mabies
Goto Top

Account locked - wie finde ich die Ursache?

Hallo,
mein eigener Useraccount (schätze mal: Schande über mich, habe da wohl mal nicht aufgepasst) wird seit gestern innerhalb von Sekunden gelocked (Server2016 mit Hyper-V und 2 DCs).
Mit dem MS Unlock-Tool sehe ich das recht schön - allerdings gibt mir der zugehörige Event keinen gültigen Schuldigen-Namen zurück.
Die Netlogging-Infos bringen einen leider gar nicht weiter.

Caller-Computer-Name ist "\\RYZEN1", den gibt es definitiv nicht.
Erste Frage daher: wie finde ich den korrekten Verursacher?
Zweitens: selbst wenn er mir einen MAschinenamen rausgibt, wie finde ich einfachst den zugehörigen Prozess?

Danke Euch!

Content-ID: 501558

Url: https://administrator.de/contentid/501558

Ausgedruckt am: 25.11.2024 um 23:11 Uhr

Looser27
Looser27 04.10.2019 um 12:12:15 Uhr
Goto Top
Caller-Computer-Name ist "\\RYZEN1", den gibt es definitiv nicht.

Das klingt für mich nach nem Notebook oder einem anderen Mobilgerät. Sind irgendwelche Geräte mit Deinem Account verknüpft?
mabies
mabies 04.10.2019 um 12:16:39 Uhr
Goto Top
Ehrlich gesagt weiß ich es nicht - zur Zeit ist auch niemand in der Firma wg. des Brückentages.
Ein 'RYZEN1' ist auch nicht pingbar bzw. wird nicht aufgelöst
Mikrofonpartner
Lösung Mikrofonpartner 04.10.2019 um 12:22:00 Uhr
Goto Top
Hallo

Es gibt keinen Computer mit dem Namen in deiner AD? Eventuell jemand über VPN in deinem Netzwerk? OWA bzw. EAS?

Gruß Mikro
Looser27
Lösung Looser27 04.10.2019 um 12:25:09 Uhr
Goto Top
Ich würde mal im DHCP suchen gehen.....
mabies
mabies 04.10.2019 um 13:10:29 Uhr
Goto Top
wie befürchtet gibt es auch keinen RYZEN1 im DHCP.

Aber - der PC mit dem ich gerade von draussen über Sophos-UTM-VPN reingehe heisst RYZEN1! Damit Treffer, Danke für das mit-der-Nase-draufstossen.
Wie kann ich dann wohl rausbekommen, welcher Prozess auf dem hiesigen PC die Dauerattacken auf den Account fährt (nutze nur die RDP-Verbnidung zu einem im Netz befindlichen Terminalserver. Das Anmelden klappt aber erst gar nicht da der Accoung sofort auf locked geht)?
Looser27
Looser27 04.10.2019 um 13:13:19 Uhr
Goto Top
Stimmen denn die Anmeldedaten?
Also in der RDP Session Domain\Username. Ansonsten könnte da stehen RYZEN1\Username.
Check das mal.
Mikrofonpartner
Lösung Mikrofonpartner 04.10.2019 um 13:22:38 Uhr
Goto Top
Zitat von @mabies:
Wie kann ich dann wohl rausbekommen, welcher Prozess auf dem hiesigen PC die Dauerattacken auf den Account fährt (nutze nur die RDP-Verbnidung zu einem im Netz befindlichen Terminalserver. Das Anmelden klappt aber erst gar nicht da der Accoung sofort auf locked geht)?

Hast du dein Passwort kürzlich geändert? Hab so das Gefühl das ein Dienst sich versucht mit deinem Konto anzumelden. Wegen falschem Passwort bist du dann natürlich in einer Loop.
mabies
mabies 04.10.2019 um 14:29:12 Uhr
Goto Top
muss wohl das mit dem geänderten PW sein.
Sehe nur noch nicht welcher Prozess sich so penetrant im Hintergrund versucht stets neu anzumelden....
141320
141320 04.10.2019 aktualisiert um 14:32:22 Uhr
Goto Top
mabies
mabies 04.10.2019 aktualisiert um 15:25:51 Uhr
Goto Top
GELÖST

Letztlich waren es alte Laufwerkmappings mit altem Passwort auf den per VPN verbundenen Servern...

Danke Euch für die richtige Spur