Size: a a a

2019 March 26

V

Valeriy G.B. in CyberOff
тут либо включать более детальный аудит входов, либо ставить на DC сниффер с влюченным фильтром по пакетам авторизации. имя пользователя есть - ип выкупить можно на раз
источник

V

Valeriy G.B. in CyberOff
и я бы сразу проверил машину, с которой входит легитимный пользователь данной учетки
источник

V

Valeriy G.B. in CyberOff
с какой частотой прилетает это событие?
источник

V

Valeriy G.B. in CyberOff
если раз в полчаса, то возможно юзер криво набирает пароль после блокировки
источник

MA

Mona Arkhipova in CyberOff
Vladislav L
Окей, гляну ещё раз, но вроде там ничего интересного не было.
Evt id 4625, 4648
источник

V

Valeriy G.B. in CyberOff
и смотрите в XML представление ошибки. там больше данных
источник

АП

Андрей П in CyberOff
Смотри raw + дополнительный канал создай с активностью этой учётки
источник

АП

Андрей П in CyberOff
Найдешь легитимную машину, отключи её
источник

VL

Vladislav L in CyberOff
Valeriy G.B.
если в workstation пусто, то либо ип адрес не резолвится в имя, либо в пакете авторизации имя машины не указано. смотрите соседние события. вероятность PS переборщика паролей весьма высока
Тогда просто ip указывается, такое проходили
источник

АП

Андрей П in CyberOff
Посмотри, будут ли идти "кастрированные" события
источник

VL

Vladislav L in CyberOff
Valeriy G.B.
если раз в полчаса, то возможно юзер криво набирает пароль после блокировки
200 в минуту, потом тишина, минут через 5 повтор. явно в конфигурации где-то накосячили, но где - пока не нашли
источник

PE

Pavel Efimov in CyberOff
Vladislav L
200 в минуту, потом тишина, минут через 5 повтор. явно в конфигурации где-то накосячили, но где - пока не нашли
Сервисная учётка?
источник

АП

Андрей П in CyberOff
Pavel Efimov
Сервисная учётка?
Видимо да)
источник

PE

Pavel Efimov in CyberOff
Андрей П
Видимо да)
Тогда тренируем память. )))  где применяли. ))
источник

VL

Vladislav L in CyberOff
Админка. Админ не может вспомнить где это было :(
источник

VL

Vladislav L in CyberOff
Pavel Efimov
Тогда тренируем память. )))  где применяли. ))
На 50+ хостов и 100+ сервисов - память перестает быть удачным решением :(
источник

PE

Pavel Efimov in CyberOff
Vladislav L
Админка. Админ не может вспомнить где это было :(
Извиняюсь,  админ не  ведет  реестр чего и где применял?  Он ничего не перепутал? ))
источник

PE

Pavel Efimov in CyberOff
Vladislav L
На 50+ хостов и 100+ сервисов - память перестает быть удачным решением :(
А она и не требуеться при документировании должном ))  без обид.
источник

VL

Vladislav L in CyberOff
Он нормальный админ. Традиционный. Не ведет.
источник

АП

Андрей П in CyberOff
Vladislav L
Админка. Админ не может вспомнить где это было :(
Сколько у вас события хранятся? Сделай выгрузку успешных входов данной учётки
источник