Задать вопрос
@mdkolpakov

Почему произошла замена dll в реестре?

На хосте есть запись в реестре с CLSID "{fcc2867c-69ea-4d85-8058-7c214e611c97}". "HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{fcc2867c-69ea-4d85-8058-7c214e611c97}\"

В пути "LocalServer32" должен быть указан системный файл "C:\Windows\System32\tssessionux.dll" (нам так ЛК сказали)

А на нашем одном конкретном хосте, вместо tssessionux.dll указан "%SystemRoot%\system32\authui.dll"

По хешу совпадает, не вредоносный, действительно системный файл.
Но не знаю, в рамках каких процессов могла быть замена одного dll, на другое.

Сам хост, на котором это произошло - терминальник, на котором работают два сотрудника.
Как я понимаю
tssessionux.dll - интерфейс аутентификации для удалённых (RDP/Terminal Services) сессий.
authui.dll - интерфейс аутентификации для локальной консоли пользователя (экран входа).

В каких ситуациях одна dll может в ветке реестра замениться на другую.?
  • Вопрос задан
  • 394 просмотра
Подписаться 3 Средний 11 комментариев
Помогут разобраться в теме Все курсы
  • Нетология
    Инженер по автоматизации
    13 месяцев
    Далее
  • Merion Academy
    Администрирование MS Windows Server
    1 месяц
    Далее
  • Stepik
    Zabbix 6. Мониторинг IT инфраструктуры предприятия
    2 месяца
    Далее
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы