background top icon
background center wave icon
background filled rhombus icon
background two lines icon
background stroke rhombus icon

Скачать "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?"

input logo icon
Теги видео
|

Теги видео

rdp
удаленный рабочий стол
удаленный доступ
get free rdp
security
безопасность
скрипт
free rdp windows
remote desktop protocol
rdp windows 10
free rdp
what is rdp
3389
брутфорс
защита от брутфорса
windows
windows 11
windows 10
microsoft
microsoft windows
password
bruteforce
logparser
eventlog
компьютер
взломали
ваш
powershell
exchangeserver
Субтитры
|

Субтитры

subtitles menu arrow
  • enАнглийский
Скачать
00:00:01
привет друзья в этом видео я расскажу
00:00:03
вам о том как узнать что в ваши
00:00:05
компьютеры которые работают в интернете
00:00:07
взломали и что какие-то негодяи работ
00:00:10
подключились по ftp и работают на ваших
00:00:12
компьютерах погнали и
00:00:13
[музыка]
00:00:19
так о чем пойдет речь в том что у меня в
00:00:22
интернете куплено несколько машин
00:00:24
которым я подключаюсь pdp и там
00:00:27
устраивай какие-то тесты на них
00:00:28
установлены как правило to make в до
00:00:30
реактора их czech и вот я на них работаю
00:00:32
и мне стало интересно и я посмотрел логи
00:00:34
этих машин и увидел что даже несмотря на
00:00:37
то что они стоят на кастомных картах то
00:00:39
есть не на 3389 а на какие то там других
00:00:41
все равно осуществляется такие машины
00:00:43
все равно находятся и серна
00:00:44
осуществляется деятельность по подбору
00:00:46
паролей на этом компьютере то есть рано
00:00:48
или поздно его могут ломануть просто
00:00:50
перебирая пароль и поэтому мне стало
00:00:53
интересно а как узнать что на не на
00:00:55
компьютер кто-то кроме меня ну взял и
00:00:58
зашел по ldpi что-то там собирается
00:01:00
делать поэтому я написал простецкий
00:01:02
скрипт который запускается по событию
00:01:04
welland логе по 22 и 25 когда кто-то
00:01:08
входит по лдп то мне приходит на почту
00:01:11
уведомления поэтому когда я всегда
00:01:14
connect чуть на эти серверы ко мне
00:01:15
приходит уведомление в почтовый ящик и
00:01:17
мне так вот спокойней что все мои машины
00:01:20
которые в интернете они все под
00:01:22
контролем и как кто-то зайдёт то я сразу
00:01:25
об этом узнаю именно об этом будет
00:01:27
дальнейшие видео давайте перейдем к
00:01:29
практической части
00:01:33
итак что мы видим что у нас есть у нас
00:01:35
есть машина которая находится бог знает
00:01:38
где где-то в интернете на ней установлен
00:01:41
domain controller ic очень сервер всего
00:01:42
в одном как говорится все работает я
00:01:45
использую ее для тестирования и по слуху
00:01:47
она доступна из интернет то все время
00:01:49
какие-то боты пытаются подобрать пароль
00:01:51
к этой машине самое интересное что она
00:01:53
доступна не по 3389 портала по к самому
00:01:57
порту ну плюсы пчелы и порты понятно что
00:01:59
эти пьесы smtp если посмотрим журнал
00:02:03
безопасности windows лакс то мы увидим
00:02:05
что здесь встречаются события 4625 4625
00:02:09
это когда какой-то пользователь не может
00:02:11
достать и фиксируется на этом сервере
00:02:12
если мы посмотрим в описании этого
00:02:14
события дону видим внешний ip-адрес и
00:02:17
что неопознанный пользователь или плохой
00:02:18
пароль пользу нас юзер если мы сделаем
00:02:22
кастомную выборку по событиям ввода
00:02:24
неправильного пароля то мы видим что
00:02:26
практически каждые пять секунд на данную
00:02:29
машину происходит подбор пароля иногда
00:02:32
даже чаще теперь не очень этого смотреть
00:02:34
поэтому я использую лук парсер но даже с
