Жалоба на Nick Mercer

Статус
В этой теме нельзя размещать новые ответы.

farmila_100

.
Форумный боец
12 Окт 2022
320
77
Discord
GK#9027
Имя персонажа
WinStrike ShvedRuster
CID персонажа
9HM9
Дата
8 Июл 2024
Время
00
Никнейм администратора
Nick Mercer
Обратная связь
12939393911
Привет, администратор ну какой то негативный вроде бы, нашёл батник который не запрещено хранить на пк, берёт банит за триггер, который я не юзал норм тема? могу адекватную проверку пройти а не как у этого администратора.
 
Реакции: Nick Mercer

Nick Mercer

Well-known member
Форумный боец
26 Май 2022
4,843
1,112
1) Ослушались инструкции которые были вам выдвинуты.

219189
219190

2) Вот тригер который был вчера обнаружил у вас на 03 сервере.

219191

3) Множестве следов чистки логов

У вас219192
Должно быть
219193
У вас
219194
Должно быть
219195
У вас
219196
Должно быть
219197

4) Сам батник, который написан либо вами, либо был передан вам в виде исходников.

219198
И код этого батника

Этот скрипт выполняет несколько действий с реестром Windows с помощью команды reg.exe. Он выполняет различные запросы и удаляет ключи реестра. Вот подробное описание процесса:

1. Первый блок:
batch
for /f "delims= %%i in ('reg.exe query "regedit2%" ^ find /i "regedit.exe"') do (reg.exe delete "Sregedit2%" /v "%%i" /f >nul)

Этот блок ищет в ключе реестра, хранящемся в переменной regedit2, подстроку "regedit.exe". Если такая подстрока найдена, соответствующий ключ удаляется.

2. Второй блок:
batch
set cmd3-HKEY LOCAL MACHINE\SYSTEM\ControlSet001\Services\bam\State\UserSettings\%SID%
for /f "delims- %%i in ('reg.exe query "cmd3%" find /1 "cmd.exe"") do (reg.exe delete "%cmd3%" /v "%%1" /f >nul)

Этот блок работает с реестром, начиная с ключа, хранящегося в переменной cmd3. Он ищет подстроку "cmd.exe" и удаляет соответствующие значения.

3. Третий блок:
batch
set regedit3-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\bam\State\UserSettings\%SID%
for /f "delims-"%%i in ('reg.exe query "%regedit3%" ^ find /i "cmd.exe"") do (reg.exe delete "%regedit3%" /v "%%i" /f >nul)

Этот блок похож на второй и выполняет аналогичные действия, но с ключом, хранящимся в переменной regedit3.

4. Четвертый блок:
batch
set zxczxc-HKEY LOCAL MACHINE\SYSTEM\ControlSet001\Control\Session Manager\AppCompatCache
for /f "delims= %%i in ('reg.exe query "Xzxczxc%" ^ find /1 "AppCompatCache"') do (reg.exe delete "Xzxczxc%" /v "%%i" /f >nul)

Этот блок ищет подстроку "AppCompatCache" в ключе, хранящемся в переменной zxczxc, и удаляет соответствующие значения.

5. Пятый блок:
batch
set zxczxc1-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache
for /f "delims-%%i in ('reg.exe query "Xzxczxc1%" ^ find /i "AppCompatCache"") do (reg.exe delete "Xzxczxc1%" /v "%%i" /f >nul)

Этот блок аналогичен четвертому и выполняет те же действия с ключом, хранящимся в переменной zxczxc1.

6. Удаление конкретных ключей реестра:
Эти команды удаляют указанные ключи реестра:
batch
reg delete "HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU\7" /va/f
reg delete "HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU\10" /va/f
reg delete "HKEY_CURRENT_USER\SOFTWARE\WinRAR ArcHistory" /va /f
reg delete "HKEY_CURRENT_USER\SOFTWARE\WinRAR\DialogEditHistory\Arclame" /va /f
reg delete "HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RWKM" /va/f
reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RWKM" /va/f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU" /f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU" /va/f
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComD1g32\OpenSavePidIMRU*" /va/f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ComD1g32\OpenSavePid1MRU\bat" /f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ComD1g32\OpenSavePid1MRU\exe" /f


Эти команды удаляют конкретные значения или все значения внутри указанных ключей реестра.

Общий смысл этого скрипта - это удаление определённых ключей и значений в реестре Windows для сокрытия запуска софта.

5) Признание -

6) У вас отсутствует откат с капта, что уже является причиной для блокировки, ведь именно с капта вас забрали.




Ожидайте ответа от ЗГА.
 

Edward Fallison

server number one
Заместитель Г.А.
23 Янв 2020
22,344
2,186
1) Ослушались инструкции которые были вам выдвинуты.

Посмотреть вложение 219189
Посмотреть вложение 219190

2) Вот тригер который был вчера обнаружил у вас на 03 сервере.

Посмотреть вложение 219191

3) Множестве следов чистки логов

У васПосмотреть вложение 219192
Должно быть
Посмотреть вложение 219193
У вас
Посмотреть вложение 219194
Должно быть
Посмотреть вложение 219195
У вас
Посмотреть вложение 219196
Должно быть
Посмотреть вложение 219197

4) Сам батник, который написан либо вами, либо был передан вам в виде исходников.

Посмотреть вложение 219198
И код этого батника

Этот скрипт выполняет несколько действий с реестром Windows с помощью команды reg.exe. Он выполняет различные запросы и удаляет ключи реестра. Вот подробное описание процесса:

1. Первый блок:
batch
for /f "delims= %%i in ('reg.exe query "regedit2%" ^ find /i "regedit.exe"') do (reg.exe delete "Sregedit2%" /v "%%i" /f >nul)

Этот блок ищет в ключе реестра, хранящемся в переменной regedit2, подстроку "regedit.exe". Если такая подстрока найдена, соответствующий ключ удаляется.

2. Второй блок:
batch
set cmd3-HKEY LOCAL MACHINE\SYSTEM\ControlSet001\Services\bam\State\UserSettings\%SID%
for /f "delims- %%i in ('reg.exe query "cmd3%" find /1 "cmd.exe"") do (reg.exe delete "%cmd3%" /v "%%1" /f >nul)

Этот блок работает с реестром, начиная с ключа, хранящегося в переменной cmd3. Он ищет подстроку "cmd.exe" и удаляет соответствующие значения.

3. Третий блок:
batch
set regedit3-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\bam\State\UserSettings\%SID%
for /f "delims-"%%i in ('reg.exe query "%regedit3%" ^ find /i "cmd.exe"") do (reg.exe delete "%regedit3%" /v "%%i" /f >nul)

Этот блок похож на второй и выполняет аналогичные действия, но с ключом, хранящимся в переменной regedit3.

4. Четвертый блок:
batch
set zxczxc-HKEY LOCAL MACHINE\SYSTEM\ControlSet001\Control\Session Manager\AppCompatCache
for /f "delims= %%i in ('reg.exe query "Xzxczxc%" ^ find /1 "AppCompatCache"') do (reg.exe delete "Xzxczxc%" /v "%%i" /f >nul)

Этот блок ищет подстроку "AppCompatCache" в ключе, хранящемся в переменной zxczxc, и удаляет соответствующие значения.

5. Пятый блок:
batch
set zxczxc1-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCompatCache
for /f "delims-%%i in ('reg.exe query "Xzxczxc1%" ^ find /i "AppCompatCache"") do (reg.exe delete "Xzxczxc1%" /v "%%i" /f >nul)

Этот блок аналогичен четвертому и выполняет те же действия с ключом, хранящимся в переменной zxczxc1.

6. Удаление конкретных ключей реестра:
Эти команды удаляют указанные ключи реестра:
batch
reg delete "HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU\7" /va/f
reg delete "HKEY_CURRENT_USER\Software\Classes\Local Settings\Software\Microsoft\Windows\Shell\BagMRU\10" /va/f
reg delete "HKEY_CURRENT_USER\SOFTWARE\WinRAR ArcHistory" /va /f
reg delete "HKEY_CURRENT_USER\SOFTWARE\WinRAR\DialogEditHistory\Arclame" /va /f
reg delete "HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\RWKM" /va/f
reg delete "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RWKM" /va/f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU" /f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\RunMRU" /va/f
reg delete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ComD1g32\OpenSavePidIMRU*" /va/f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ComD1g32\OpenSavePid1MRU\bat" /f
reg delete "HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ComD1g32\OpenSavePid1MRU\exe" /f


Эти команды удаляют конкретные значения или все значения внутри указанных ключей реестра.

Общий смысл этого скрипта - это удаление определённых ключей и значений в реестре Windows для сокрытия запуска софта.

5) Признание -

6) У вас отсутствует откат с капта, что уже является причиной для блокировки, ведь именно с капта вас забрали.




Ожидайте ответа от ЗГА.
Администратор от А до Я расписал вам все ваши нарушения.
Наказание выдано верно.
 
Реакции: Derec Hail
Статус
В этой теме нельзя размещать новые ответы.