Puncte:0

Server 2019 - Număr foarte mare de evenimente de conectare pe secundă chiar și atunci când nu este conectat la rețea?

drapel cn

Am un controler de domeniu instalat în biroul meu de acasă, 1 controler de domeniu, 1 PC, 1 utilizator. Eu rulez Microsoft Server 2019. Când mă uit în jurnalul de evenimente de securitate, văd mii de evenimente Logon (Event ID 4624), Logoff (Event ID 4634 și Special Logon (Event ID 4672) - sunt generate sute pe oră.

Un exemplu de eveniment de conectare (ID eveniment 4624):

Subiect: ID de securitate: NULL SID Nume de cont: - Domeniul contului: - ID de conectare: 0x0

Informații de conectare: Tip de conectare: 3 Mod de administrare restricționat: - Cont virtual: Nu Token ridicat: Da

Nivel de uzurpare a identității: delegare

Conectare nouă: ID de securitate: SYSTEM Numele contului: DC$ Domeniul contului: ACME.LTD ID de conectare: 0x234F28 ID de conectare conectat: 0x0 Nume cont de rețea: - Domeniul contului de rețea: -

Am cercetat acestea și online și am găsit sfaturi contradictorii, inclusiv sugerând că serverul este compromis, că rețeaua este compromisă, că acesta este de la stațiile de lucru care accesează serverul și că acestea sunt serverul care se autentifică împotriva lui însuși.

Acesta din urmă este motivul pentru care, dintr-o bănuială, am șters jurnalele și am deconectat serverul de la rețea - aceste evenimente au continuat să fie generate.

În mod frustrant, cu tot acest zgomot, nu am cum să identific erorile suspecte reale.

Orice ajutor ar fi apreciat!!

Mr Fett avatar
drapel cn
Întrebarea mea a fost votată în jos de două ori imediat, dar fără comentarii. Orice sfat cu privire la ceea ce gresesc ar fi apreciat!!
yagmoth555 avatar
drapel cn
Nu am votat negativ, dar pe SF labing întrebările sunt offtopic, avem multe dintre ele, dar întrebarea dvs. este bună/poate fi valabilă într-o afacere, dar faptul că menționați laborator/casa în prima propoziție vă face să vizați astfel de lucruri.
yagmoth555 avatar
drapel cn
Un astfel de eveniment de securitate poate fi înregistrat dacă un serviciu sau ceva instalat local încearcă să ruleze, dar cu acreditări proaste, sau dacă ați făcut un domeniu, dar un partener de replicare nu se poate sincroniza.
Mr Fett avatar
drapel cn
Mulțumesc @yagmoth555, probabil că ar fi trebuit să fiu mai clar - aceasta este de fapt o afacere (eu conduc o consultanță), dar este doar un utilizator (eu) ca start-up! Aceasta este o problemă provocatoare, deoarece încerc să „antrenez” o soluție SIEM pentru un client, dar astfel de evenimente dau rezultate false pozitive (la fiecare câteva secunde!!).
Mr Fett avatar
drapel cn
Și mai confuz, din cercetări reiese că Logon Type: 3 este o conectare la rețea, dar acestea au apărut atunci când rețeaua a fost deconectată.
yagmoth555 avatar
drapel cn
Înseamnă un pool de servicii localhost sau 127.0.0.1, aș dezactiva orice lucru care nu este MS pentru toate serviciile pentru a identifica serviciul care vă cauzează asta
djdomi avatar
drapel za
Sunt sigur, dar poate [scriptul meu Powershell](https://github.com/djdomi/Powershell-Scripts/blob/1f5cee3df801889558bc3dd0d06d0caec6eb40ff/powershell_announce_failed_logins.ps1) ar putea ajuta portul și ip-ul arată.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.