = \nF2 &#8211; REG: system.ini: UserInit =\nO2 &#8211; BHO: Webroot Filtering Extension &#8211; C9C42510-9B41-42c1-9DCD-7282A2D07C61 &#8211; C:  Program Files (x86)  Common Files  Webroot  WebFiltering  wrflt.dll\nO4 &#8211; HKLM  ..  Run: [BASupSrvcCnfg_N-Central] &quot;C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe&quot; / silent\nO4 &#8211; HKLM  ..  Run: [WRSVC] &quot;C:  Program Files (x86)  Webroot  WRSA.exe&quot; -ul\nO11 &#8211; Groupe d&#39;options: [ACCELERATED_GRAPHICS] Graphiques accélérés\nO15 &#8211; Zone de confiance ESC: http: //*.windowsupdate.com (HKLM)\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO18 &#8211; Protocole: tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO18 &#8211; Protocole: windows.tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO23 &#8211; Service: @% SystemRoot%  system32  Alg.exe, -112 (ALG) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  alg.exe (fichier manquant)\nO23 &#8211; Service: SolarWinds Take Control Updater Service (N-Central) (BASupportExpressSrvcUpdater_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcUpdater.exe\nO23 &#8211; Service: SolarWinds Take Control Agent (N-Central) (BASupportExpressStandaloneService_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvc.exe\nO23 &#8211; Service: Service d&#39;agent de sauvegarde Datto (DattoBackupAgentService) &#8211; Datto Inc. &#8211; C:  Program Files  Datto  Datto Windows Agent  DattoBackupAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  DiagSvcs  DiagnosticsHub.StandardCollector.ServiceRes.dll, -1000 (diagnosticshub.standardcollector.service) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  DiagSvcs  DiagnosticsHub.StandardCollector.Service.exe (dossier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  efssvc.dll, -100 (EFS) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ keyiso.dll, -100 (KeyIso) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ comres.dll, -2797 (MSDTC) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  msdtc.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  System32  netlogon.dll, -102 (Netlogon) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: Ninite Agent (NiniteAgent) &#8211; Secure By Design Inc. &#8211; C:  Program Files (x86)  Ninite Agent  NiniteAgent.exe\nO23 &#8211; Service: Graphisoft BIMcloud Manager 19.0 (PortalServerService-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkPortalServerManager.exe\nO23 &#8211; Service: RDP Defender (RDPDefender) &#8211; JWTS &#8211; C:  Program Files (x86)  RDP Defender  RDPDefender-service.exe\nO23 &#8211; Service: @% systemroot%  system32  Locator.exe, -2 (RpcLocator) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  locator.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  samsrv.dll, -1 (SamSs) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: ScreenConnect Client (1192ae73f8a17fcc) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1192ae73f8a17fcc)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: ScreenConnect Client (1a2a43c9de9468c5) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1a2a43c9de9468c5)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: @% SystemRoot%  system32  SensorDataService.exe, -101 (SensorDataService) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  SensorDataService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  snmptrap.exe, -3 (SNMPTRAP) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  snmptrap.exe (fichier manquant)\nO23 &#8211; Service: service de cache SolarWinds MSP (SolarWinds.MSP.CacheService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  CacheService  SolarWinds.MSP.CacheService.exe\nO23 &#8211; Service: Agent SolarWinds MSP PME (SolarWinds.MSP.PME.Agent.PmeService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  PME  SolarWinds.MSP.PME.Agent.exe\nO23 &#8211; Service: Serveur SolarWinds MSP RPC (SolarWinds.MSP.RpcServerService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  RpcServer  SolarWinds.MSP.RpcServerService.exe\nO23 &#8211; Service: @% systemroot%  system32  spoolsv.exe, -1 (Spouleur) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  spoolsv.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  sppsvc.exe, -101 (sppsvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  sppsvc.exe (fichier manquant)\nO23 &#8211; Service: Graphisoft BIMcloud Server 19.0 (TeamworkApplicationServerMonitor-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Server 19  TeamworkApplicationServerMonitor.exe\nO23 &#8211; Service: Agent Graphisoft Service Process Manager 19.0 (TeamworkServiceProcessManagerAgent-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkServiceProcessManagerAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  TieringEngineService.exe, -702 (TieringEngineService) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  TieringEngineService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  ui0detect.exe, -101 (UI0Detect) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  UI0Detect.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vaultsvc.dll, -1003 (VaultSvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vds.exe, -100 (vds) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  vds.exe (fichier manquant)\nO23 &#8211; Service: VMware Alias ​​Manager et Ticket Service (VGAuthService) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  VMware VGAuth  VGAuthService.exe\nO23 &#8211; Service: VMware Tools (VMTools) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  vmtoolsd.exe\nO23 &#8211; Service: Service de communication VMware CAF AMQP (VMwareCAFCommAmqpListener) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  CommAmqpListener.exe\nO23 &#8211; Service: Service d&#39;agent de gestion VMware CAF (VMwareCAFManagementAgentHost) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  ManagementAgentHost.exe\nO23 &#8211; Service: @% systemroot%  system32  vssvc.exe, -102 (VSS) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  vssvc.exe (fichier manquant)\nO23 &#8211; Service: Service de maintenance de l&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  AgentMaint.exe\nO23 &#8211; Service: Service d&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  agent.exe\nO23 &#8211; Service: @% Systemroot%  system32  wbem  wmiapsrv.exe, -110 (wmiApSrv) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  wbem  WmiApSrv.exe (fichier manquant)\nO23 &#8211; Service: WRSVC &#8211; Webroot &#8211; C:  Program Files  Webroot  WRSA.exe\n\n&#8211;\nFin de fichier &#8211; 8880 octets\n\n===\n\nÉvénement de pirate\n\n\nUn compte n&#39;a pas pu se connecter.\n\nMatière:\nID de sécurité: SYSTÈME\nNom du compte: EDG-SRV-BIM $\nDomaine du compte: (cacher pour des raisons de sécurité)\nID de connexion: 0x3E7\n\nType de connexion: 4\n\nCompte pour lequel la connexion a échoué:\nID de sécurité: NULL SID\nNom du compte: technologie\nDomaine du compte: (cacher pour des raisons de sécurité)\n\nInformations sur l&#39;échec:\nRaison de l&#39;échec: Compte actuellement désactivé.\nStatut: 0xC000006E\nSous-statut: 0xC0000072\n\nTraitement de l&#39;information:\nID du processus de l&#39;appelant: 0x3d8\nNom du processus de l&#39;appelant: C:  Windows  System32  svchost.exe\n\nInformations sur le réseau:\nNom du poste de travail: EDG-SRV-BIM\nAdresse réseau source: &#8211;\nPort source: &#8211;\n\nInformations d&#39;authentification détaillées:\nProcessus de connexion: Advapi  \nPackage d&#39;authentification: Négocier\nServices transités: &#8211;\nNom du package (NTLM uniquement): &#8211;\nLongueur de clé: 0\n\nCet événement est généré lorsqu&#39;une demande de connexion échoue. Il est généré sur l&#39;ordinateur sur lequel l&#39;accès a été tenté.\n\nLes champs Objet indiquent le compte sur le système local qui a demandé la connexion. Il s&#39;agit le plus souvent d&#39;un service tel que le service Serveur ou d&#39;un processus local tel que Winlogon.exe ou Services.exe.\n\nLe champ Type d&#39;ouverture de session indique le type d&#39;ouverture de session qui a été demandé. Les types les plus courants sont 2 (interactif) et 3 (réseau).\n\nLes champs Informations sur le processus indiquent le compte et le processus sur le système qui ont demandé l&#39;ouverture de session.\n\nLes champs Informations réseau indiquent d&#39;où provient une demande de connexion à distance. Le nom du poste de travail n&#39;est pas toujours disponible et peut être laissé vide dans certains cas.\n\nLes champs d&#39;informations d&#39;authentification fournissent des informations détaillées sur cette demande de connexion spécifique.\n&#8211; Les services transités indiquent quels services intermédiaires ont participé à cette demande de connexion.\n&#8211; Le nom du package indique le sous-protocole utilisé parmi les protocoles NTLM.\n&#8211; La longueur de clé indique la longueur de la clé de session générée. Ce sera 0 si aucune clé de session n&#39;a été demandée.\n\n\n\n\n\n\n\nClick to rate this post!\r\n                                   \r\n                               [Total: 0  Average: 0]","paragraphs":["Salut à tous,","L&#39;attaquant a réussi à accéder à mes administrateurs de domaine d&#39;utilisation du système, heureusement, je les ai trouvés avant qu&#39;ils ne commencent à crypter les données.","La plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#39;avons donc conservé, mais après avoir examiné le journal d&#39;audit, il semble que le pirate ait toujours son outil en cours d&#39;exécution.","Veuillez indiquer ce qu&#39;ils essaient de faire et comment puis-je m&#39;en débarrasser.","hjiackthis:\nFichier journal de Trend Micro HijackThis v2.0.5\nScan enregistré à 12:42:17 PM, le 4/8/2020\nPlateforme: Windows inconnu (WinNT 6.02.1008)\nMSIE: Internet Explorer v11.0 (11.00.14393.2007)","Mode de démarrage: Normal","Processus en cours:\nC:  Program Files  Webroot  WRSA.exe\nC:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe\nC:  Users  wisdom.services01  Downloads  spybotsd-2.8.67.0.exe\nC:  Users  WISE ~ 1.SER  AppData  Local  Temp  2  is-H9ASS.tmp  spybotsd-2.8.67.0.tmp\nC:  Users  sages.services01  Téléchargements  HijackThis.exe\nC:  Program Files (x86)  Spybot &#8211; Search &amp; Destroy 2  SDUpdate.exe","R0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, SearchAssistant = \nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, CustomizeSearch = \nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Main, Page locale =% 11%  blank.htm\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Main, Local Page = C:  Windows  SysWOW64  blank.htm\nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Toolbar, LinksFolderName = \nF2 &#8211; REG: system.ini: UserInit =\nO2 &#8211; BHO: Webroot Filtering Extension &#8211; C9C42510-9B41-42c1-9DCD-7282A2D07C61 &#8211; C:  Program Files (x86)  Common Files  Webroot  WebFiltering  wrflt.dll\nO4 &#8211; HKLM  ..  Run: [BASupSrvcCnfg_N-Central] &quot;C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe&quot; / silent\nO4 &#8211; HKLM  ..  Run: [WRSVC] &quot;C:  Program Files (x86)  Webroot  WRSA.exe&quot; -ul\nO11 &#8211; Groupe d&#39;options: [ACCELERATED_GRAPHICS] Graphiques accélérés\nO15 &#8211; Zone de confiance ESC: http: //*.windowsupdate.com (HKLM)\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO18 &#8211; Protocole: tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO18 &#8211; Protocole: windows.tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO23 &#8211; Service: @% SystemRoot%  system32  Alg.exe, -112 (ALG) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  alg.exe (fichier manquant)\nO23 &#8211; Service: SolarWinds Take Control Updater Service (N-Central) (BASupportExpressSrvcUpdater_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcUpdater.exe\nO23 &#8211; Service: SolarWinds Take Control Agent (N-Central) (BASupportExpressStandaloneService_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvc.exe\nO23 &#8211; Service: Service d&#39;agent de sauvegarde Datto (DattoBackupAgentService) &#8211; Datto Inc. &#8211; C:  Program Files  Datto  Datto Windows Agent  DattoBackupAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  DiagSvcs  DiagnosticsHub.StandardCollector.ServiceRes.dll, -1000 (diagnosticshub.standardcollector.service) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  DiagSvcs  DiagnosticsHub.StandardCollector.Service.exe (dossier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  efssvc.dll, -100 (EFS) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ keyiso.dll, -100 (KeyIso) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ comres.dll, -2797 (MSDTC) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  msdtc.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  System32  netlogon.dll, -102 (Netlogon) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: Ninite Agent (NiniteAgent) &#8211; Secure By Design Inc. &#8211; C:  Program Files (x86)  Ninite Agent  NiniteAgent.exe\nO23 &#8211; Service: Graphisoft BIMcloud Manager 19.0 (PortalServerService-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkPortalServerManager.exe\nO23 &#8211; Service: RDP Defender (RDPDefender) &#8211; JWTS &#8211; C:  Program Files (x86)  RDP Defender  RDPDefender-service.exe\nO23 &#8211; Service: @% systemroot%  system32  Locator.exe, -2 (RpcLocator) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  locator.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  samsrv.dll, -1 (SamSs) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: ScreenConnect Client (1192ae73f8a17fcc) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1192ae73f8a17fcc)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: ScreenConnect Client (1a2a43c9de9468c5) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1a2a43c9de9468c5)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: @% SystemRoot%  system32  SensorDataService.exe, -101 (SensorDataService) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  SensorDataService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  snmptrap.exe, -3 (SNMPTRAP) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  snmptrap.exe (fichier manquant)\nO23 &#8211; Service: service de cache SolarWinds MSP (SolarWinds.MSP.CacheService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  CacheService  SolarWinds.MSP.CacheService.exe\nO23 &#8211; Service: Agent SolarWinds MSP PME (SolarWinds.MSP.PME.Agent.PmeService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  PME  SolarWinds.MSP.PME.Agent.exe\nO23 &#8211; Service: Serveur SolarWinds MSP RPC (SolarWinds.MSP.RpcServerService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  RpcServer  SolarWinds.MSP.RpcServerService.exe\nO23 &#8211; Service: @% systemroot%  system32  spoolsv.exe, -1 (Spouleur) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  spoolsv.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  sppsvc.exe, -101 (sppsvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  sppsvc.exe (fichier manquant)\nO23 &#8211; Service: Graphisoft BIMcloud Server 19.0 (TeamworkApplicationServerMonitor-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Server 19  TeamworkApplicationServerMonitor.exe\nO23 &#8211; Service: Agent Graphisoft Service Process Manager 19.0 (TeamworkServiceProcessManagerAgent-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkServiceProcessManagerAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  TieringEngineService.exe, -702 (TieringEngineService) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  TieringEngineService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  ui0detect.exe, -101 (UI0Detect) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  UI0Detect.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vaultsvc.dll, -1003 (VaultSvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vds.exe, -100 (vds) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  vds.exe (fichier manquant)\nO23 &#8211; Service: VMware Alias ​​Manager et Ticket Service (VGAuthService) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  VMware VGAuth  VGAuthService.exe\nO23 &#8211; Service: VMware Tools (VMTools) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  vmtoolsd.exe\nO23 &#8211; Service: Service de communication VMware CAF AMQP (VMwareCAFCommAmqpListener) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  CommAmqpListener.exe\nO23 &#8211; Service: Service d&#39;agent de gestion VMware CAF (VMwareCAFManagementAgentHost) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  ManagementAgentHost.exe\nO23 &#8211; Service: @% systemroot%  system32  vssvc.exe, -102 (VSS) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  vssvc.exe (fichier manquant)\nO23 &#8211; Service: Service de maintenance de l&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  AgentMaint.exe\nO23 &#8211; Service: Service d&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  agent.exe\nO23 &#8211; Service: @% Systemroot%  system32  wbem  wmiapsrv.exe, -110 (wmiApSrv) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  wbem  WmiApSrv.exe (fichier manquant)\nO23 &#8211; Service: WRSVC &#8211; Webroot &#8211; C:  Program Files  Webroot  WRSA.exe","&#8211;\nFin de fichier &#8211; 8880 octets","===","Événement de pirate","Un compte n&#39;a pas pu se connecter.","Matière:\nID de sécurité: SYSTÈME\nNom du compte: EDG-SRV-BIM $\nDomaine du compte: (cacher pour des raisons de sécurité)\nID de connexion: 0x3E7","Type de connexion: 4","Compte pour lequel la connexion a échoué:\nID de sécurité: NULL SID\nNom du compte: technologie\nDomaine du compte: (cacher pour des raisons de sécurité)","Informations sur l&#39;échec:\nRaison de l&#39;échec: Compte actuellement désactivé.\nStatut: 0xC000006E\nSous-statut: 0xC0000072","Traitement de l&#39;information:\nID du processus de l&#39;appelant: 0x3d8\nNom du processus de l&#39;appelant: C:  Windows  System32  svchost.exe","Informations sur le réseau:\nNom du poste de travail: EDG-SRV-BIM\nAdresse réseau source: &#8211;\nPort source: &#8211;","Informations d&#39;authentification détaillées:\nProcessus de connexion: Advapi  \nPackage d&#39;authentification: Négocier\nServices transités: &#8211;\nNom du package (NTLM uniquement): &#8211;\nLongueur de clé: 0","Cet événement est généré lorsqu&#39;une demande de connexion échoue. Il est généré sur l&#39;ordinateur sur lequel l&#39;accès a été tenté.","Les champs Objet indiquent le compte sur le système local qui a demandé la connexion. Il s&#39;agit le plus souvent d&#39;un service tel que le service Serveur ou d&#39;un processus local tel que Winlogon.exe ou Services.exe.","Le champ Type d&#39;ouverture de session indique le type d&#39;ouverture de session qui a été demandé. Les types les plus courants sont 2 (interactif) et 3 (réseau).","Les champs Informations sur le processus indiquent le compte et le processus sur le système qui ont demandé l&#39;ouverture de session.","Les champs Informations réseau indiquent d&#39;où provient une demande de connexion à distance. Le nom du poste de travail n&#39;est pas toujours disponible et peut être laissé vide dans certains cas.","Les champs d&#39;informations d&#39;authentification fournissent des informations détaillées sur cette demande de connexion spécifique.\n&#8211; Les services transités indiquent quels services intermédiaires ont participé à cette demande de connexion.\n&#8211; Le nom du package indique le sous-protocole utilisé parmi les protocoles NTLM.\n&#8211; La longueur de clé indique la longueur de la clé de session générée. Ce sera 0 si aucune clé de session n&#39;a été demandée.","Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]"],"content_blocks":[{"id":"text-1","type":"text","heading":"","plain_text":"Salut à tous,","html":"<p>Salut à tous,</p>"},{"id":"text-2","type":"text","heading":"","plain_text":"L&#39;attaquant a réussi à accéder à mes administrateurs de domaine d&#39;utilisation du système, heureusement, je les ai trouvés avant qu&#39;ils ne commencent à crypter les données.","html":"<p>L&#039;attaquant a réussi à accéder à mes administrateurs de domaine d&#039;utilisation du système, heureusement, je les ai trouvés avant qu&#039;ils ne commencent à crypter les données.</p>"},{"id":"text-3","type":"text","heading":"","plain_text":"La plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#39;avons donc conservé, mais après avoir examiné le journal d&#39;audit, il semble que le pirate ait toujours son outil en cours d&#39;exécution.","html":"<p>La plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#039;avons donc conservé, mais après avoir examiné le journal d&#039;audit, il semble que le pirate ait toujours son outil en cours d&#039;exécution.</p>"},{"id":"text-4","type":"text","heading":"","plain_text":"Veuillez indiquer ce qu&#39;ils essaient de faire et comment puis-je m&#39;en débarrasser.","html":"<p>Veuillez indiquer ce qu&#039;ils essaient de faire et comment puis-je m&#039;en débarrasser.