00:02:37
помощью love partiro можно парсить
00:02:38
события которые нам вэйланд логе
00:02:41
доступны я оставил только нужное меня
00:02:43
поля получилось что я вижу те же самые
00:02:46
события и какие-то боты пытаются
00:02:48
подобрать пароль кими и пользователя
00:02:50
админ user admin юзер по-русски
00:02:53
администратор бывает еще смешные имена
00:02:55
пользовали как там наташа света бух 1-я
00:02:59
устать от у сделал выбор очку и вот
00:03:00
видно что самое большое количество
00:03:03
подбираем их имен это админ юзер не
00:03:06
стадами статор налоги чистится поэтому
00:03:08
тут всего лишь за несколько может быть
00:03:10
дней администратор и вот самое страшное
00:03:14
когда я начинаю видеть например подбор
00:03:16
таких имен как п нагаев илья рудь потому
00:03:20
что такие пользователи на этом сервере
00:03:22
есть и если боты знают про такие имена
00:03:25
пользу лета тут можно быть настороже
00:03:26
потому что пароль может быть подобран и
00:03:29
мы видим что ульи радио были две попытки
00:03:32
неудачных а сколько было удачных мы ж не
00:03:35
знаем а вдруг пароль подобрали и уже
00:03:37
что-то делают на этом сервере пока я
00:03:39
записываю это видео вот все смешные
00:03:41
имена и на андрей install джон илья ира
00:03:45
ольга hospital 11 глав бух я не очень
00:03:48
понимаю зачем подбирать такие имена
00:03:50
потому что ну их явно нету на этом
00:03:52
компьютер это просто трата ресурсов у
00:03:54
меня ещё есть одна выборкой пи адресов
00:03:56
которых вина количество неправильных
00:03:58
попыток этих айпи адресов и вижу что я
00:04:01
она выделяется один адрес который
00:04:03
заканчивается на 65 54 и по хорошему
00:04:06
гуннов и рвали тот адрес можно
00:04:07
заблокировать у меня даже есть скрипт
00:04:09
который отслеживает попытку подбора имен
00:04:11
и firewall добавляет просто датой печник
00:04:14
на блокировку но эта тема для отдельного
00:04:16
видео может какому-то расскажу что
00:04:17
интересно напишите в комментариях что
00:04:19
это интересует тема и да мой взгляд
00:04:21
важно помнить что в данном случае пароль
00:04:23
пусть подбирают это неизбежное зло и
00:04:25
главная проблема тут в том чтобы пароли
00:04:28
были сложны чтобы их было сложно
00:04:29
подобрать они не встречали в словарях
00:04:32
таком случае могут перебирать о
00:04:34
перебираться и только если это
00:04:36
действительно мешает и грузит систему то
00:04:38
тогда можно скажем такие печники
00:04:40
блокировать но вернемся к нашим баранам
00:04:42
меня есть кастомный with 3d pile огонь
00:04:45
если я начну просматривать это успешная
00:04:48
для дефекации на этом компьютере блок
00:04:50
сам по себе небольшой я его уменьшу
00:04:52
чтобы быстрее работала и за сегодня у
00:04:54
нас вот четыре попытки входа и мы видим
00:04:56
что я входил на данный компьютер чтобы
00:04:59
записывать это видео тут мы видим то же
00:05:01
самое и мы видим что 1024 на этом
00:05:04
компьютере успешно аутентифицироваться
00:05:06
или оруть или ты что делал этом
00:05:08
компьютере при этом yдapилa пароль не
00:05:11
давал но каким-то образом он сюда зашел
00:05:13
если мы посмотрим ниже то мы увидим соус
00:05:16
not work адресу видим какой-то пи адрес
00:05:18
и название машины то есть с этого я
00:05:20
печника успешно залогинился на этот
00:05:22
компьютер илья вы уже пора бить тревогу
00:05:24
то есть об этом событии нужно как-то
00:05:27
знает то есть хорошо когда вы с
00:05:29
определенных айпи удаленно покинете
00:05:31
своей машины там работаете но когда
00:05:33
пусть даже под вашим именем зашли из
00:05:35
какого-то другого айпи адреса то вот тут
00:05:38
на должен бить тревогу понявшие какие-то
00:05:40
посторонние люди зашли на ваш компьютер
00:05:42
и что они будут делать непонятно как это
00:05:44
отследить я покажу вам свой почтовый
00:05:46
ящик на яндексе то есть умер до вальца
00:05:50
всякая требуха которые периодически
00:05:52
удаляю но когда я вхожу на данный
00:05:56
компьютер там не приходит в такое
00:05:58
сообщение код по ртп я вижу имя
00:06:01
пользователя
00:06:02
или же пи адрес и у меня настроен скрип
00:06:05
таким образом что если api адрес немой
00:06:07
не оттуда откуда я могу входить то здесь
00:06:10
я сразу вижу ты ! а что тоже другой
00:06:13
подключился поверьте пик моей машине не
00:06:15
что будет делать плохое нас будут
00:06:17
интересовать 2 logo это нужно зайти в
00:06:20
apple конечно если сервисе слакс
00:06:22
microsoft windows и здесь мы находим
00:06:27
ремонт доступ через credit cards если мы
00:06:31
даем operations то мы здесь увидим
00:06:34
ошибки если мы их посмотрим внимательно
00:06:37
то мы увидим события 140 это как раз
00:06:41
события в котором видно что с каких
00:06:43
айтишников подбирают api адреса то есть
00:06:46
их можно отфильтровать
00:06:47
ну в принципе то что я уже показывал 140
00:06:50
и увидим события связанные с подбором
00:06:53
пароля по ртп но нас это не интересует
00:06:55
потому что если подбирают и бокс не
00:06:58
главное чтобы не было успешного входа по
00:07:01
ftp для того чтобы узнать успешные входы
00:07:04
идем в лоб снасть совершим менеджер и
00:07:07
диалог во перестал и нас тут интересуют
00:07:10
несколько событий это 24 значит это
00:07:14
disconnect нас интересуют 25 это
00:07:17
reconnect и 22 по моему вход да то есть
00:07:22
нас интересует 25 и 22 я сейчас включу
00:07:24
фильтр вот мы видим события входа или
00:07:28
реконнекта мы видим что вот 525
00:07:31
администратор
00:07:33
вот видим двадцать два события
00:07:35
администратор администратор
00:07:36
егэ разу должен быть илья у нас а здесь
00:07:39
мы лью не увидим потому что было авто
00:07:41
дефекация но он не вошел в лтп если я
00:07:45
вошел под именем влдп табу видел здесь
00:07:48
от атак я пока увидел сердце свой вагон
00:07:51
в security логе так вот то что уйти на
00:07:53
экране это все события которые связаны с
00:07:56
входом непосредственно по rtb на эту
00:07:58
машину и когда такое событие появляется
00:08:00
то я запускаю повышенный скрипт который
00:08:04
посылает мне письмо для этого у меня
00:08:06
существует задача которая называется
00:08:08
gpss логин 2 и тут все очень просто
00:08:12
триггером является когда происходят
00:08:14
события как я вам уже говорил два
00:08:17
события это события 22 и второе событие
00:08:20
это 25 то есть качестве logo мы берем
00:08:24
local session менеджер operations и
00:08:26
события 25 и в качестве actions у меня
00:08:29
запускается
00:08:30
power shell и указывается мой скрипт
00:08:33
send e-mail и вот тут вот важно что
00:08:36
скрипту передается и задания адрес айпи
00:08:39
адрес и передается события i want айди
00:08:43
казалось что все просто должна работать
00:08:45
но если так скопировать как я сейчас
00:08:46
показал то работать не будет для этого
00:08:48
нужно после того как вы создали эту
00:08:50
задачу и и экспортировать в xml найти
00:08:54
здесь ветки вылью qrs и добавить туда
00:08:58
параметры идрис юзеры иван тайге вот
00:09:01
такие строчечки и тогда вот эти
00:09:03
переменные идрис user i want айди будут
00:09:06
переданы в качестве параметров скриптах
00:09:08
и после этого как вы вручную изменили
00:09:12
вот эту веточку после этого нужно задача
00:09:15
импортировать и вот тогда она начнет
00:09:18
работать и после этого к вам будут
00:09:20
приходить вот такие уведомление вы по
00:09:21
крайней мере будете спать спокойно что
00:09:23
без вашего ведома на вашей машины
00:09:25
которые смотрят в интернет никто не
00:09:27
зайдет понятно что поскольку это
00:09:29
параллельный скрипт отправлять вы можете
00:09:31
куда угодно можно в telegram при особом
00:09:34
упорстве можно наверно даже в отца
00:09:35
подправлять номер остаточного давления
00:09:37
поймай меня такой скрипт включен на всех
00:09:39
моих машинах удаленных ну так на всякий
00:09:41
случай потому что у меня в интернете
00:09:44
несколько машин которые смотрят в
00:09:45
интернет я периодически на них работаю и
00:09:47
между нужно знать о всех входах на эти
00:09:50
машины совсем забыла показать скрипт
00:09:52
выглядит очень просто в качестве
00:09:54
параметра скрипту передается три
00:09:55
значения юзер и dress & event айди
00:09:57
вначале определяются переменные которые
00:09:59
содержат путь от текущую дату в
00:10:02
определенном формате потом проверяется
00:10:04
если параметр в нтд равен 25 тот который
00:10:07
нам нужен это событие реконнекта и она
00:10:11
помещается в переменную если это не 25
00:10:14
события то значит 22 события потому что
00:10:17
у нас указано в task manager чтобы этот
00:10:19
скрипт сработает около 25 за 2 события
00:10:23
если параметр адрес совпадает с одним из
00:10:25
и печников взяли по строке то тема
00:10:29
письма равна е 2019 указывается событие
00:10:32
которое произошло и веб-поиск или api
00:10:34
адрес это ip-адреса из которых разрешено
00:10:37
входить и в случае если айпи адрес не
00:10:39
совпадает тогда приходит письмо wrong
00:10:43
айпи на что я сразу должен обратить
00:10:45
внимание
00:10:46
ну и дальше идет обычно из платье для
00:10:49
отправки письма не отправляются письма
00:10:51
прямо на сервера яндекса делается
00:10:54
отправка но и в конце просто в лоб
00:10:56
записывается строка и лук выглядит вот
00:10:59
следующим образом местах раньше все
00:11:02
события когда пользователь администратор
00:11:03
входил реально насера по ртп ход или и
00:11:08
мы не видим потому что реально он не
00:11:09
входил просто подбирался пароль то есть
00:11:12
реального входа не было думаю
00:11:14
выкладывать это скрип смысла большого
00:11:16
нет потому что тут всего лишь три
00:11:18
строчки
00:11:21
ну как вы видите ничего сложного в этом
00:11:23
нет у надеюсь вам видос понравился
00:11:25
ставьте лайки подписывайтесь на канал
00:11:28
пишите свои комментарии мне очень
00:11:31
интересно если у вас такая же проблема
00:11:32
может это никому не нужно и никто не
00:11:36
пользуется этим но наверняка в условиях
00:11:38
пандемии у многих особенно айтишников их
00:11:41
домашние компьютеры доступны через
00:11:44
интернет там по каким-то и печником по
00:11:46
каким-то портам и наверняка такая же
00:11:48
проблема есть как я уже говорил у меня
00:11:50
мной таких компьютеров и на всех
00:11:52
компьютере без исключения все на
00:11:54
кастомных картах происходит подбор
00:11:56
пароля поэтому надеюсь вам это видео
00:11:59
поможет если у вас остались вопросы
00:12:01
напишите в комментариях приходите в нашу
00:12:03
группу в фейсбуке которая посвящена их 7
00:12:05
серия приходите в нашу группу в
00:12:07
телеграме в котором обсуждаемые к чинче
00:12:09
и не только их чаще и skype и и всякие
00:12:12
возможно эти технологии
00:12:14
подписывайтесь на мой канал в телеграме
00:12:16
эти видео про а также я жду вас на своих
00:12:19
курсах папа вышел о массаж трекингу
00:12:21
нападу на этом всем пока я пошел делать
00:12:24
следующее видео
00:12:25
[музыка]

