badkilla
Goto Top

Admin Account wird gesperrt

Hallo,

ich hatte jetzt 2 Wochen Urlaub und musste daraufhin heute mein Kennwort ändern.
Seit dem sperrt es meinen Admin Account permanent.
Kann ich in einer Log Datei auf dem DC sehen welche IP Adresse sich versucht mit meinem Admin Account anzumelden?
Ich denke es ist ein Dienst der auf einem Server läuft mit dem alten Kennwort.

Danke

Content-ID: 239914

Url: https://administrator.de/forum/admin-account-wird-gesperrt-239914.html

Ausgedruckt am: 22.04.2025 um 02:04 Uhr

jsysde
jsysde 03.06.2014 um 13:43:28 Uhr
Goto Top
Mahlzeit.

Zu allererst:
Man nimmt keinen Admin-Account, um damit Dienste zu starten. Dafür erstellt man separate Dienstkonten. face-wink

Schau mal ins Security Log auf deinem DC.

Cheers,
jsysde
badkilla
badkilla 03.06.2014 um 14:08:54 Uhr
Goto Top
Ja das ist ja nicht gewollt gewesen, nur liegt es 2 Wochen + weitere 20 Tage zurück und ich wüsste nicht was ich da gemacht habe.
Lochkartenstanzer
Lochkartenstanzer 03.06.2014 um 14:17:48 Uhr
Goto Top
Zitat von @badkilla:

Ja das ist ja nicht gewollt gewesen, nur liegt es 2 Wochen + weitere 20 Tage zurück und ich wüsste nicht was ich da
gemacht habe.

Irgendwann vor langer Zeit mal einen Dienst oder einen geplante Task eingerichtet, die mit Deinem Admin-Account-Rechten laufen sollen. face-smile

lks
badkilla
badkilla 03.06.2014 um 14:44:12 Uhr
Goto Top
Hmm in dem Sicherheits-Protokoll stehen nur 5 Einträge von heute der Rest ist von April.
Oder meint ihr ein anderes Log? Gehe über Ereignisanzeige --> Windows Protokolle --> Sicherheit
DerWoWusste
DerWoWusste 03.06.2014 um 22:01:00 Uhr
Goto Top
Nimm ein Tool, welches fix die Domäne durchscannt nach Tasks und Diensten mit dem Adminkonto und fertig. Sollte es das nicht sein, sehen wir weiter. Freeware dafür: http://www.cjwdev.com/Software/ServiceCredMan/Info.html
badkilla
badkilla 04.06.2014 um 11:05:03 Uhr
Goto Top
Ok habe es über die komplette Domäne scannen lassen, leider findet sich nichts.
Wäre für weitere Tipps sehr dankbar.
DerWoWusste
DerWoWusste 04.06.2014 um 11:48:21 Uhr
Goto Top
Prüfe nun am Eventlog des Servers (Bereich Sicherheit), von welcher Workstation aus die falschen Logins kommen. Dann auf der Workstation mal die gespeicherten Netzwerkcredentials anschauen.
badkilla
badkilla 04.06.2014 um 11:56:57 Uhr
Goto Top
Habe ich schon durchgeführt(s.o.) da stehen derzeit nur 6 Einträge und die sind alle vom 03.06 also gestern.
DerWoWusste
Lösung DerWoWusste 04.06.2014, aktualisiert am 05.06.2014 um 08:56:44 Uhr
Goto Top
Ok, lass mich raten: falsche Kennworteingabe wird nicht einmal protokolliert? Dann nimm dies am Server: http://technet.microsoft.com/en-us/library/cc738772(v=ws.10).aspx
badkilla
badkilla 05.06.2014 um 08:57:45 Uhr
Goto Top
Als Info an alle:
Habe in den Lokalen Sicherheitsrichtlinie die Protokollierung aktiviert. Und siehe da ich habe den Übeltäter! Danke an alle
Lochkartenstanzer
Lochkartenstanzer 05.06.2014 um 09:02:05 Uhr
Goto Top
Zitat von @badkilla:

Habe in den Lokalen Sicherheitsrichtlinie die Protokollierung aktiviert. Und siehe da ich habe den Übeltäter! Danke an
alle

Mußt Du Dich selbst kasteien oder war es ein luser? face-smile

lks
badkilla
badkilla 05.06.2014 um 09:21:20 Uhr
Goto Top
selbst kasteien auf die eine Art das ich da nicht sofort nachgesehen habe. Aber der "Fehler" kommt wohl von den "alten DCs" haben noch zwei die auf 2003 basieren und 2 die 2008 haben. In den nächsten Wochen kommen die alten sowieso weg. Normal sind die Anmeldeversuche protokolliert. Und Anfang Mai wurden die aber auf "Nicht aktiviert" gesetzt. Wie gesagt denke ich das es durch die alten DCs kommt.