SO: Windows 7 Enterprise Edition (versão de teste de 90 dias)
Coloquei meu computador em uma DMZ para poder hospedar um servidor por um tempo. (O Port Forwarding não estava funcionando na minha versão do DD-WRT que eu havia instalado no meu roteador.) Depois de algum tempo, alguém fez uma conexão com o meu computador via Conexão de Área de Trabalho Remota. Na verdade, ele está digitando comigo no computador comprometido, perguntando se "eu licencio" e que devo "esperar 5 minutos". (Escusado será dizer que digitei de volta e disse-lhe para ... empurrá-lo bem.)
Executar um netstat
comando no computador incluído mostrou isso, TCP 192.168.1.50:49198 qy-in-f125:5222 ESTABLISHED
então acho que ele alterou meu arquivo de hosts para que seu endereço IP estivesse oculto. Ele também alterou a senha do administrador na caixa e rebaixou minha conta para que não seja admin. Posso fazer login na minha própria conta e fazer as coisas que não gosto de administradores, mas é isso.
Ele também volta sempre que ligo o computador, geralmente em cerca de 25 minutos, mas algumas vezes menos de 2 ou 3 depois de ligá-lo. Então, eu tenho a sensação de que ele enviou algo que é executado na inicialização e chama de lar.
Para mim, isso parece o trabalho de um roteirista infantil e de alguém que não fala inglês muito bem. Todas as minhas portas estão abertas, assim como minhas janelas. (Sem trocadilhos.) Eu tinha o RDC ativado para permitir conexões remotas fora da minha rede.
Depois que isso terminar, formato todo o computador, mas eu queria saber se há algo que eu possa fazer para rastrear esse cara, para que eu possa entregar o endereço IP dele às autoridades de crimes cibernéticos na minha área.
[EDIT] Meu roteador tinha o endereço IP do meu computador agora comprometido na rede local definido como o endereço DMZ no meu roteador. Eu sei como configurar o Port Fording, mas como eu disse, ele não funciona na minha versão do DD-WRT, estou usando uma versão beta e instável do DD-WRT. Eu não tinha o Firewall do Windows ativado. Acredito que seja RDC porque o Windows me pergunta se está tudo bem em permitir que o Administator / DESKTOP-PC se conecte. O Task Mangager mostra apenas minha conta, para visualizar o processo sobre as outras contas que eu preciso de Admin, e ele mudou minha senha de administrador. Ele estava digitando para mim através do console de linha de comando aberto que eu tinha aberto para poder executar o comando netstat. Depois de executar o comando netset, eu estava usando outro laptop linux para descobrir se conseguia obter o endereço IP dele a partir do nome do host. Enquanto eu fazia isso, Percebi que havia algum texto no console que não escrevi que dizia "Você licenciará, aguarde 5 minutos". no console da linha de comandos. É por isso que acho que ele está usando o RDC, porque é evidente que ele pode ver a área de trabalho do meu computador. Vou tentar a conexão tcpvcon e testar o CD de inicialização do Hiren. Vou verificar o log do AutoRun depois de recuperar o acesso de administrador à minha conta e usar a versão de 64 bits do Windows 7. E certamente tentarei o NetFlow, mas acho que precisarei atualizar o firmware do meu roteador para uma versão posterior que o que eu já tenho. Obrigado por sua ajuda até agora! Parece que ele pode ver a área de trabalho do meu computador. Vou tentar a conexão tcpvcon e testar o CD de inicialização do Hiren. Vou verificar o log do AutoRun depois de recuperar o acesso de administrador à minha conta e usar a versão de 64 bits do Windows 7. E certamente tentarei o NetFlow, mas acho que precisarei atualizar o firmware do meu roteador para uma versão posterior que o que eu já tenho. Obrigado por sua ajuda até agora! Parece que ele pode ver a área de trabalho do meu computador. Vou tentar a conexão tcpvcon e testar o CD de inicialização do Hiren. Vou verificar o log do AutoRun depois de recuperar o acesso de administrador à minha conta e usar a versão de 64 bits do Windows 7. E certamente tentarei o NetFlow, mas acho que precisarei atualizar o firmware do meu roteador para uma versão posterior que o que eu já tenho. Obrigado por sua ajuda até agora!