</p>"},{"id":"text-5","type":"text","heading":"","plain_text":"hjiackthis:\nFichier journal de Trend Micro HijackThis v2.0.5\nScan enregistré à 12:42:17 PM, le 4/8/2020\nPlateforme: Windows inconnu (WinNT 6.02.1008)\nMSIE: Internet Explorer v11.0 (11.00.14393.2007)","html":"<p>hjiackthis:\nFichier journal de Trend Micro HijackThis v2.0.5\nScan enregistré à 12:42:17 PM, le 4/8/2020\nPlateforme: Windows inconnu (WinNT 6.02.1008)\nMSIE: Internet Explorer v11.0 (11.00.14393.2007)</p>"},{"id":"text-6","type":"text","heading":"","plain_text":"Mode de démarrage: Normal","html":"<p>Mode de démarrage: Normal</p>"},{"id":"text-7","type":"text","heading":"","plain_text":"Processus en cours:\nC:  Program Files  Webroot  WRSA.exe\nC:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe\nC:  Users  wisdom.services01  Downloads  spybotsd-2.8.67.0.exe\nC:  Users  WISE ~ 1.SER  AppData  Local  Temp  2  is-H9ASS.tmp  spybotsd-2.8.67.0.tmp\nC:  Users  sages.services01  Téléchargements  HijackThis.exe\nC:  Program Files (x86)  Spybot &#8211; Search &amp; Destroy 2  SDUpdate.exe","html":"<p>Processus en cours:\nC:  Program Files  Webroot  WRSA.exe\nC:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe\nC:  Users  wisdom.services01  Downloads  spybotsd-2.8.67.0.exe\nC:  Users  WISE ~ 1.SER  AppData  Local  Temp  2  is-H9ASS.tmp  spybotsd-2.8.67.0.tmp\nC:  Users  sages.services01  Téléchargements  HijackThis.exe\nC:  Program Files (x86)  Spybot &#8211; Search &amp; Destroy 2  SDUpdate.exe</p>"},{"id":"text-8","type":"text","heading":"","plain_text":"R0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, SearchAssistant = \nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, CustomizeSearch = \nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Main, Page locale =% 11%  blank.htm\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Main, Local Page = C:  Windows  SysWOW64  blank.htm\nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Toolbar, LinksFolderName = \nF2 &#8211; REG: system.ini: UserInit =\nO2 &#8211; BHO: Webroot Filtering Extension &#8211; C9C42510-9B41-42c1-9DCD-7282A2D07C61 &#8211; C:  Program Files (x86)  Common Files  Webroot  WebFiltering  wrflt.dll\nO4 &#8211; HKLM  ..  Run: [BASupSrvcCnfg_N-Central] &quot;C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe&quot; / silent\nO4 &#8211; HKLM  ..  Run: [WRSVC] &quot;C:  Program Files (x86)  Webroot  WRSA.exe&quot; -ul\nO11 &#8211; Groupe d&#39;options: [ACCELERATED_GRAPHICS] Graphiques accélérés\nO15 &#8211; Zone de confiance ESC: http: //*.windowsupdate.com (HKLM)\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO18 &#8211; Protocole: tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO18 &#8211; Protocole: windows.tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO23 &#8211; Service: @% SystemRoot%  system32  Alg.exe, -112 (ALG) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  alg.exe (fichier manquant)\nO23 &#8211; Service: SolarWinds Take Control Updater Service (N-Central) (BASupportExpressSrvcUpdater_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcUpdater.exe\nO23 &#8211; Service: SolarWinds Take Control Agent (N-Central) (BASupportExpressStandaloneService_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvc.exe\nO23 &#8211; Service: Service d&#39;agent de sauvegarde Datto (DattoBackupAgentService) &#8211; Datto Inc. &#8211; C:  Program Files  Datto  Datto Windows Agent  DattoBackupAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  DiagSvcs  DiagnosticsHub.StandardCollector.ServiceRes.dll, -1000 (diagnosticshub.standardcollector.service) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  DiagSvcs  DiagnosticsHub.StandardCollector.Service.exe (dossier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  efssvc.dll, -100 (EFS) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ keyiso.dll, -100 (KeyIso) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ comres.dll, -2797 (MSDTC) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  msdtc.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  System32  netlogon.dll, -102 (Netlogon) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: Ninite Agent (NiniteAgent) &#8211; Secure By Design Inc. &#8211; C:  Program Files (x86)  Ninite Agent  NiniteAgent.exe\nO23 &#8211; Service: Graphisoft BIMcloud Manager 19.0 (PortalServerService-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkPortalServerManager.exe\nO23 &#8211; Service: RDP Defender (RDPDefender) &#8211; JWTS &#8211; C:  Program Files (x86)  RDP Defender  RDPDefender-service.exe\nO23 &#8211; Service: @% systemroot%  system32  Locator.exe, -2 (RpcLocator) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  locator.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  samsrv.dll, -1 (SamSs) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: ScreenConnect Client (1192ae73f8a17fcc) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1192ae73f8a17fcc)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: ScreenConnect Client (1a2a43c9de9468c5) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1a2a43c9de9468c5)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: @% SystemRoot%  system32  SensorDataService.exe, -101 (SensorDataService) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  SensorDataService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  snmptrap.exe, -3 (SNMPTRAP) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  snmptrap.exe (fichier manquant)\nO23 &#8211; Service: service de cache SolarWinds MSP (SolarWinds.MSP.CacheService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  CacheService  SolarWinds.MSP.CacheService.exe\nO23 &#8211; Service: Agent SolarWinds MSP PME (SolarWinds.MSP.PME.Agent.PmeService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  PME  SolarWinds.MSP.PME.Agent.exe\nO23 &#8211; Service: Serveur SolarWinds MSP RPC (SolarWinds.MSP.RpcServerService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  RpcServer  SolarWinds.MSP.RpcServerService.exe\nO23 &#8211; Service: @% systemroot%  system32  spoolsv.exe, -1 (Spouleur) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  spoolsv.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  sppsvc.exe, -101 (sppsvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  sppsvc.exe (fichier manquant)\nO23 &#8211; Service: Graphisoft BIMcloud Server 19.0 (TeamworkApplicationServerMonitor-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Server 19  TeamworkApplicationServerMonitor.exe\nO23 &#8211; Service: Agent Graphisoft Service Process Manager 19.0 (TeamworkServiceProcessManagerAgent-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkServiceProcessManagerAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  TieringEngineService.exe, -702 (TieringEngineService) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  TieringEngineService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  ui0detect.exe, -101 (UI0Detect) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  UI0Detect.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vaultsvc.dll, -1003 (VaultSvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vds.exe, -100 (vds) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  vds.exe (fichier manquant)\nO23 &#8211; Service: VMware Alias ​​Manager et Ticket Service (VGAuthService) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  VMware VGAuth  VGAuthService.exe\nO23 &#8211; Service: VMware Tools (VMTools) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  vmtoolsd.exe\nO23 &#8211; Service: Service de communication VMware CAF AMQP (VMwareCAFCommAmqpListener) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  CommAmqpListener.exe\nO23 &#8211; Service: Service d&#39;agent de gestion VMware CAF (VMwareCAFManagementAgentHost) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  ManagementAgentHost.exe\nO23 &#8211; Service: @% systemroot%  system32  vssvc.exe, -102 (VSS) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  vssvc.exe (fichier manquant)\nO23 &#8211; Service: Service de maintenance de l&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  AgentMaint.exe\nO23 &#8211; Service: Service d&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  agent.exe\nO23 &#8211; Service: @% Systemroot%  system32  wbem  wmiapsrv.exe, -110 (wmiApSrv) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  wbem  WmiApSrv.exe (fichier manquant)\nO23 &#8211; Service: WRSVC &#8211; Webroot &#8211; C:  Program Files  Webroot  WRSA.exe","html":"<p>R0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, SearchAssistant = \nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, CustomizeSearch = \nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Main, Page locale =% 11%  blank.htm\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Main, Local Page = C:  Windows  SysWOW64  blank.htm\nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Toolbar, LinksFolderName = \nF2 &#8211; REG: system.ini: UserInit =\nO2 &#8211; BHO: Webroot Filtering Extension &#8211; C9C42510-9B41-42c1-9DCD-7282A2D07C61 &#8211; C:  Program Files (x86)  Common Files  Webroot  WebFiltering  wrflt.dll\nO4 &#8211; HKLM  ..  Run: [BASupSrvcCnfg_N-Central] &quot;C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe&quot; / silent\nO4 &#8211; HKLM  ..  Run: [WRSVC] &quot;C:  Program Files (x86)  Webroot  WRSA.exe&quot; -ul\nO11 &#8211; Groupe d&#039;options: [ACCELERATED_GRAPHICS] Graphiques accélérés\nO15 &#8211; Zone de confiance ESC: http: //*.windowsupdate.com (HKLM)\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO18 &#8211; Protocole: tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO18 &#8211; Protocole: windows.tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO23 &#8211; Service: @% SystemRoot%  system32  Alg.exe, -112 (ALG) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  alg.exe (fichier manquant)\nO23 &#8211; Service: SolarWinds Take Control Updater Service (N-Central) (BASupportExpressSrvcUpdater_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcUpdater.exe\nO23 &#8211; Service: SolarWinds Take Control Agent (N-Central) (BASupportExpressStandaloneService_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvc.exe\nO23 &#8211; Service: Service d&#039;agent de sauvegarde Datto (DattoBackupAgentService) &#8211; Datto Inc. &#8211; C:  Program Files  Datto  Datto Windows Agent  DattoBackupAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  DiagSvcs  DiagnosticsHub.StandardCollector.ServiceRes.dll, -1000 (diagnosticshub.standardcollector.service) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  DiagSvcs  DiagnosticsHub.StandardCollector.Service.exe (dossier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  efssvc.dll, -100 (EFS) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ keyiso.dll, -100 (KeyIso) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ comres.dll, -2797 (MSDTC) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  msdtc.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  System32  netlogon.dll, -102 (Netlogon) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: Ninite Agent (NiniteAgent) &#8211; Secure By Design Inc. &#8211; C:  Program Files (x86)  Ninite Agent  NiniteAgent.exe\nO23 &#8211; Service: Graphisoft BIMcloud Manager 19.0 (PortalServerService-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkPortalServerManager.exe\nO23 &#8211; Service: RDP Defender (RDPDefender) &#8211; JWTS &#8211; C:  Program Files (x86)  RDP Defender  RDPDefender-service.exe\nO23 &#8211; Service: @% systemroot%  system32  Locator.exe, -2 (RpcLocator) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  locator.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  samsrv.dll, -1 (SamSs) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: ScreenConnect Client (1192ae73f8a17fcc) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1192ae73f8a17fcc)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: ScreenConnect Client (1a2a43c9de9468c5) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1a2a43c9de9468c5)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: @% SystemRoot%  system32  SensorDataService.exe, -101 (SensorDataService) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  SensorDataService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  snmptrap.exe, -3 (SNMPTRAP) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  snmptrap.exe (fichier manquant)\nO23 &#8211; Service: service de cache SolarWinds MSP (SolarWinds.MSP.CacheService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  CacheService  SolarWinds.MSP.CacheService.exe\nO23 &#8211; Service: Agent SolarWinds MSP PME (SolarWinds.MSP.PME.Agent.PmeService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  PME  SolarWinds.MSP.PME.Agent.exe\nO23 &#8211; Service: Serveur SolarWinds MSP RPC (SolarWinds.MSP.RpcServerService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  RpcServer  SolarWinds.MSP.RpcServerService.exe\nO23 &#8211; Service: @% systemroot%  system32  spoolsv.exe, -1 (Spouleur) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  spoolsv.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  sppsvc.exe, -101 (sppsvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  sppsvc.exe (fichier manquant)\nO23 &#8211; Service: Graphisoft BIMcloud Server 19.0 (TeamworkApplicationServerMonitor-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Server 19  TeamworkApplicationServerMonitor.exe\nO23 &#8211; Service: Agent Graphisoft Service Process Manager 19.0 (TeamworkServiceProcessManagerAgent-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkServiceProcessManagerAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  TieringEngineService.exe, -702 (TieringEngineService) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  TieringEngineService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  ui0detect.exe, -101 (UI0Detect) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  UI0Detect.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vaultsvc.dll, -1003 (VaultSvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vds.exe, -100 (vds) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  vds.exe (fichier manquant)\nO23 &#8211; Service: VMware Alias ​​Manager et Ticket Service (VGAuthService) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  VMware VGAuth  VGAuthService.exe\nO23 &#8211; Service: VMware Tools (VMTools) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  vmtoolsd.exe\nO23 &#8211; Service: Service de communication VMware CAF AMQP (VMwareCAFCommAmqpListener) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  CommAmqpListener.exe\nO23 &#8211; Service: Service d&#039;agent de gestion VMware CAF (VMwareCAFManagementAgentHost) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  ManagementAgentHost.exe\nO23 &#8211; Service: @% systemroot%  system32  vssvc.exe, -102 (VSS) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  vssvc.exe (fichier manquant)\nO23 &#8211; Service: Service de maintenance de l&#039;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  AgentMaint.exe\nO23 &#8211; Service: Service d&#039;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  agent.exe\nO23 &#8211; Service: @% Systemroot%  system32  wbem  wmiapsrv.exe, -110 (wmiApSrv) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  wbem  WmiApSrv.exe (fichier manquant)\nO23 &#8211; Service: WRSVC &#8211; Webroot &#8211; C:  Program Files  Webroot  WRSA.exe</p>"},{"id":"text-9","type":"text","heading":"","plain_text":"&#8211;\nFin de fichier &#8211; 8880 octets","html":"<p>&#8211;\nFin de fichier &#8211; 8880 octets</p>"},{"id":"text-10","type":"text","heading":"","plain_text":"===","html":"<p>===</p>"},{"id":"text-11","type":"text","heading":"","plain_text":"Événement de pirate","html":"<p>Événement de pirate</p>"},{"id":"text-12","type":"text","heading":"","plain_text":"Un compte n&#39;a pas pu se connecter.","html":"<p>Un compte n&#039;a pas pu se connecter.</p>"},{"id":"text-13","type":"text","heading":"","plain_text":"Matière:\nID de sécurité: SYSTÈME\nNom du compte: EDG-SRV-BIM $\nDomaine du compte: (cacher pour des raisons de sécurité)\nID de connexion: 0x3E7","html":"<p>Matière:\nID de sécurité: SYSTÈME\nNom du compte: EDG-SRV-BIM $\nDomaine du compte: (cacher pour des raisons de sécurité)\nID de connexion: 0x3E7</p>"},{"id":"text-14","type":"text","heading":"","plain_text":"Type de connexion: 4","html":"<p>Type de connexion: 4</p>"},{"id":"text-15","type":"text","heading":"","plain_text":"Compte pour lequel la connexion a échoué:\nID de sécurité: NULL SID\nNom du compte: technologie\nDomaine du compte: (cacher pour des raisons de sécurité)","html":"<p>Compte pour lequel la connexion a échoué:\nID de sécurité: NULL SID\nNom du compte: technologie\nDomaine du compte: (cacher pour des raisons de sécurité)</p>"},{"id":"text-16","type":"text","heading":"","plain_text":"Informations sur l&#39;échec:\nRaison de l&#39;échec: Compte actuellement désactivé.\nStatut: 0xC000006E\nSous-statut: 0xC0000072","html":"<p>Informations sur l&#039;échec:\nRaison de l&#039;échec: Compte actuellement désactivé.\nStatut: 0xC000006E\nSous-statut: 0xC0000072</p>"},{"id":"text-17","type":"text","heading":"","plain_text":"Traitement de l&#39;information:\nID du processus de l&#39;appelant: 0x3d8\nNom du processus de l&#39;appelant: C:  Windows  System32  svchost.exe","html":"<p>Traitement de l&#039;information:\nID du processus de l&#039;appelant: 0x3d8\nNom du processus de l&#039;appelant: C:  Windows  System32  svchost.exe</p>"},{"id":"text-18","type":"text","heading":"","plain_text":"Informations sur le réseau:\nNom du poste de travail: EDG-SRV-BIM\nAdresse réseau source: &#8211;\nPort source: &#8211;","html":"<p>Informations sur le réseau:\nNom du poste de travail: EDG-SRV-BIM\nAdresse réseau source: &#8211;\nPort source: &#8211;</p>"},{"id":"text-19","type":"text","heading":"","plain_text":"Informations d&#39;authentification détaillées:\nProcessus de connexion: Advapi  \nPackage d&#39;authentification: Négocier\nServices transités: &#8211;\nNom du package (NTLM uniquement): &#8211;\nLongueur de clé: 0","html":"<p>Informations d&#039;authentification détaillées:\nProcessus de connexion: Advapi  \nPackage d&#039;authentification: Négocier\nServices transités: &#8211;\nNom du package (NTLM uniquement): &#8211;\nLongueur de clé: 0</p>"},{"id":"text-20","type":"text","heading":"","plain_text":"Cet événement est généré lorsqu&#39;une demande de connexion échoue. Il est généré sur l&#39;ordinateur sur lequel l&#39;accès a été tenté.","html":"<p>Cet événement est généré lorsqu&#039;une demande de connexion échoue. Il est généré sur l&#039;ordinateur sur lequel l&#039;accès a été tenté.</p>"},{"id":"text-21","type":"text","heading":"","plain_text":"Les champs Objet indiquent le compte sur le système local qui a demandé la connexion. Il s&#39;agit le plus souvent d&#39;un service tel que le service Serveur ou d&#39;un processus local tel que Winlogon.exe ou Services.exe.","html":"<p>Les champs Objet indiquent le compte sur le système local qui a demandé la connexion. Il s&#039;agit le plus souvent d&#039;un service tel que le service Serveur ou d&#039;un processus local tel que Winlogon.exe ou Services.exe.</p>"},{"id":"text-22","type":"text","heading":"","plain_text":"Le champ Type d&#39;ouverture de session indique le type d&#39;ouverture de session qui a été demandé. Les types les plus courants sont 2 (interactif) et 3 (réseau).","html":"<p>Le champ Type d&#039;ouverture de session indique le type d&#039;ouverture de session qui a été demandé. Les types les plus courants sont 2 (interactif) et 3 (réseau).</p>"},{"id":"text-23","type":"text","heading":"","plain_text":"Les champs Informations sur le processus indiquent le compte et le processus sur le système qui ont demandé l&#39;ouverture de session.","html":"<p>Les champs Informations sur le processus indiquent le compte et le processus sur le système qui ont demandé l&#039;ouverture de session.</p>"},{"id":"text-24","type":"text","heading":"","plain_text":"Les champs Informations réseau indiquent d&#39;où provient une demande de connexion à distance. Le nom du poste de travail n&#39;est pas toujours disponible et peut être laissé vide dans certains cas.","html":"<p>Les champs Informations réseau indiquent d&#039;où provient une demande de connexion à distance. Le nom du poste de travail n&#039;est pas toujours disponible et peut être laissé vide dans certains cas.</p>"},{"id":"text-25","type":"text","heading":"","plain_text":"Les champs d&#39;informations d&#39;authentification fournissent des informations détaillées sur cette demande de connexion spécifique.\n&#8211; Les services transités indiquent quels services intermédiaires ont participé à cette demande de connexion.\n&#8211; Le nom du package indique le sous-protocole utilisé parmi les protocoles NTLM.\n&#8211; La longueur de clé indique la longueur de la clé de session générée. Ce sera 0 si aucune clé de session n&#39;a été demandée.","html":"<p>Les champs d&#039;informations d&#039;authentification fournissent des informations détaillées sur cette demande de connexion spécifique.