Desculpe, não tenho idéia do que é isso, no entanto, você tem problemas mais importantes no momento.
Quantas máquinas estão fazendo isso? Você desconectou todos eles da rede? (E se não, por que não?)
Você pode encontrar uma evidência de qualquer conta de domínio comprometida (especialmente contas de administrador de domínio)
Entendo que você não deseja construir seus desktops novamente, mas, a menos que você o faça, não poderá ter certeza de que limpará as máquinas.
Primeiros passos:
- Verifique se as senhas complexas estão ativadas no seu domínio
- definir uma política de bloqueio - isso causará problemas se você ainda tiver máquinas de digitalização, mas isso é melhor do que mais contas sendo comprometidas
- Isolar uma máquina ruim conhecida, ela está tentando conversar com o mundo exterior? Você precisa bloquear isso na sua rede no seu gateway
- Tente isolar todas as máquinas defeituosas conhecidas.
- Monitore para mais máquinas de digitalização.
- Forçar todos os seus usuários a alterar sua senha, verifique todas as suas contas de serviço.
- Desative as contas que não estão mais em uso.
- Verifique a participação no grupo em servidores e controladores de domínio (administradores de domínio, administradores, etc.)
Em seguida, você precisa executar algumas análises forenses em suas máquinas defeituosas conhecidas para tentar rastrear o que aconteceu. Depois que você souber disso, terá mais chances de saber qual é o escopo desse ataque. Use o revelador do kit raiz, talvez até crie uma imagem do disco rígido antes de destruir qualquer evidência. Os Linux Live CDs com suporte a NTFS podem ser muito úteis aqui, pois devem permitir que você encontre o que um kit raiz pode estar ocultando.
Coisas a considerar:
- Você tem uma senha de administrador local padrão (fraca) em todas as estações de trabalho?
- Seus usuários têm direitos de administrador?
- Todos os administradores de domínio estão usando contas separadas para atividades de DA? Considere definir restrições nessas contas (por exemplo, estações de trabalho nas quais você pode fazer logon).
- Você não fornece nenhuma informação sobre sua rede. Você tem algum serviço exposto publicamente?
Editar: tentar fornecer mais informações é difícil, pois realmente depende do que você encontra, mas tendo estado em uma situação semelhante há vários anos, você realmente precisa desconfiar de tudo, especialmente de máquinas e contas que você sabe que estão comprometidas.