Score:0

เซิร์ฟเวอร์ 2019 - กิจกรรมการเข้าสู่ระบบจำนวนมากต่อวินาทีแม้ว่าจะไม่ได้เชื่อมต่อกับเครือข่ายก็ตาม

ธง cn

ฉันมีตัวควบคุมโดเมนติดตั้งในโฮมออฟฟิศของฉัน ตัวควบคุมโดเมน 1 ตัว พีซี 1 เครื่อง ผู้ใช้ 1 คน ฉันใช้ Microsoft Server 2019 เมื่อฉันดูในบันทึกเหตุการณ์การรักษาความปลอดภัย ฉันเห็นเหตุการณ์การเข้าสู่ระบบ (รหัสเหตุการณ์ 4624) หลายพันรายการ การออกจากระบบ (รหัสเหตุการณ์ 4634 และการเข้าสู่ระบบแบบพิเศษ (รหัสเหตุการณ์ 4672) นับพันรายการ - หลายร้อยรายการต่อชั่วโมงถูกสร้างขึ้น

เหตุการณ์การเข้าสู่ระบบตัวอย่าง (รหัสเหตุการณ์ 4624):

เรื่อง: รหัสความปลอดภัย: NULL SID ชื่อบัญชี: - โดเมนบัญชี: - ID เข้าสู่ระบบ: 0x0

ข้อมูลการเข้าสู่ระบบ: ประเภทการเข้าสู่ระบบ: 3 โหมดผู้ดูแลระบบที่ถูกจำกัด: - บัญชีเสมือน: ไม่ใช่ โทเค็นยกระดับ: ใช่

ระดับการเลียนแบบ: การมอบหมาย

เข้าสู่ระบบใหม่: รหัสความปลอดภัย: SYSTEM ชื่อบัญชี: DC$ โดเมนบัญชี: ACME.LTD ID เข้าสู่ระบบ: 0x234F28 รหัสการเข้าสู่ระบบที่เชื่อมโยง: 0x0 ชื่อบัญชีเครือข่าย: - โดเมนบัญชีเครือข่าย: -

ฉันได้ค้นคว้าข้อมูลเหล่านี้และทางออนไลน์แล้วและพบคำแนะนำที่ขัดแย้งกัน ซึ่งรวมถึงการแนะนำว่าเซิร์ฟเวอร์ถูกบุกรุก เครือข่ายถูกบุกรุก ว่ามาจากเวิร์กสเตชันที่เข้าถึงเซิร์ฟเวอร์ และสิ่งเหล่านี้คือเซิร์ฟเวอร์ที่ตรวจสอบตัวเอง

อย่างหลังคือสาเหตุที่ฉันลบบันทึกและตัดการเชื่อมต่อเซิร์ฟเวอร์จากเครือข่ายโดยสังหรณ์ใจ - เหตุการณ์เหล่านี้ยังคงดำเนินต่อไป

น่าผิดหวัง ด้วยเสียงทั้งหมดนี้ ฉันไม่มีทางตรวจพบข้อผิดพลาดที่น่าสงสัยจริงๆ

ความช่วยเหลือใด ๆ ที่จะได้รับการชื่นชม !!

Mr Fett avatar
cn flag
คำถามของฉันถูกโหวตลงสองครั้งทันที แต่ไม่มีความคิดเห็น คำแนะนำใด ๆ เกี่ยวกับสิ่งที่ฉันทำผิดจะได้รับการชื่นชม !!
yagmoth555 avatar
cn flag
ฉันไม่ได้ลงคะแนน แต่ SF labbing quesiton นั้นนอกประเด็น เราได้รับคำถามมากมาย แต่คำถามของคุณดี/สามารถใช้ได้ในธุรกิจ แต่การที่คุณระบุ lab/home ในประโยคแรกทำให้คุณกำหนดเป้าหมายไปที่สิ่งนั้น
yagmoth555 avatar
cn flag
เหตุการณ์ความปลอดภัยดังกล่าวสามารถบันทึกได้หากบริการหรือสิ่งที่ติดตั้งในเครื่องพยายามเรียกใช้แต่มีข้อมูลประจำตัวที่ไม่ถูกต้อง หรือหากคุณสร้างโดเมน แต่พันธมิตรการจำลองข้อมูลไม่สามารถซิงค์ได้
Mr Fett avatar
cn flag
ขอบคุณ @yagmoth555 ฉันควรจะเข้าใจมากกว่านี้ - จริง ๆ แล้วนี่คือธุรกิจ (ฉันเป็นที่ปรึกษา) แต่มีผู้ใช้เพียงคนเดียว (ฉัน) ในฐานะผู้เริ่มต้น! นี่เป็นปัญหาที่ท้าทายเพราะฉันกำลังพยายาม 'ฝึกฝน' โซลูชัน SIEM สำหรับลูกค้า แต่เหตุการณ์เหล่านี้ทำให้เกิดผลบวกที่ผิดพลาด (ทุกๆ สองสามวินาที!!)
Mr Fett avatar
cn flag
จากการวิจัยพบว่า Logon Type: 3 เป็นการล็อกอินผ่านเครือข่าย แต่สิ่งเหล่านี้เกิดขึ้นเมื่อเครือข่ายถูกตัดการเชื่อมต่อ
yagmoth555 avatar
cn flag
มันหมายถึง service pool localhost หรือ 127.0.0.1 ฉันจะปิดการใช้งานทุกอย่างที่ไม่ใช่ MS สำหรับบริการทั้งหมดเพื่อระบุว่าบริการใดทำให้คุณ
djdomi avatar
za flag
ฉัน 7nsure แต่บางที [สคริปต์ powershell ของฉัน](https://github.com/djdomi/Powershell-Scripts/blob/1f5cee3df801889558bc3dd0d06d0caec6eb40ff/powershell_announce_failed_logins.ps1) อาจช่วยได้เนื่องจากแสดงพอร์ตและ ip

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา