Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Sicherheitsprotokoll - Wer ist da?

Mitglied: OhnePower

OhnePower (Level 1) - Jetzt verbinden

22.04.2008, aktualisiert 26.04.2008, 4185 Aufrufe, 4 Kommentare

Hallo...

ich habe heute haufenweise Einträge im Sicherheitsprotokoll gesehen.
Ein Angriff durch die FW dürfte nicht ganz so einfach sein!

Kann mir jemand sagen was diese Nachricht konkret heißt?


a018640e4f084d64da2392f15f0a8d0a-1 - Klicke auf das Bild, um es zu vergrößern


14d424443a063cb9f6bbff0ae99bb8a4-2 - Klicke auf das Bild, um es zu vergrößern


Bin noch nicht so ganz vertraut mit der MS_Sprache.
Über welchen Weg gabs hier nen "Angriff"?


Vielen Dank!
Mitglied: -Ohforf
23.04.2008 um 08:30 Uhr
die nachricht heisst im klartext:

ein user, der sich als "newuser" ausgibt hat von einem PC namens
"SERVER" versucht sich an deinem Rechner einzuloggen.

ob angriff oder nicht, dass liegt in deinem ermessen.

EDIT:
ping ihn mal an und guck mal welche IP adresse rauskommt.

RICHTIGSTELLUNG:

ich hatte den text vor meinem ersten kaffe verfasst. böser fehler.

also hier noch einmal richtig:

Jemand versucht sich über netzwerk (Anmeldetyp 3) sich auf den PC namens
"SERVER" mit dem accountnamen "newuser" anzumelden.

hth
Bitte warten ..
Mitglied: OhnePower
23.04.2008 um 18:42 Uhr
Moin...

erstmal vielen Dank!
Ok, das war auch mein Gedanke. Der Anmeldename variiert so knapp 200 x mit genau 5 Sekunden Pause zwischen den Anmeldeversuchen. Also sicher irgendein Tool.

Neu ist allerdings der Anmeldevorgang, was bedeutet "Advapi"?

Bei einem anderen Server wird immer die Quellnetzadresse angezeigt, da kann ich schnell sehen welcher Rechner im Intranet ein "Problem" hat. Warum ist das Feld hier frei?

Über welchen Dienst läuft der Anmeldeversuch? Kennt sich da jemand aus?
Von außen durch die FW ist nur der SMTP frei.

Danke...
Bitte warten ..
Mitglied: -Ohforf
24.04.2008 um 12:54 Uhr
ist deine FW evt. untergraben?

informationen über "advapi":
http://www.motobit.com/HELP/SCPTUTL/cl51.htm

und hier noch mal microsoft zum thema (sehr lesenswert):
http://support.microsoft.com/kb/174073/de

bis du dein problem gelöst hast,
würde ich allen "kritischen" usern (dh. administratoren)
alle 24h einen passwortwechsel aufzwingen.
Bitte warten ..
Mitglied: OhnePower
26.04.2008 um 12:56 Uhr
Moin...

vielen Dank für den Hinweis auf die beiden Artikel!

Leider habe ich noch nicht so ganz verstanden was

"advapi"
API-Aufruf an LogonUser

bedeutet. Was kann ich mir darunter vorstellen? Das scheint ja kein direkter Anmeldeversuch am Server zu sein, oder?

Die FW ist dicht... entweder hat jemand im Intranet ein Tool gestartet - was ich mir allerdings nicht vorstellen kann, oder als letzte Möglichkeit wäre ein Problem bei den externen (Homeoffice) Arbeitsplätzen, die sich per VPN einwählen können, möglich.
Bitte warten ..
Ähnliche Inhalte
Windows Server

Ständige An- und Abmeldungen im Windows Server 2008 R2 Sicherheitsprotokoll

Frage von CardmaxxWindows Server3 Kommentare

Ich habe ein Problem in einer Domäne. Ausgangssituation: Server 2008R2 ist DC mit DNS und DHCP Server 2012R2 ist ...

Neue Wissensbeiträge
Windows Userverwaltung

Passwortwechsel in der Domain bei Anmeldung erzwingen

Anleitung von Looser27 vor 3 StundenWindows Userverwaltung

Nachdem es immer wieder User geschafft haben, sich während des laufenden Betriebes auszusperren, habe ich nach einer Möglichkeit gesucht, ...

Ausbildung

Linux-Ausstieg in Niedersachsen - Windows statt Bugfix

Information von StefanKittel vor 3 TagenAusbildung37 Kommentare

Sind ja nur Steuergelder

Speicherkarten

Neuer Speicherkartentyp - zunächst nur für Huawei-Smartphones (künftig auch für Notebooks u. Tablets?)

Tipp von VGem-e vor 5 TagenSpeicherkarten6 Kommentare

Servus, als ob das "Chaos" i.S. Speicherkarten noch nicht groß genug wäre?! Evtl. kommt dieser neue Kartentyp bald auch ...

Sicherheit

Diverse D-Link-Router durch drei Schwachstellen kompromittierbar

Information von kgborn vor 5 TagenSicherheit1 Kommentar

Hat jemand D-Link-Router in Verwendung? Einige Modelle sind sicherheitstechnisch offen wie ein Scheunentor. Äußerst unschöne Sache, aber nichts neues ...

Heiß diskutierte Inhalte
Windows Userverwaltung
Passwortwechsel Zeitpunkt festlegen
gelöst Frage von Looser27Windows Userverwaltung31 Kommentare

Guten Morgen liebe Kolleginnen und Kollegen, da es eine Userin in meinem Urlaub geschafft hat, sich vom AD vollständig ...

Microsoft
Netzlaufwerksordner Berechtigungen Speichern unter aus Programmen
gelöst Frage von ITler7Microsoft19 Kommentare

Moin, bin in ein neues Unternehmen eingetreten und habe die Anforderung bekommen Berechtigungen auf einige Ordner anzupassen, da bisher ...

Windows Server
Probleme im AD am Außenstandort
gelöst Frage von emeriksWindows Server19 Kommentare

Hi, wir haben ein Problem mit AD und GPO am Außenstandort und ich stehe momentan mächtig auf dem Schlauch. ...

CMS
Seltsame Joomla-Meldung auf unserer WebSite
Frage von Winfried-HHCMS14 Kommentare

Hallo in die Runde! Kennt sich jemand mit Joomla aus? Im Backend unserer WebSite lesen wir seit einiger Zeit ...