mad999
Goto Top

XP - Eventlog (Sicherheit) läuft voll - was tun?

Hallo Leute,

bei einigen XP-Clients in unserer Domäne läuft das Security-Eventlog voll, so daß sich nur noch ein Admin anmelden kann.

Es läuft voll, weil der folgende Fehler teilweise sekündlich geloggt wird:

Ereigniskennung 560
Quelle: Security
Kategorie: Objektzugriff

Beschreibung:

Geöffnetes Objekt:
Objektserver: SC Manager
Objekttyp: SC_MANAGER OBJECT
Objektname: ServicesActive
Handlekennung: -
Vorgangskennung: {0,671047}
Prozesskennung: 700
Abbilddateiname: C:\WINDOWS\system32\services.exe
Primärer Benutzername: PC25$
Primäre Domäne: Domäne
Primäre Anmeldekennung: (0x0,0x3E7)
Clientbenutzername: User5
Clientdomäne: Domäne
Clientanmeldekennung: (0x0,0xEA49)
Zugriffe: LÖSCHEN
LESEN_KONTROLLE
SCHREIBEN_DAC
SCHREIBEN_BESITZER
Zum Dienstcontroller verbinden
Neuen Dienst erstellen
Dienste auflisten
Dienstdatenbank für exklusiven Zugriff sperren
Zustand für Dienstdatenbanksperre abfragen
Letzten als funktionierend bekannten Zustand der Dienstdatenbank setzen

Hat da jemand von Euch eine Idee?
Der PC funktioniert sonst einwandfrei.
Bei den Meldungen ändert sich immer nur die Vorgangskennung.

Habe das securitylog nun gelöscht, damit der User wieder arbeiten kann.
Der Fehler tritt aber immer wieder auf.

Mich erstaunt etwas, was da scheinbar probiert wurde: Dienst erstellen, Dienste abfragen, SCHREIBEN_DAC u.s.w..

Kann das ein Einbruchsversuch von einem Schädling sein?
Eine Erfolgsüberwachung ist nicht konfiguriert

Gruss
Martin

Content-Key: 107798

Url: https://administrator.de/contentid/107798

Printed on: April 26, 2024 at 22:04 o'clock

Mitglied: 16568
16568 Feb 02, 2009 at 11:44:21 (UTC)
Goto Top
Wie wäre es, das Eventlog auf eine sinnvolle Größe zu beschränken, wie es jeder andere (gute) Admin auch macht...?


Lonesome Walker
Member: jgeorg
jgeorg Feb 02, 2009 at 12:32:52 (UTC)
Goto Top
Hallo,

hast Du mal die Rechner mit Tools zum Auffinden von Trojanern, Rootkits etc. untersucht? Komisch ist das schon! Ich würde jedenfalls nachforschen.
Member: mad999
mad999 Feb 02, 2009 at 16:34:12 (UTC)
Goto Top
Habe mit dem RootkitRevealer getestet, aber leider nichts gefunden.

@lonesome Walker:
Was meinst Du damit?
Ich habe die Einstellungen der Logs auf Windows-Standard belassen. Ein guter Administrator sucht und beseitigt den Fehler, anstatt die Loggrösse einfach nur heraufzusetzen......

Habe jetzt festgestellt, daß dies scheinbar nur auf PC's mit installiertem Corel Draw auftritt...

Hat noch jemand eine Idee??

Gruss
Mad999
Mitglied: 16568
16568 Feb 02, 2009 at 18:27:38 (UTC)
Goto Top
Zitat von @mad999:
Ein guter Administrator sucht und beseitigt den Fehler, anstatt die
Loggrösse einfach nur heraufzusetzen......

Wer hat was von heraufsetzen geschrieben?
<ironie>
Was man NORMALERWEISE macht, mußt Du mir nicht schreiben, weil NORMALERWEISE weiß ein Admin auch, wie man bei sowas vorgeht, und schreibt nicht so Kinderkram-Fragen in ein Forum.
</ironie>

Wenn Du das Problem schon eingegrenzt hast, solltest Du es vielleicht mal mit einer Deinstallation probieren...?


Lonesome Walker
Member: Tonio6666
Tonio6666 Feb 03, 2009 at 10:22:36 (UTC)
Goto Top
Hallo MAD!

So wie Du das beschreibst ist das kein Trojaner oder sonstiges!
Anscheinend hat Dir jemand (corel ist da auch möglich) eine Systemrichtlinie geändert!
Das Sicherheitsprotokoll schreibt nun mit auf welche Dateien zugegriffen wird!

Kontrolliere folgendes:

In den Lokalen Sicherheitsrichtlinien unter "Lokale Richtlinien" -> "Überwachungsrichtlinien" -> "Objektzugriffsversuche überwachen"
Diese sollte als Standard auf "Keine Überwachung" stehen!


Gruß!

Tonio
Member: mad999
mad999 Feb 03, 2009 at 15:13:07 (UTC)
Goto Top
Vielen Dank Tonio !

Da kam ich nicht drauf, weil bei uns in der Domäne an den lokalen Richtlinien der Clients nichts gemacht wurde.

Beim Hinsehen war zu erkennen, das die Überwachung per GPO eingeschaltet wurde.

Mein Vorgänger hat leider die Default Domain Policy bearbeitet face-sad((

Habe schon viele GPO's erstellt, aber die Default habe ich mir nie angesehen, da ich weiss, daß diese nicht bearbeitet werden sollte.......


Klasse Forum

Gruss
Mad999