sphere5
Goto Top

Viele "Überwachung gescheitert" Meldungen von "GUEST" in der Domäne

Hallo,
ich habe bei einem unsere Kunden in der Serverüberwachung sehr häufig "Überwachung gescheitert" Meldung über fehlgeschlagene Anmeldeversuche.

Es wurde versucht, die Anmeldeinformationen für ein Konto zu überprüfen.

Authentifizierungspaket:	MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Anmeldekonto:	guest
Arbeitsstation:	\\192.168.x.x
Fehlercode:	0xC0000064

Diese Meldungen kommen von einigen Clients im Netzwerk.
Nach einer ersten Überprüfung und einem Virenscan zeigen die betroffenen Clients auch keine Auffälligkeiten.
Die User dieser Geräte berichten auch von keinen Auffälligkeiten.

Gibt es irgendwelche WindowsDienste, die irgendwelche Anfragen an den DC als Guest senden?
Oder sonstige Programme, die so ein Verhalten hervorrufen könnten?

Ich kenne solche Häufung an Meldungen nur von Usern die Ihr Passwort gewechselt haben ohne Rechner Neustart. Allerdings halt nicht als Guest sondern mit dem normalen User-Konto.

P.S. Der Guest Account ist selbstredend nicht aktiv in der Domäne!

Content-Key: 344111

Url: https://administrator.de/contentid/344111

Printed on: April 29, 2024 at 00:04 o'clock

Member: houschder
houschder Jul 21, 2017 at 14:26:22 (UTC)
Goto Top
Moin,

FTP Server im Netzwerk aktiv?

Gruß
houschder
Member: BassFishFox
BassFishFox Jul 21, 2017 at 16:13:06 (UTC)
Goto Top
Hallo,

P.S. Der Guest Account ist selbstredend nicht aktiv in der Domäne!

Aber die betreffenden Klients senden als Nutzername "guest".

Habt ihr zusaetzlich zu dem schon gefragten FTP-Server auch stinknormale Web-Server mit gast/anounymus-Anmeldung?
Schau auch mal in die Dienste auf den PC's, ob da einer vieleicht als "guest" laufen will, tun manchmal krude Duckertreiberdienste.

Schoenes WE!
BFF
Mitglied: 108012
108012 Jul 23, 2017 at 20:14:04 (UTC)
Goto Top
Hallo,

AD und Exchange im Unternehmen? Eventuell auch VOIP und die Telefone versuchen nun auf das Telefonbuch von
Exchange zuzugreifen, kann das sein. Oder VOIP SoftPhones die das tun könnten?

Ein Apple iPhone oder Internetradio via USB Kabel am PC dran und man hört Musik bei der Arbeit?

Irgend etwas aus der DMZ bei Euch du jemand versucht sich anzumelden?

Ein WLAN VLAN und jemand versucht dann von dort irgend etwas?

So das war alles was ich bis dazu da zu hatte, hier noch ein so ähnlich gelagerter Fall mit einigen ganz guten Tipps,
wie man sich weiterhangeln kann. Komisch Sperrungen im DC-Server

Gruß
Dobby
Member: sphere5
sphere5 Jul 25, 2017 updated at 06:26:17 (UTC)
Goto Top
FTP Server im Netzwerk aktiv?

Nein, kein FTP Server vorhanden.


Aber die betreffenden Klients senden als Nutzername "guest".

Habt ihr zusaetzlich zu dem schon gefragten FTP-Server auch stinknormale Web-Server mit gast/anounymus-Anmeldung?
Schau auch mal in die Dienste auf den PC's, ob da einer vieleicht als "guest" laufen will, tun manchmal krude Duckertreiberdienste.

Webserver auch nicht. Was mich hier wundert ist, dass die Anmeldeversuche nur von 3-4 bestimmten Client kommen. Die restlichen gut 50 Client zeigen keine Einzige Guest Anmeldung in der Überwachung.


Zitat von @108012:

AD und Exchange im Unternehmen? Eventuell auch VOIP und die Telefone versuchen nun auf das Telefonbuch von
Exchange zuzugreifen, kann das sein. Oder VOIP SoftPhones die das tun könnten?

Ein Apple iPhone oder Internetradio via USB Kabel am PC dran und man hört Musik bei der Arbeit?

Irgend etwas aus der DMZ bei Euch du jemand versucht sich anzumelden?

Ein WLAN VLAN und jemand versucht dann von dort irgend etwas?

So das war alles was ich bis dazu da zu hatte, hier noch ein so ähnlich gelagerter Fall mit einigen ganz guten Tipps,
wie man sich weiterhangeln kann. Komisch Sperrungen im DC-Server

Also die Anmeldeversuche kommen von normalen Mitarbeiter Clients. Danke jedenfalls für den Tipp. IPhone oder sowas werde ich mal prüfen.
Im Unternehmen wird eine CTI Software eingesetzt. Die evtl. auf das Telefonbuch zugreift. Mal schauen...

Der Link hilft mir leider nicht weiter. Das scheint ja eher ein Problem mit einem falschen Passwort bestehender User zu sein. So ähnliche Fälle hatten wir auch schon häufiger.