Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

SBS 2003 - fehlerhafte Anmeldungen. Woher und warum?

Frage Microsoft Windows Server

Mitglied: stormwind81

stormwind81 (Level 2) - Jetzt verbinden

26.07.2010 um 16:03 Uhr, 5886 Aufrufe, 11 Kommentare

Hallo

Ich bekomme seit gestern immer Emailbnachrichtungen von einem SBS 2003.

Ein Konto wurde wegen mehrfachen fehlgeschlagenen Anmeldeversuchen in einem kurzen Zeitraum gesperrt. Dies kann auftreten, wenn ein nicht autorisierter Benutzer versucht, Zugang zum Netzwerk zu erhalten.

Im Eventviewer sehe ich folgendes kann aber damit überhaupt nichts anfangen.


Ereignistyp: Fehlerüberw.
Ereignisquelle: Security
Ereigniskategorie: An-/Abmeldung
Ereigniskennung: 529
Datum: 26.07.2010
Zeit: 15:47:11
Benutzer: NT-AUTORITÄT\SYSTEM
Computer: xxxxxxxxx
Beschreibung:
Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: IUSR_xxxxxxxxxxx
Domäne: xxxxxxxxxxxxx
Anmeldetyp: 8
Anmeldevorgang: Advapi
Authentifizierungspaket: Negotiate
Name der Arbeitsstation: xxxxxxxxxxxxxxxx
Aufruferbenutzername: xxxxxxxxxxxxxx$
Aufruferdomäne: xxxxxxxxxxxxxx
Aufruferanmeldekennung: (0x0,0x3E7)
Aufruferprozesskennung: 2604
Übertragene Dienste: -
Quellnetzwerkadresse: -
Quellport: -


Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.

Laut google, soll das sein wenn ein gesperrter Account versucht sich anzumelden.
Es ist aber niemanden bekannt dass sein Account gesperrt ist.
Kann ich das jetzt ignorieren oder sollte ich der Sache nachgehen, und am besten wie?

Gestern bekamm ich die Mail über 10mal, heute kam sie bereits 5mal.
wie ihr sehen könnt habe ich name des Server und der domäne dur xxxxx ersetzt.
leider steht da nichts genaueres.

Bei einem stand zufällligerweise:

Quellnetzwerkadresse: 82.37.130.208
Quellport: 64691

wenn ich den auflöse, sagt der mir der is aus UK? *gg*
Mitglied: blacky85
26.07.2010 um 16:40 Uhr
Hast du denn mal im AD geschaut, ob ein Benutzer gesperrt ist?

Eventuell versucht sich ja auch jemand (Cracker) Zugriff auf dein System zu erlangen? Dies müsste aber normalerweise die Firewall abblocken.

Sind denn irgendwelche Einträge in der Firewall ersichtlich?

Ist dein System auf den aktuellsten Stand?
Bitte warten ..
Mitglied: 45877
26.07.2010 um 16:49 Uhr
Lass mal ein Conficker Scan Tool über deine Rechner laufen...
Bitte warten ..
Mitglied: Twinrix
26.07.2010 um 16:52 Uhr
Hallo,

bei Benutzername steht Benutzername: IUSR_xxxxxxxxxxx

Das IUSR deutet darauf hin, dass es sich um ein Problem mit dem Webserver handeln könnte.

In der Standardkonfiguration werden IUSR_ Konten vom IIS für den Zugriff auf Webinhalte genutzt. Hast Du an der IIS Konfiguration etwas geändert?

Gruß
Bitte warten ..
Mitglied: GuentherH
26.07.2010 um 17:07 Uhr
Hallo.

Lass mal ein Conficker Scan Tool über deine Rechner laufen...

Das ist auf jeden Fall eine gute Idee. Dieser Fehlermeldung ist typisch für den Confickerbefall.

Quellnetzwerkadresse: 82.37.130.208

Welche Ports sind den auf der Firewall geöffnet. WAN -> LAN?
LG Günther
Bitte warten ..
Mitglied: stormwind81
26.07.2010 um 17:20 Uhr
Hallo

Danke für die Info's.
Ab IIS wurde nichts geändert.

Ich wed gleich mal die Firewall überprüfen. Ist ne USG 200 von Zyxel.
WAN -> LAN sollten eigentlich nur die üblichen Verdächtigen Ports offen sein.
Conficker Scan-Tool von Mcafee war eigentlich immer sehr gut, werd den mal laufen lassen.
Bitte warten ..
Mitglied: stormwind81
26.07.2010 um 17:34 Uhr
Hmm mir kommt das Spanisch vor.


Auf der Firewall hab ich unzählige Fehlerversuche eines Logins:


26 14:39:47 alert User Fail login attempt to ZyWALL from ssh (login on a lockout address) [count=2] 218.65.110.180 Account: american
146 2010-07-26 14:39:43 alert User Failed login attempt to ZyWALL from ssh (incorrect password or inexistent username) [count=2] 218.65.110.180 Account: good


Anscheinend probiert hier jmd mit jedem erdenklichen usernamen reinzukommen?

Nur kann ich die IP 218.65.110.180 nicht auflösen.


Mcafee Conficker Scan 1.08 hat keine Gefährdungen im Netzwerk gefunden.

Irgendwie beunruhigt mich das ganze.
Bitte warten ..
Mitglied: 45877
26.07.2010 um 18:33 Uhr
Hallo,

auf einer öffentlichen IP hat man immer x ssh Loginversuche am Tag.
Ist ganz normales Grundrauschen...
Bitte warten ..
Mitglied: GuentherH
26.07.2010 um 20:14 Uhr
Hallo.

WAN -> LAN sollten eigentlich nur die üblichen Verdächtigen Ports offen sein.

Was heißt die "üblichen Verdächtigen". Bei einem SBS 2003 wird eigentlich nur Port 443 benötigt.

alert User Fail login attempt to ZyWALL from ssh

Warum legst du SSH nicht auf einen anderen Port?

LG Günther
Bitte warten ..
Mitglied: stormwind81
26.07.2010 um 21:59 Uhr
Was heißt die "üblichen Verdächtigen". Bei einem SBS 2003 wird eigentlich nur Port 443 benötigt.

Die übllichen Verdächtigen sind 80 und 443.


Warum legst du SSH nicht auf einen anderen Port?

Weil ich nicht daran gedacht habe und SSH eigentlich hier nicht brauche.


Laut euren letzten Antworten bin ich dann wieder wie am Anfang, leider keinen Schritt weiter. ;´(
Bitte warten ..
Mitglied: Twinrix
26.07.2010 um 22:15 Uhr
Auch auf die Gefahr hin mich zu wiederholen - das dürfte was mit dem IIS zu tun haben

IUSR_xxxx ist i.d.R das Internetgastkonto
Anmeldetyp 8 = Netzwerk, unverschlüsselt (Netzwerkanmeldung mit unverschlüsselten Anmeldeinformationen)

Prüf doch mal über den Process Explorer, ob die PID (Anruferprozesskennung) ein IIS Prozess ist und check die IIS Logs, ob die IP darin auftaucht und welche Webseite angefordert wurde.

Dann kannst Du bei der betroffenen Seite über den IIS-Manager die Verzeichnissicherheit neu einstellen und weg sind die 529er


Siehe auch hier: http://www.benutzer.de/index.php?content=124422
Bitte warten ..
Mitglied: stormwind81
28.07.2010 um 10:55 Uhr
Ok

Ich werd mal den ISS Checken und geb bescheid.

bez. Firewall meint Zyxel dass es vermutlich auch eine DOS Attacke war.
Bitte warten ..
Neuester Wissensbeitrag
Humor (lol)

Linkliste für Adventskalender

(3)

Information von nikoatit zum Thema Humor (lol) ...

Ähnliche Inhalte
Windows Server
gelöst Serverumzug SBS 2003 nach 2012R2 ohne Active Directory (2)

Frage von step777 zum Thema Windows Server ...

Exchange Server
gelöst SBS 2003 und Multisendcon: Mailversand an t-online Adressen funktioniert nicht (11)

Frage von danieluk15 zum Thema Exchange Server ...

Windows Netzwerk
Windows Server 2003 SBS Netzwerk durch neuen Server Ersetzen (9)

Frage von MultiStorm zum Thema Windows Netzwerk ...

Heiß diskutierte Inhalte
Windows Server
DHCP Server switchen (25)

Frage von M.Marz zum Thema Windows Server ...

SAN, NAS, DAS
gelöst HP-Proliant Microserver Betriebssystem (14)

Frage von Yannosch zum Thema SAN, NAS, DAS ...

Grafikkarten & Monitore
Win 10 Grafikkarte Crash von Software? (13)

Frage von Marabunta zum Thema Grafikkarten & Monitore ...

Windows 7
Verteillösung für IT-Raum benötigt (12)

Frage von TheM-Man zum Thema Windows 7 ...