Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2667 connectés 

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Aka Admin HS ?

n°66523
stox3
Posté le 23-04-2010 à 12:42:15  profilanswer
 

Bonjour,
 
Simple question : J'ai 4-5 clients qui viennent de me prévenir que suite au redémarrage de leur serveur (cause KB), leur compte administrateur semble <locked>. En effet, avec la combinaison user/password habituelle cela ne fonctionne pas.  
 
J'ai essayé à distance de prendre la main sur des postes clients de leur réseau et j'accède à la base de registre à distance du serveur (sauf la partie qui m'intéresse [HKLM] où j'ai un access denied). J'ai également essayé de faire des modifs avec pstools mais bon, access denied too.
 
Les serveurs sont en workgroup donc c'est pas trop gênant, les clients accèdent toujours aux db, etc,... mais bon, 4-5 clients d'un coup ayant le même problème, c'est bizarre.
 
Les informaticiens locaux ont essayé avec "recovery nt password" (boot linux) de modifier les password, ils y arrivent avec un message notifiant qu'ils ont bien écrit dans la base de registre SAM l'information mais au redémarrage, cela ne fonctionne toujours pas.
 
Auriez-vous vu des problèmes de ce même type récemment ? une KB ? quelque chose ? :D
 
Merci.


Message édité par Krapaud le 27-04-2010 à 14:44:22
mood
Publicité
Posté le 23-04-2010 à 12:42:15  profilanswer
 

n°66527
boobaka
Posté le 23-04-2010 à 13:40:12  profilanswer
 

Domaine ou Workgroup ?nt password ne fonctionnant qu'en local ...
Perso à jour sur quasiment les versions Windows  2003 /2008 .. Heureusement aucun soucis a signaler ... Ca me surprend que plusieurs clients aient ce soucis ...


---------------
www.google.fr  
n°66528
stox3
Posté le 23-04-2010 à 13:53:22  profilanswer
 

Workgroup chez les clients (petite structure).
J'ai fais la même manip sur un de nos serveurs et cela a bien fonctionné pour reset le password.
Je suis assez surpris que plusieurs clients aient ce soucis également, je ne sais quoi faire pour résoudre le problème.


Message édité par stox3 le 23-04-2010 à 14:03:54
n°66533
stox3
Posté le 23-04-2010 à 14:44:50  profilanswer
 

Petite idée : J'ai toujours accès aux ressources partagées <$> sur les serveurs en question.  
 
Est-il envisageable de lancer un batch via pstools (net user administrateur * / toto / toto) ou autre script afin de modifier localement le password local ? à distance évidemment.


Message édité par stox3 le 23-04-2010 à 15:23:52
n°66536
stox3
Posté le 23-04-2010 à 15:24:08  profilanswer
 

Je n'y arrive pas "Access denied" lorsque je souhaite lancer le batch à distance :( , je m'en remets donc aux experts.  
Bonne journée ;)


Message édité par stox3 le 23-04-2010 à 16:20:56
n°66542
bardiel
Debian powa !
Posté le 23-04-2010 à 16:51:01  profilanswer
 

normal, ce que tu as essayé d'inventer c'est un root-kit :D
 
par contre le verrouillage du compte administrateur est normal si tu as paramétré le verrouillage à "x" essais... mais il aurait dû se déverrouiller avec les bons paramètres !
 
et sans savoir de quel KB, impossible de remonter à la source de l'erreur :/


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°66545
stox3
Posté le 23-04-2010 à 17:00:28  profilanswer
 

C'est tout con mais bon pas de bol, j'avais pas les droits sur le répertoire! :D
 
Là, je confirme qu'il y a bien eu un changement du mot de passe administrateur local chez 5 clients d'une manière inconnue et je ne sais même pas quoi faire pour agir sur le problème.
 
A supposer que cela vient d'une KB hein :o je fais confiance à moitié au client :o .
 
J'aurai bien aimé lancer une invite de commandes via pstools sur le serveur avec un vieux : net user administrateur toto :o et vas-y.

