Score:0

เข้าถึงบัญชีผู้ดูแลระบบจากชื่อคอมพิวเตอร์ที่ไม่รู้จัก

ธง cn

ในช่วงสองสามสัปดาห์ DC ทั้งหมดของเราได้รับการเข้าสู่ระบบที่ล้มเหลวนับพันครั้งสำหรับ "ผู้ดูแลระบบ" โปรแกรมดูเหตุการณ์บันทึกด้านล่างข้อความ โปรดทราบว่าเราไม่มีคอมพิวเตอร์หรือเซิร์ฟเวอร์บนเครือข่ายที่มีชื่อ ซึ่งดูเหมือนทั่วไปมาก เราได้พยายามติดตามการเชื่อมต่อ แต่ ProcessMonitor, Antimalware, พอร์ตภายใน ฯลฯ ไม่แสดงอะไรเลย ใครมีความคิดที่จะติดตามสิ่งนี้ต่อไป?

รหัสเหตุการณ์: 4776 ประเภท: เครือข่าย

บัญชีเข้าสู่ระบบ: ผู้ดูแลระบบ
เวิร์กสเตชันต้นทาง: Windows2016
รหัสข้อผิดพลาด: 0xc000006a
คอมพิวเตอร์พยายามตรวจสอบข้อมูลประจำตัวสำหรับบัญชี

แพ็คเกจการรับรองความถูกต้อง: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
บัญชีเข้าสู่ระบบ: ผู้ดูแลระบบ
เวิร์กสเตชันต้นทาง: FreeRDP
รหัสข้อผิดพลาด: 0xc000006a
คอมพิวเตอร์พยายามตรวจสอบข้อมูลประจำตัวสำหรับบัญชี

แพ็คเกจการรับรองความถูกต้อง: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
บัญชีเข้าสู่ระบบ: ผู้ดูแลระบบ
เวิร์กสเตชันต้นทาง: Windows2012
รหัสข้อผิดพลาด: 0xc000006a
คอมพิวเตอร์พยายามตรวจสอบข้อมูลประจำตัวสำหรับบัญชี

แพ็คเกจการรับรองความถูกต้อง: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
บัญชีเข้าสู่ระบบ: ผู้ดูแลระบบ
เวิร์กสเตชันต้นทาง: Windows10
รหัสข้อผิดพลาด: 0xc000006a
คอมพิวเตอร์พยายามตรวจสอบความถูกต้องของบัญชีผู้ใช้```
Semicolon avatar
jo flag
บริการ AD-integrated ใดที่คุณเปิดบนอินเทอร์เน็ต โอวา? เดสก์ท็อประยะไกล?
cn flag
เท่าที่ฉันรู้ไม่มีเลย นั่นเป็นเหตุผลที่เราต้องสืบหาว่ามันมาจากไหน
Alex avatar
us flag
ฉันที่สอง Mr. Semicolon: ดูเหมือนว่าบริการบางอย่างที่เปิดเผยทางอินเทอร์เน็ตจะถูกบังคับอย่างดุร้าย อาจเกี่ยวข้องกับ RDP หากคุณมีบันทึกของ Windows จากเซิร์ฟเวอร์ของคุณ ให้ลองค้นหาความพยายามในการเข้าสู่ระบบที่ล้มเหลว (4625) - บนเซิร์ฟเวอร์เองที่ถูกบังคับโดยดุร้าย ควรมีเหตุการณ์ดังกล่าว
Score:1
ธง ru

คุณสามารถเรียกใช้ Wireshark บนเซิร์ฟเวอร์ จากนั้นค้นหาการรับส่งข้อมูล Kerberosวิธีนี้จะใช้เวลานานหากคุณมีเซิร์ฟเวอร์จำนวนมากในโดเมน

cn flag
ฉันมีเซิร์ฟเวอร์ไม่กี่ร้อยเครื่อง และผู้ใช้ไม่กี่พันราย ดังนั้นบันทึกของ Wireshark จึง "ระเบิด" ถ้าฉันไม่สามารถเจาะจงมากกว่านี้ได้
Abu Zaid avatar
ru flag
ในตัวกรอง ไม่รวมเครือข่ายที่เชื่อถือได้ของคุณ สมมติว่าคุณมีเซิร์ฟเวอร์ที่ใช้งานจริงทั้งหมดในเครือข่าย 10.0.0.0/16 ให้ลบออกจากการดักจับ หรือทำอีกวิธีหนึ่ง เริ่มจากเครือข่ายย่อยที่เล็กลง แล้วแยกออกทีละเครือข่าย มันจะไม่ง่ายเลย มันต้องใช้เวลาและความพยายามในการติดตามมันผ่าน Wireshark คุณจะต้องประทับเวลา Eventlog จากนั้นดูที่กรอบเวลาที่เกี่ยวข้องใน Wireshark หากคุณมีงบประมาณ คุณสามารถลองใช้เครื่องมือของบุคคลที่สาม เช่น ManageEngine ที่มี ADAudit Plus ซึ่งฉันยังไม่ได้ลองใช้รหัสเหตุการณ์นี้ด้วยตัวเอง

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา