badkilla
Goto Top

Admin Account wird gesperrt

Hallo,

ich hatte jetzt 2 Wochen Urlaub und musste daraufhin heute mein Kennwort ändern.
Seit dem sperrt es meinen Admin Account permanent.
Kann ich in einer Log Datei auf dem DC sehen welche IP Adresse sich versucht mit meinem Admin Account anzumelden?
Ich denke es ist ein Dienst der auf einem Server läuft mit dem alten Kennwort.

Danke

Content-Key: 239914

Url: https://administrator.de/contentid/239914

Printed on: April 27, 2024 at 19:04 o'clock

Member: jsysde
jsysde Jun 03, 2014 at 11:43:28 (UTC)
Goto Top
Mahlzeit.

Zu allererst:
Man nimmt keinen Admin-Account, um damit Dienste zu starten. Dafür erstellt man separate Dienstkonten. face-wink

Schau mal ins Security Log auf deinem DC.

Cheers,
jsysde
Member: badkilla
badkilla Jun 03, 2014 at 12:08:54 (UTC)
Goto Top
Ja das ist ja nicht gewollt gewesen, nur liegt es 2 Wochen + weitere 20 Tage zurück und ich wüsste nicht was ich da gemacht habe.
Member: Lochkartenstanzer
Lochkartenstanzer Jun 03, 2014 at 12:17:48 (UTC)
Goto Top
Zitat von @badkilla:

Ja das ist ja nicht gewollt gewesen, nur liegt es 2 Wochen + weitere 20 Tage zurück und ich wüsste nicht was ich da
gemacht habe.

Irgendwann vor langer Zeit mal einen Dienst oder einen geplante Task eingerichtet, die mit Deinem Admin-Account-Rechten laufen sollen. face-smile

lks
Member: badkilla
badkilla Jun 03, 2014 at 12:44:12 (UTC)
Goto Top
Hmm in dem Sicherheits-Protokoll stehen nur 5 Einträge von heute der Rest ist von April.
Oder meint ihr ein anderes Log? Gehe über Ereignisanzeige --> Windows Protokolle --> Sicherheit
Member: DerWoWusste
DerWoWusste Jun 03, 2014 at 20:01:00 (UTC)
Goto Top
Nimm ein Tool, welches fix die Domäne durchscannt nach Tasks und Diensten mit dem Adminkonto und fertig. Sollte es das nicht sein, sehen wir weiter. Freeware dafür: http://www.cjwdev.com/Software/ServiceCredMan/Info.html
Member: badkilla
badkilla Jun 04, 2014 at 09:05:03 (UTC)
Goto Top
Ok habe es über die komplette Domäne scannen lassen, leider findet sich nichts.
Wäre für weitere Tipps sehr dankbar.
Member: DerWoWusste
DerWoWusste Jun 04, 2014 at 09:48:21 (UTC)
Goto Top
Prüfe nun am Eventlog des Servers (Bereich Sicherheit), von welcher Workstation aus die falschen Logins kommen. Dann auf der Workstation mal die gespeicherten Netzwerkcredentials anschauen.
Member: badkilla
badkilla Jun 04, 2014 at 09:56:57 (UTC)
Goto Top
Habe ich schon durchgeführt(s.o.) da stehen derzeit nur 6 Einträge und die sind alle vom 03.06 also gestern.
Member: DerWoWusste
Solution DerWoWusste Jun 04, 2014, updated at Jun 05, 2014 at 06:56:44 (UTC)
Goto Top
Ok, lass mich raten: falsche Kennworteingabe wird nicht einmal protokolliert? Dann nimm dies am Server: http://technet.microsoft.com/en-us/library/cc738772(v=ws.10).aspx
Member: badkilla
badkilla Jun 05, 2014 at 06:57:45 (UTC)
Goto Top
Als Info an alle:
Habe in den Lokalen Sicherheitsrichtlinie die Protokollierung aktiviert. Und siehe da ich habe den Übeltäter! Danke an alle
Member: Lochkartenstanzer
Lochkartenstanzer Jun 05, 2014 at 07:02:05 (UTC)
Goto Top
Zitat von @badkilla:

Habe in den Lokalen Sicherheitsrichtlinie die Protokollierung aktiviert. Und siehe da ich habe den Übeltäter! Danke an
alle

Mußt Du Dich selbst kasteien oder war es ein luser? face-smile

lks
Member: badkilla
badkilla Jun 05, 2014 at 07:21:20 (UTC)
Goto Top
selbst kasteien auf die eine Art das ich da nicht sofort nachgesehen habe. Aber der "Fehler" kommt wohl von den "alten DCs" haben noch zwei die auf 2003 basieren und 2 die 2008 haben. In den nächsten Wochen kommen die alten sowieso weg. Normal sind die Anmeldeversuche protokolliert. Und Anfang Mai wurden die aber auf "Nicht aktiviert" gesetzt. Wie gesagt denke ich das es durch die alten DCs kommt.