Message cité 1 fois
Message édité par stox3 le 23-04-2010 à 17:03:38
n°66568
Quich'Man
No Fat...
Posté le 24-04-2010 à 09:17:43  profilanswer
 

ils ont quoi comme antivirus ?

n°66618
bardiel
Debian powa !
Posté le 25-04-2010 à 22:52:54  profilanswer
 

stox3 a écrit :

A supposer que cela vient d'une KB hein :o je fais confiance à moitié au client :o


à moitié, c'est déjà trop : ne jamais faire confiance :o
 
encore plus si tu as sur place des "informaticiens", suivant les cas, tu en tombes (sur des cas :D ).
 
certains ne vont jamais te dire par exemple "oh ben j'ai voulu changer le mot de passe admin pour renforcer notre sécurité, malgré notre contrat de maintenance avec vous". meuh bien sûr, et la meuh-meuh elle emballe le chocolat dans le papier d'alu :heink:  
 
au pire, si tu arrives à prendre la main dessus, paf tu leur colles un second compte administrateur avec mot de passe.


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°66624
boobaka
Posté le 26-04-2010 à 08:40:54  profilanswer
 

Quich'Man a écrit :

ils ont quoi comme antivirus ?


Aïe [Touched]
Et ne répond pas Mc Afee  :o  
 


---------------
www.google.fr  
mood
Publicité
Posté le 26-04-2010 à 08:40:54  profilanswer
 

n°66627
stox3
Posté le 26-04-2010 à 09:52:28  profilanswer
 

Trend Micro.  
J'ai l'impression que tous les serveurs ont été basculé en DC ce qui expliquerait l'inutilité des resets des comptes locaux (avec NT PASSWORD) qui n'existent plus sur l'AD.
Toujours en galère.


Message édité par stox3 le 26-04-2010 à 09:55:58
n°66628
boobaka
Posté le 26-04-2010 à 10:02:45  profilanswer
 

Oui enfin tu "bascules" pas en DC comme ça ...
Mon avis c'est que ca n'a rien a voir avec une quelconque Kb, le plus soucieux reste que ca touche plusieurs de tes clients apparement ... Donc qu"un de tes sites partent en vrille .. ca passe .. mais que plusieurs simultanément .. ca me parait plus improbable ...
Tu as un moyen de prise en mains ?


---------------
www.google.fr  
n°66630
stox3
Posté le 26-04-2010 à 10:22:24  profilanswer
 

Oui tout à fait, c'est ce que je fais.
RDP ouvert que depuis mon IP publique.

n°66631
boobaka
Posté le 26-04-2010 à 10:25:34  profilanswer
 

Donc si tu as accés en Rdp tu dois avoir le choix du domaine ou du local ...
Si tu as le domaine ... c'est que tu n'es plus en workgroup ...
C'est du 2003 ou 2008 ?


---------------
www.google.fr  
n°66633
stox3
Posté le 26-04-2010 à 10:41:01  profilanswer
 

Justement, maintenant j'ai uniquement un seul choix avec "se connecter à : XXXXXX" donc bien sur un domaine et je n'ai plus l'option pour démarrer en local. :/
 
Et ce sur les 5 sites.


Message édité par stox3 le 26-04-2010 à 10:42:13
n°66636
boobaka
Posté le 26-04-2010 à 11:34:38  profilanswer
 

Tu devrais te rapprocher des locaux du coup ... Tu ne passes pas en domaine comme ça ...
Le nom de domaine est explicite ?


---------------
www.google.fr  
n°66637
stox3
Posté le 26-04-2010 à 11:46:54  profilanswer
 

En effet, c'est le même nom que l'on donne aux groupes de travail. On va rapatrier un serveur chez nous voir si on peut modifier quelques choses car je suis largué là.
 
Niveaux tests à distance je suis assez limité et je pense avoir fait le tour.  :cry:


Message édité par stox3 le 26-04-2010 à 11:50:44
n°66715
stox3
Posté le 27-04-2010 à 11:36:37  profilanswer
 

Solution trouvée mais hardcore !

n°66716
boobaka
Posté le 27-04-2010 à 11:44:18  profilanswer
 

Annonce


---------------
www.google.fr  
n°66719
bardiel
Debian powa !
Posté le 27-04-2010 à 12:15:38  profilanswer
 

roule, ça m'intéresse aussi :D


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°66724
stox3
Posté le 27-04-2010 à 13:40:52  profilanswer
 

Crack des comptes de l'AD et décryptage des password hash : surtout celui de l'admin.  :D ! <pas très correct donc je vais éviter de décrire les softs ici je pense>

Message cité 1 fois
Message édité par stox3 le 27-04-2010 à 13:41:51
n°66725
boobaka
Posté le 27-04-2010 à 14:01:22  profilanswer
 

Oaip c'est ce que je qualifie de verrue .. Tu n'as, finalement, aucune idée de l'origine du problème .... Ce qui n'est jamais bon signe.
Tes 5 clients ont eu le même problème ?


