joerg2010
Goto Top

W2k3-r2 System sperrt wahllos Benutzerkonten

W2k3-r2 System sperrt wahllos Benutzerkonten, obwohl keine ungültigen Anmeldeversuche vorliegen

Hallo Forum,

kennt jemand folgendes Verhalten eines w2k3-Domaincontrollers (aktueller Patchstand):

das System setzt scheinbar wahllos Benutzerkonten auf "gesperrt".
Eigentlich passiert das lt. Richtlinie nach 3 ungültigen Anmeldeversuchen, davon ist aber nichts zu sehen. Teilweise kommt es sogar vor, dass ich die Sperre entferne und ein paar Minuten später ist sie wieder drin.

Der Virenscanner (McAffee, aktuell) findet nichts Verdächtiges und auch sonst laufen alle Dienste wohl normal (Sybase SQL, David, Acronis...).

Ich kann in den Ereignissen nichts finden; es ist keine neue Software dazugekommen; es gibt keine weiteren Admin-Konten ausser dem "Administrator".

Wäre schön, wenn da jemand Bescheid weiss face-smile

DANKE
Jörg

Content-Key: 148116

Url: https://administrator.de/contentid/148116

Printed on: April 25, 2024 at 19:04 o'clock

Member: moebelwachs
moebelwachs Aug 02, 2010 at 10:17:56 (UTC)
Goto Top
Au ja, das würde mich auch interessieren, von Zeit zu Zeit stolpere ich auch über selbiges Phänomen !
Seit gnadenloser Ausmerzung fast aller roten Kreuze aus dem Eventlog ists zwar nicht mehr aufgetreten, aber wer weiß ;)
Gruß wolfgang
Member: Karo
Karo Aug 02, 2010 at 10:22:54 (UTC)
Goto Top
Bist Du Dir sicher, dass die gesperrten Konten nicht auf irgendeiner Maschine als Service-Account für Dienste oder geplante Dienste eingetragen sind und diese nach Ablauf Kennwortalter mit dem alten Kennwort sperren?
Wann das Kennwort das letzte mal geändert wurde, kannst Du jedenfalls bei den entsprechenden Accounts nachprüfen.
Member: joerg2010
joerg2010 Aug 02, 2010 at 10:27:22 (UTC)
Goto Top
hallo Karo,
ja, da bin ich sicher. Es geht um Konten, die NUR von Benutzern verwendet werden, teilweise mit der Option "Kennwort läuft nie ab".
Gruss Jörg
Member: Karo
Karo Aug 02, 2010 at 10:29:57 (UTC)
Goto Top
Das hat NICHTS zu bedeuten. Aus eigener leidvoller Erfahrung schreibe ich das. Was hindert einen User seinen eigenen Account für einen Service herzunehmen? Was hindert es jemanden einen 'never Expires' Account ein neues Password zu verprängeln.
Ich habe schon mehrmals das Vergnügen gehabt Auswertungen der Services und Task auf Clients zu machen um solche Probs in den Griff zu bekommen. Bisher immer Bingo....
Member: joerg2010
joerg2010 Aug 02, 2010 at 10:50:38 (UTC)
Goto Top
hallo Karo,
ok... das sind deine Erfahrungen - ich habe durchaus Ähnliche; prinzipiell ist dem Windows-user alles zuzutrauen face-smile).
Da es alle user in unregelmässigen Abständen trifft und die Konten keine lokalen admin-Rechte haben, sind neue Services erstmal auszuschliessen.

Ich suche also eine Antwort für den Fall, dass die Sperrung NICHT durch "Missbrauch" der user ausgelöst wird.

Kennt sonst noch jemand das Verhalten?

DANKE + Gruss
Jörg
Member: Rilnaista
Rilnaista Aug 02, 2010 at 11:21:56 (UTC)
Goto Top
Ich hatte das Problem auch eine lange Zeit lang. Aufgetreten ist dies dadurch, dass Nutzer ihre privaten Notebooks bei uns auch verwenden durften und sich damit für die Dateifreigabe gegenüber dem AD Auth. haben. Teilweise haben sie sich dann fester Layufwerke eingerichtet und die Zugangsdaten gespeichert. Nun ist bei uns so das die Nutzer alle 28 Tage ihr Kennwort ändern mussten. Die Privatrechner haben das dann nicht mitbekommen und die drei falschen Kennwort versuche ausgelöst beim Versuch des Verbindungsaufbau zu Druckern / Netzfreigaben.

Vielleicht ist das ja ein Anhaltspunkt. Ansonsten ist mir das Verhalten noch nicht untergekommen. Ausschließlich durch fehlerhafte Userinteraktionen.
Member: DerWoWusste
DerWoWusste Aug 02, 2010 at 22:38:09 (UTC)
Goto Top
Hi.
Schalt doch zunächst mal die Überwachung der Anmeldeversuche am DC an, somit siehst Du, wer wo wann Logins vermasselt.
Member: joerg2010
joerg2010 Aug 03, 2010 at 05:52:36 (UTC)
Goto Top
Hi DerWoWusste,

die Funktion kenne ich nicht - wie geht das?

DANKE
Gruss
Member: DerWoWusste
DerWoWusste Aug 03, 2010 at 06:29:51 (UTC)
Goto Top
Du kannst eine Policy für DCs erstellen und dort unter Computerkonfig. - Windowseinstellungen - Sicherheitseinst. - lok. Einst. - Überwachungsrichtlinie die Anmeldungen überwachen lassen.
Member: DocuSnap-Dude
DocuSnap-Dude Aug 03, 2010 at 18:07:06 (UTC)
Goto Top
Hi,

kann es sein das Du evtl. einen Webfilterserver (z.B. Websense) benutzt, der auf dem Domaincontroller die Authorisierung des Users prüft?

Wenn ja kann das eine Ursache sein weil dieser die Authorisierung in Intervallen abfragt. Das kannst du dann nur fixen durch andere Intervalle.
Mitglied: 60730
60730 Aug 03, 2010 at 21:11:56 (UTC)
Goto Top
Moin,
Zitat von @DocuSnap-Dude:
Hi,

kann es sein das Du evtl. einen Webfilterserver (z.B. Websense) benutzt, der auf dem Domaincontroller die Authorisierung des Users prüft?

Auch wenn da ein Dienst wie z.B Websense eingerichtet wäre - denn der genannte (und viele andere unmögliche Möglichkeiten) beherrscht LDAP.
Eine LDAP Abfrage ist sinnigerweise niemals mit dem Passwort eines Users verbunden, sondern prüft nur - ob und in welcher Gruppe derjenige ist und ob für diese Gruppe sperren eingerichtet sind.

Nimm einfach ein führendes
 net use * /delete /yes
in dein Loginscript - denn Rilnaista hat den plausibelsten Weg ja bereits genannt.

Gruß