\n&#8211; Les services transités indiquent quels services intermédiaires ont participé à cette demande de connexion.\n&#8211; Le nom du package indique le sous-protocole utilisé parmi les protocoles NTLM.\n&#8211; La longueur de clé indique la longueur de la clé de session générée. Ce sera 0 si aucune clé de session n&#039;a été demandée.</p>"},{"id":"text-26","type":"text","heading":"","plain_text":"Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]","html":"<p>Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]</p>"}],"sections":[{"id":"text-1","heading":"Text","content":"Salut à tous,"},{"id":"text-2","heading":"Text","content":"L&#39;attaquant a réussi à accéder à mes administrateurs de domaine d&#39;utilisation du système, heureusement, je les ai trouvés avant qu&#39;ils ne commencent à crypter les données."},{"id":"text-3","heading":"Text","content":"La plupart des serveurs ont été réinstallés à partir de zéro, mais un serveur semble avoir été restauré, nous l&#39;avons donc conservé, mais après avoir examiné le journal d&#39;audit, il semble que le pirate ait toujours son outil en cours d&#39;exécution."},{"id":"text-4","heading":"Text","content":"Veuillez indiquer ce qu&#39;ils essaient de faire et comment puis-je m&#39;en débarrasser."},{"id":"text-5","heading":"Text","content":"hjiackthis:\nFichier journal de Trend Micro HijackThis v2.0.5\nScan enregistré à 12:42:17 PM, le 4/8/2020\nPlateforme: Windows inconnu (WinNT 6.02.1008)\nMSIE: Internet Explorer v11.0 (11.00.14393.2007)"},{"id":"text-6","heading":"Text","content":"Mode de démarrage: Normal"},{"id":"text-7","heading":"Text","content":"Processus en cours:\nC:  Program Files  Webroot  WRSA.exe\nC:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe\nC:  Users  wisdom.services01  Downloads  spybotsd-2.8.67.0.exe\nC:  Users  WISE ~ 1.SER  AppData  Local  Temp  2  is-H9ASS.tmp  spybotsd-2.8.67.0.tmp\nC:  Users  sages.services01  Téléchargements  HijackThis.exe\nC:  Program Files (x86)  Spybot &#8211; Search &amp; Destroy 2  SDUpdate.exe"},{"id":"text-8","heading":"Text","content":"R0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, SearchAssistant = \nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Search, CustomizeSearch = \nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Main, Page locale =% 11%  blank.htm\nR0 &#8211; HKLM  Software  Microsoft  Internet Explorer  Main, Local Page = C:  Windows  SysWOW64  blank.htm\nR0 &#8211; HKCU  Software  Microsoft  Internet Explorer  Toolbar, LinksFolderName = \nF2 &#8211; REG: system.ini: UserInit =\nO2 &#8211; BHO: Webroot Filtering Extension &#8211; C9C42510-9B41-42c1-9DCD-7282A2D07C61 &#8211; C:  Program Files (x86)  Common Files  Webroot  WebFiltering  wrflt.dll\nO4 &#8211; HKLM  ..  Run: [BASupSrvcCnfg_N-Central] &quot;C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcCnfg.exe&quot; / silent\nO4 &#8211; HKLM  ..  Run: [WRSVC] &quot;C:  Program Files (x86)  Webroot  WRSA.exe&quot; -ul\nO11 &#8211; Groupe d&#39;options: [ACCELERATED_GRAPHICS] Graphiques accélérés\nO15 &#8211; Zone de confiance ESC: http: //*.windowsupdate.com (HKLM)\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CCS  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS1  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  Parameters: Domain = threepillars.local\nO17 &#8211; HKLM  System  CS2  Services  Tcpip  ..  2a0909b7-c6ce-4c2a-a0eb-2bfa71c49383: NameServer = 192.168.60.202\nO18 &#8211; Protocole: tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO18 &#8211; Protocole: windows.tbauth &#8211; 14654CA6-5711-491D-B89A-58E571679951 &#8211; C:  Windows  SysWOW64  tbauth.dll\nO23 &#8211; Service: @% SystemRoot%  system32  Alg.exe, -112 (ALG) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  alg.exe (fichier manquant)\nO23 &#8211; Service: SolarWinds Take Control Updater Service (N-Central) (BASupportExpressSrvcUpdater_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvcUpdater.exe\nO23 &#8211; Service: SolarWinds Take Control Agent (N-Central) (BASupportExpressStandaloneService_N_Central) &#8211; SolarWinds Take Control &#8211; C:  Program Files (x86)  BeAnywhere Support Express  GetSupportService_N-Central  BASupSrvc.exe\nO23 &#8211; Service: Service d&#39;agent de sauvegarde Datto (DattoBackupAgentService) &#8211; Datto Inc. &#8211; C:  Program Files  Datto  Datto Windows Agent  DattoBackupAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  DiagSvcs  DiagnosticsHub.StandardCollector.ServiceRes.dll, -1000 (diagnosticshub.standardcollector.service) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  DiagSvcs  DiagnosticsHub.StandardCollector.Service.exe (dossier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  efssvc.dll, -100 (EFS) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ keyiso.dll, -100 (KeyIso) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @ comres.dll, -2797 (MSDTC) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  msdtc.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  System32  netlogon.dll, -102 (Netlogon) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: Ninite Agent (NiniteAgent) &#8211; Secure By Design Inc. &#8211; C:  Program Files (x86)  Ninite Agent  NiniteAgent.exe\nO23 &#8211; Service: Graphisoft BIMcloud Manager 19.0 (PortalServerService-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkPortalServerManager.exe\nO23 &#8211; Service: RDP Defender (RDPDefender) &#8211; JWTS &#8211; C:  Program Files (x86)  RDP Defender  RDPDefender-service.exe\nO23 &#8211; Service: @% systemroot%  system32  Locator.exe, -2 (RpcLocator) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  locator.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  samsrv.dll, -1 (SamSs) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: ScreenConnect Client (1192ae73f8a17fcc) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1192ae73f8a17fcc)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: ScreenConnect Client (1a2a43c9de9468c5) &#8211; Propriétaire inconnu &#8211; C:  Program Files (x86)  ScreenConnect Client (1a2a43c9de9468c5)  ScreenConnect.ClientService.exe\nO23 &#8211; Service: @% SystemRoot%  system32  SensorDataService.exe, -101 (SensorDataService) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  SensorDataService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  snmptrap.exe, -3 (SNMPTRAP) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  snmptrap.exe (fichier manquant)\nO23 &#8211; Service: service de cache SolarWinds MSP (SolarWinds.MSP.CacheService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  CacheService  SolarWinds.MSP.CacheService.exe\nO23 &#8211; Service: Agent SolarWinds MSP PME (SolarWinds.MSP.PME.Agent.PmeService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  PME  SolarWinds.MSP.PME.Agent.exe\nO23 &#8211; Service: Serveur SolarWinds MSP RPC (SolarWinds.MSP.RpcServerService) &#8211; SolarWinds Worldwide, LLC. &#8211; C:  Program Files (x86)  SolarWinds MSP  RpcServer  SolarWinds.MSP.RpcServerService.exe\nO23 &#8211; Service: @% systemroot%  system32  spoolsv.exe, -1 (Spouleur) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  spoolsv.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  sppsvc.exe, -101 (sppsvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  sppsvc.exe (fichier manquant)\nO23 &#8211; Service: Graphisoft BIMcloud Server 19.0 (TeamworkApplicationServerMonitor-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Server 19  TeamworkApplicationServerMonitor.exe\nO23 &#8211; Service: Agent Graphisoft Service Process Manager 19.0 (TeamworkServiceProcessManagerAgent-v19.0) &#8211; Graphisoft SE &#8211; C:  Program Files  GRAPHISOFT  BIM Server 19  BIMcloud Manager  TeamworkServiceProcessManagerAgent.exe\nO23 &#8211; Service: @% SystemRoot%  system32  TieringEngineService.exe, -702 (TieringEngineService) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  TieringEngineService.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  ui0detect.exe, -101 (UI0Detect) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  UI0Detect.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vaultsvc.dll, -1003 (VaultSvc) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  lsass.exe (fichier manquant)\nO23 &#8211; Service: @% SystemRoot%  system32  vds.exe, -100 (vds) &#8211; Propriétaire inconnu &#8211; C:  Windows  System32  vds.exe (fichier manquant)\nO23 &#8211; Service: VMware Alias ​​Manager et Ticket Service (VGAuthService) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  VMware VGAuth  VGAuthService.exe\nO23 &#8211; Service: VMware Tools (VMTools) &#8211; VMware, Inc. &#8211; C:  Program Files  VMware  VMware Tools  vmtoolsd.exe\nO23 &#8211; Service: Service de communication VMware CAF AMQP (VMwareCAFCommAmqpListener) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  CommAmqpListener.exe\nO23 &#8211; Service: Service d&#39;agent de gestion VMware CAF (VMwareCAFManagementAgentHost) &#8211; Propriétaire inconnu &#8211; C:  Program Files  VMware  VMware Tools  VMware CAF  pme  bin  ManagementAgentHost.exe\nO23 &#8211; Service: @% systemroot%  system32  vssvc.exe, -102 (VSS) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  vssvc.exe (fichier manquant)\nO23 &#8211; Service: Service de maintenance de l&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  AgentMaint.exe\nO23 &#8211; Service: Service d&#39;agent Windows &#8211; N-able Technologies Inc. &#8211; C:  Program Files (x86)  N-able Technologies  Windows Agent  bin  agent.exe\nO23 &#8211; Service: @% Systemroot%  system32  wbem  wmiapsrv.exe, -110 (wmiApSrv) &#8211; Propriétaire inconnu &#8211; C:  Windows  system32  wbem  WmiApSrv.exe (fichier manquant)\nO23 &#8211; Service: WRSVC &#8211; Webroot &#8211; C:  Program Files  Webroot  WRSA.exe"},{"id":"text-9","heading":"Text","content":"&#8211;\nFin de fichier &#8211; 8880 octets"},{"id":"text-10","heading":"Text","content":"==="},{"id":"text-11","heading":"Text","content":"Événement de pirate"},{"id":"text-12","heading":"Text","content":"Un compte n&#39;a pas pu se connecter."},{"id":"text-13","heading":"Text","content":"Matière:\nID de sécurité: SYSTÈME\nNom du compte: EDG-SRV-BIM $\nDomaine du compte: (cacher pour des raisons de sécurité)\nID de connexion: 0x3E7"},{"id":"text-14","heading":"Text","content":"Type de connexion: 4"},{"id":"text-15","heading":"Text","content":"Compte pour lequel la connexion a échoué:\nID de sécurité: NULL SID\nNom du compte: technologie\nDomaine du compte: (cacher pour des raisons de sécurité)"},{"id":"text-16","heading":"Text","content":"Informations sur l&#39;échec:\nRaison de l&#39;échec: Compte actuellement désactivé.\nStatut: 0xC000006E\nSous-statut: 0xC0000072"},{"id":"text-17","heading":"Text","content":"Traitement de l&#39;information:\nID du processus de l&#39;appelant: 0x3d8\nNom du processus de l&#39;appelant: C:  Windows  System32  svchost.exe"},{"id":"text-18","heading":"Text","content":"Informations sur le réseau:\nNom du poste de travail: EDG-SRV-BIM\nAdresse réseau source: &#8211;\nPort source: &#8211;"},{"id":"text-19","heading":"Text","content":"Informations d&#39;authentification détaillées:\nProcessus de connexion: Advapi  \nPackage d&#39;authentification: Négocier\nServices transités: &#8211;\nNom du package (NTLM uniquement): &#8211;\nLongueur de clé: 0"},{"id":"text-20","heading":"Text","content":"Cet événement est généré lorsqu&#39;une demande de connexion échoue. Il est généré sur l&#39;ordinateur sur lequel l&#39;accès a été tenté."},{"id":"text-21","heading":"Text","content":"Les champs Objet indiquent le compte sur le système local qui a demandé la connexion. Il s&#39;agit le plus souvent d&#39;un service tel que le service Serveur ou d&#39;un processus local tel que Winlogon.exe ou Services.exe."},{"id":"text-22","heading":"Text","content":"Le champ Type d&#39;ouverture de session indique le type d&#39;ouverture de session qui a été demandé. Les types les plus courants sont 2 (interactif) et 3 (réseau)."},{"id":"text-23","heading":"Text","content":"Les champs Informations sur le processus indiquent le compte et le processus sur le système qui ont demandé l&#39;ouverture de session."},{"id":"text-24","heading":"Text","content":"Les champs Informations réseau indiquent d&#39;où provient une demande de connexion à distance. Le nom du poste de travail n&#39;est pas toujours disponible et peut être laissé vide dans certains cas."},{"id":"text-25","heading":"Text","content":"Les champs d&#39;informations d&#39;authentification fournissent des informations détaillées sur cette demande de connexion spécifique.\n&#8211; Les services transités indiquent quels services intermédiaires ont participé à cette demande de connexion.\n&#8211; Le nom du package indique le sous-protocole utilisé parmi les protocoles NTLM.\n&#8211; La longueur de clé indique la longueur de la clé de session générée. Ce sera 0 si aucune clé de session n&#39;a été demandée."},{"id":"text-26","heading":"Text","content":"Click to rate this post!\n                                   \n                               [Total: 0  Average: 0]"}],"media":{"primary_image":"https://tutos-gameserver.fr/wp-content/uploads/2020/03/meta_image.png"},"relations":[{"rel":"canonical","href":"https://tutos-gameserver.fr/2020/04/18/debarrassez-vous-du-logiciel-attacker-bien-choisir-son-serveur-d-impression/"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2020/04/18/debarrassez-vous-du-logiciel-attacker-bien-choisir-son-serveur-d-impression/llm","type":"text/html"},{"rel":"alternate","href":"https://tutos-gameserver.fr/2020/04/18/debarrassez-vous-du-logiciel-attacker-bien-choisir-son-serveur-d-impression/llm.json","type":"application/json"},{"rel":"llm-manifest","href":"https://tutos-gameserver.fr/llm-endpoints-manifest.json","type":"application/json"}],"http_headers":{"X-LLM-Friendly":"1","X-LLM-Schema":"1.1.0","Content-Security-Policy":"default-src 'none'; img-src * data:; style-src 'unsafe-inline'"},"license":"CC BY-ND 4.0","attribution_required":true,"allow_cors":false}