Описание:

В этом видео я расскажу о том, как узнавать, что кто-то вошёл в ваш компьютер удалённо, по RDP. Я проверил журналы событий на всех компьютерах, которые смотрят в Интернет и на каждом из них, где даже порт не 3389, производится подбор паролей. А у меня таких компьютеров несколько. Если пароль подобрали, то наверняка продадут кому-нибудь и "мамкин хакер" сделает мой комп майнером или члено ботнета. Очень хочется этой ситуации избежать. Поэтому я настроил скрипт, который присылает мне уведомления, когда кто-то или я сам логинятся на удалённый компьютер. Вдруг вы на эту тему не думали и мой совет вам пригодится :-) 🎓 Мои онлайн курсы: Купон скидки 10% POSH10 на курс «Основы PowerShell» https://itvideo.pro/PowerShell-basic 📝 Купон скидки 10% NPP10 на курс «СЕКРЕТЫ NOTEPAD ++» [100% положительных отзывов от тех, кто прошёл курс] https://itvideo.pro/notepadplusplus Купоны скидок действуют три дня. 📧 ОНЛАЙН КУРС «MESSAGE TRACKING В EXCHANGE SERVER» https://itvideo.pro/MessageTracking СКАЧАТЬ БЕСПЛАТНО схему зависимостей между EventID и Source в Get-MessageTrackingLog https://itvideo.pro/MessageTrackingLM Рекомендую посмотреть: ▶ Как отправить email с помощью Telnet https://www.youtube.com/watch?v=3qJ1PyleR4w ▶ Как «обмануть» Exchange Server? https://www.youtube.com/watch?v=2fCfFcvYADo ▶ Нужны ли MX записи в DNS? https://www.youtube.com/watch?v=nT9KrS_aqas ▶ PowerShell в Exchange Server. Tips & Tricks Выпуск № 1 https://www.youtube.com/watch?v=O-m1VdcGbPU ▶ Backscatter spam в Exchange Server https://www.youtube.com/watch?v=kpt4tp4_A8Q ▶ Пять признаков плохого админа Exchange Server https://www.youtube.com/watch?v=5KSYElv3tfQ ▶ Сравнение конфигураций в Exchange Server https://www.youtube.com/watch?v=c__BdSVyIys ❤️ СПАСИБО ВСЕМ ЗА ПРОСМОТРЫ, ЛАЙКИ И ПОДПИСКИ! ❤️ 🔔 ОБЯЗАТЕЛЬНО ПОДПИШИСЬ НА КАНАЛ! ► ПОДПИШИСЬ НА НОВЫЕ ВИДЕО https://www.youtube.com/ITVideoPRO ► Поделитесь видео с друзьями: https://www.youtube.com/watch?v=Du_RZ1Nev_w ► Мои сайт https://www.exchangefaq.ru/ ▶- - - - - - TELEGRAM - - - - - - - - - - - - ЧАТ UCСHAT-EXCHANGE, SKYPE, OFFICE 365 https://tele.click/UCChat КАНАЛ ITVIDEOPRO ЗАПИСКИ ПРО ИТ https://tele.click/itvideopro ▶- - -- РУССКОЯЗЫЧНЫЕ ГРУППЫ В FACEBOOK - - - ✔️ EXCHANGE SERVER https://www.facebook.com/groups/exchangeserverru/ ✔️ POWERSHELL https://www.facebook.com/groups/powershellgroup/ ✔️ SKYPE FOR BUSINESS https://www.facebook.com/groups/lyncserverru/ МОЙ ИНСТАГРАММ @pnagaev.ru

Готовим варианты загрузки

popular icon
Популярные
hd icon
HD видео
audio icon
Только звук
total icon
Все форматы
* — Если видео проигрывается в новой вкладке, перейдите в неё, а затем кликните по видео правой кнопкой мыши и выберите пункт "Сохранить видео как..."
** — Ссылка предназначенная для онлайн воспроизведения в специализированных плеерах

Вопросы о скачивании видео

mobile menu iconКак можно скачать видео "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?"?mobile menu icon

  • Сайт http://unidownloader.com/ — лучший способ скачать видео или отдельно аудиодорожку, если хочется обойтись без установки программ и расширений. Расширение UDL Helper — удобная кнопка, которая органично встраивается на сайты YouTube, Instagram и OK.ru для быстрого скачивания контента.

  • Программа UDL Client (для Windows) — самое мощное решение, поддерживающее более 900 сайтов, социальных сетей и видеохостингов, а также любое качество видео, которое доступно в источнике.

  • UDL Lite — представляет собой удобный доступ к сайту с мобильного устройства. С его помощью вы можете легко скачивать видео прямо на смартфон.

mobile menu iconКакой формат видео "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?" выбрать?mobile menu icon

  • Наилучшее качество имеют форматы FullHD (1080p), 2K (1440p), 4K (2160p) и 8K (4320p). Чем больше разрешение вашего экрана, тем выше должно быть качество видео. Однако следует учесть и другие факторы: скорость скачивания, количество свободного места, а также производительность устройства при воспроизведении.

mobile menu iconПочему компьютер зависает при загрузке видео "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?"?mobile menu icon

  • Полностью зависать браузер/компьютер не должен! Если это произошло, просьба сообщить об этом, указав ссылку на видео. Иногда видео нельзя скачать напрямую в подходящем формате, поэтому мы добавили возможность конвертации файла в нужный формат. В отдельных случаях этот процесс может активно использовать ресурсы компьютера.

mobile menu iconКак скачать видео "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?" на телефон?mobile menu icon

  • Вы можете скачать видео на свой смартфон с помощью сайта или pwa-приложения UDL Lite. Также есть возможность отправить ссылку на скачивание через QR-код с помощью расширения UDL Helper.

mobile menu iconКак скачать аудиодорожку (музыку) в MP3 "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?"?mobile menu icon

  • Самый удобный способ — воспользоваться программой UDL Client, которая поддерживает конвертацию видео в формат MP3. В некоторых случаях MP3 можно скачать и через расширение UDL Helper.

mobile menu iconКак сохранить кадр из видео "КАК УЗНАТЬ, ЧТО ВАШ КОМПЬЮТЕР ВЗЛОМАЛИ ПО RDP?"?mobile menu icon

  • Эта функция доступна в расширении UDL Helper. Убедитесь, что в настройках отмечен пункт «Отображать кнопку сохранения скриншота из видео». В правом нижнем углу плеера левее иконки «Настройки» должна появиться иконка камеры, по нажатию на которую текущий кадр из видео будет сохранён на ваш компьютер в формате JPEG.

mobile menu iconСколько это всё стоит?mobile menu icon

  • Нисколько. Наши сервисы абсолютно бесплатны для всех пользователей. Здесь нет PRO подписок, нет ограничений на количество или максимальную длину скачиваемого видео.