---------------
www.google.fr  
n°66727
stox3
Posté le 27-04-2010 à 14:19:32  profilanswer
 

De ce que je vois, il y a une modification "humaine" dans les stratégies qui refusent les ouvertures de sessions locales car après avoir crack les comptes de l'AD, j'ai eu des messages d'erreurs différents lors de mes tests d'ouvertures de session. Un autre compte administrateur avait été créé complètement différent de celui initial.
 
Sinon oui, le même problème.


Message édité par stox3 le 27-04-2010 à 14:20:35
n°66729
boobaka
Posté le 27-04-2010 à 14:33:59  profilanswer
 

Nan mais au départ tu n'avais pas d'AD ...
Que sur un site tu aies un admin rigolo qui effectue un dcpromo, je veux bien mais sur 5 sites ...


Message édité par boobaka le 27-04-2010 à 14:34:40

---------------
www.google.fr  
n°66730
boobaka
Posté le 27-04-2010 à 14:35:29  profilanswer
 

Nan mais au départ tu n'avais pas d'AD ...


---------------
www.google.fr  
n°66731
stox3
Posté le 27-04-2010 à 14:36:57  profilanswer
 

En effet, je n'avais pas d'AD au départ sauf pour un de ces sites.
Maintenant, je me retrouve avec 5 serveurs DC.
Je crois qu'on a affaire à un rigolo chez nous qui fait mumuse en TSE. :D


Message édité par stox3 le 27-04-2010 à 14:37:41
n°66740
akabis
.
Posté le 27-04-2010 à 16:46:29  profilanswer
 

stox3 a écrit :

Crack des comptes de l'AD et décryptage des password hash : surtout celui de l'admin.  :D ! <pas très correct donc je vais éviter de décrire les softs ici je pense>


C'est bon, tout le monde connait ntpasswd (et pour les autres, ben voilà!) - ou un outil de backtrack?
De toute manière il faut booter dessus pour avoir acces à la base SAM.
La 1ere sécurité, c'est d'isoler physiquement tes serveurs.


Message édité par akabis le 27-04-2010 à 16:50:37
n°66741
stox3
Posté le 27-04-2010 à 16:49:21  profilanswer
 

Euh, tu dis n'importe quoi... Tu m'expliqueras comment crack un AD avec un logiciel permettant de récupérer des comptes locaux sur la base SAM hein :D !
 
@ton triple edit ( :D ) : Oui. :)

Message cité 1 fois
Message édité par stox3 le 27-04-2010 à 16:51:53
n°66742
akabis
.
Posté le 27-04-2010 à 16:53:44  profilanswer
 

stox3 a écrit :

Euh, tu dis n'importe quoi... Tu m'expliqueras comment crack un AD avec un logiciel permettant de récupérer des comptes locaux sur la base SAM hein :D !


...en effet, j'ai pas du voir "compte AD" dans ce que tu as écrit


Message édité par akabis le 27-04-2010 à 16:55:30
n°66743
stox3
Posté le 27-04-2010 à 16:56:24  profilanswer
 

Comprends bien que si j'étais sur place et que j'accédais à un quelconque compte j'aurai pas pris la peine de poste ici.
Puis, sur un DC dans un environnement AD, les comptes locaux ? gné :o
Bref, oui, il y a eu déclaration du serveur en DC, un disable dans les stratégies des connexions locales au serveur ... d'où le crack dump AD.


Message édité par stox3 le 27-04-2010 à 16:56:59
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
 

Sujets relatifs
Pour utilisateur non admin, autoriser MAJ flash player, abode readerAD compte admin verouille. SBS 2008
changement du mdp admin bacjupexec ne fonctionne plusimpossible de se logger en admin sous XPe (Wyse V90L)
Recuperer ou effacer mot de passe adminAdmin local temporaire, automatisation ?
serveur HS ...Impossible de me connecter en Admin avec VISTA pro
Deploiment script pour installaiton logiciel .EXE problème droit adminBloquer les requete +0200] "GET /admin [resolu]
Plus de sujets relatifs à : Aka Admin HS ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR