Điểm:0

Máy chủ 2019 - Số lượng sự kiện đăng nhập mỗi giây rất lớn ngay cả khi không kết nối mạng?

lá cờ cn

Tôi đã cài đặt bộ điều khiển miền tại văn phòng tại nhà, 1 bộ điều khiển miền, 1 PC, 1 người dùng. Tôi đang chạy Microsoft Server 2019. Khi tôi xem nhật ký Sự kiện bảo mật, tôi thấy hàng nghìn sự kiện Đăng nhập (ID sự kiện 4624), Đăng xuất (ID sự kiện 4634 và Đăng nhập đặc biệt (ID sự kiện 4672) - hàng trăm sự kiện được tạo ra mỗi giờ.

Một sự kiện đăng nhập mẫu (ID sự kiện 4624):

Vấn đề: ID bảo mật: NULL SID Tên tài khoản: - Tên miền tài khoản: - ID đăng nhập: 0x0

Thông tin đăng nhập: Loại đăng nhập: 3 Chế độ quản trị bị hạn chế: - Tài khoản ảo: Không Mã thông báo nâng cao: Có

Cấp độ mạo danh: Ủy quyền

Đăng nhập mới: ID bảo mật: HỆ THỐNG Tên tài khoản: DC$ Tên miền tài khoản: ACME.LTD ID đăng nhập: 0x234F28 ID đăng nhập được liên kết: 0x0 Tên tài khoản mạng: - Tên miền tài khoản mạng: -

Tôi đã nghiên cứu những điều này và trực tuyến và tìm thấy lời khuyên mâu thuẫn, bao gồm gợi ý rằng máy chủ bị xâm phạm, mạng bị xâm phạm, rằng đây là do các máy trạm truy cập vào máy chủ và đây là những máy chủ đang xác thực với chính nó.

Điều thứ hai là lý do tại sao theo linh cảm, tôi đã xóa nhật ký và ngắt kết nối máy chủ khỏi mạng - những sự kiện này tiếp tục được tạo ra.

Thật khó chịu, với tất cả sự ồn ào này, tôi không có cách nào phát hiện ra những lỗi thực sự đáng ngờ.

Bất kỳ trợ giúp sẽ được đánh giá cao!!

Mr Fett avatar
lá cờ cn
Câu hỏi của tôi đã bị bỏ phiếu hai lần ngay lập tức nhưng không có bình luận nào. Mọi lời khuyên về những gì tôi đang làm sai sẽ được đánh giá cao!!
yagmoth555 avatar
lá cờ cn
Tôi đã không đánh giá thấp, nhưng trên câu hỏi về phòng thí nghiệm của SF là lạc đề, chúng tôi có rất nhiều câu hỏi như vậy, nhưng câu hỏi của bạn hay/có thể hợp lệ trong một doanh nghiệp, nhưng thực tế là bạn nêu phòng thí nghiệm/nhà trong câu đầu tiên của mình khiến bạn nhắm mục tiêu như vậy.
yagmoth555 avatar
lá cờ cn
Sự kiện bảo mật như vậy có thể được ghi lại nếu một dịch vụ hoặc thứ gì đó được cài đặt cục bộ cố chạy nhưng với thông tin xác thực không hợp lệ hoặc nếu bạn đã tạo một miền nhưng đối tác sao chép không thể đồng bộ hóa.
Mr Fett avatar
lá cờ cn
Cảm ơn bạn @yagmoth555, lẽ ra tôi nên nói rõ hơn - đây thực sự là một doanh nghiệp (tôi điều hành một công ty tư vấn) nhưng chỉ có một người dùng (tôi) là một công ty mới thành lập! Đây là một vấn đề đầy thách thức vì tôi đang cố gắng 'đào tạo' giải pháp SIEM cho khách hàng nhưng những loại sự kiện này lại cho kết quả dương tính giả (cứ sau vài giây!!).
Mr Fett avatar
lá cờ cn
Thậm chí còn khó hiểu hơn, từ nghiên cứu, có vẻ như Loại đăng nhập: 3 là đăng nhập mạng nhưng những điều này xảy ra khi mạng bị ngắt kết nối.
yagmoth555 avatar
lá cờ cn
Nó có nghĩa là nhóm dịch vụ localhost hoặc 127.0.0.1, tôi sẽ vô hiệu hóa bất kỳ thứ gì không phải MS cho tất cả dịch vụ để xác định chính xác dịch vụ nào gây ra cho bạn điều đó
djdomi avatar
lá cờ za
Tôi chắc chắn là 7 nhưng có lẽ [tập lệnh powershell của tôi](https://github.com/djdomi/Powershell-Scripts/blob/1f5cee3df801889558bc3dd0d06d0caec6eb40ff/powershell_announce_failed_logins.ps1) có thể hữu ích vì nó hiển thị cổng và ip

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.