Domainbenutzer wird häufig gesperrt
Hallo,
bei uns passiert es, dass ab und zu (ein mal in der Woche bis fast täglich) Domainbenutzer vom Windows Server gesperrt werden.
Ich habe versucht mit
zu sehen, was der Grund sein könnte. Auffällig ist, dass es vor der Sperrung viele (73) Versuche in der gleichen Minute gab, sich anzumelden (Benutzer kommt zum PC und ist gesperrt). Der Anmeldetyp ist 3 und die IP immer die gleiche bzw. kommt von dem PC des Benutzers. Was könnte der Grund sein?
bei uns passiert es, dass ab und zu (ein mal in der Woche bis fast täglich) Domainbenutzer vom Windows Server gesperrt werden.
Ich habe versucht mit
Get-EventLog security -source microsoft-windows-security-auditing |
where {($_.instanceID -eq 4624) -and ($_.replacementstrings[5] -eq 'vorname.nachname')}
zu sehen, was der Grund sein könnte. Auffällig ist, dass es vor der Sperrung viele (73) Versuche in der gleichen Minute gab, sich anzumelden (Benutzer kommt zum PC und ist gesperrt). Der Anmeldetyp ist 3 und die IP immer die gleiche bzw. kommt von dem PC des Benutzers. Was könnte der Grund sein?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 375533
Url: https://administrator.de/contentid/375533
Ausgedruckt am: 19.11.2024 um 15:11 Uhr
9 Kommentare
Neuester Kommentar
Hallo,
Das OS der DCs ist?
Es ist nicht immer Klug sich kurzufassen
Gruß,
Peter
Das OS der DCs ist?
dass es vor der Sperrung viele (73) Versuche in der gleichen Minute gab
Was sind 73? Anzahl der User, Glückszahlen, Event ID oder ist es deine Parkplatznummer? Da gibt es doch sicherlich Text zu, oder? Und mal geschaut was die Event ID hergibt?Der Anmeldetyp ist 3 und die IP immer die gleiche bzw. kommt von dem PC des Benutzers. Was könnte der Grund sein?
Ein PRG auf dem PC welches sich versucht anzumelden aber es nicht kann?Es ist nicht immer Klug sich kurzufassen
Gruß,
Peter
Hi,
bei uns waren es mal die die gespeicherten WLAN Zugangsdaten, die sich nach dem Passwortwechsel nicht gemeldet hatten und
den Benutzer immer wenn in in die Nähe des Firmen WLANs kam, gesperrt hatten.
Ansonsten wären da noch mobile Endgeräte mit Exchange Active Sync und altem Kennwort. Das funktioniert auch super.
Denk mal in die Richtung.
Vielleicht hilft es ja.
grüße vom it-frosch
bei uns waren es mal die die gespeicherten WLAN Zugangsdaten, die sich nach dem Passwortwechsel nicht gemeldet hatten und
den Benutzer immer wenn in in die Nähe des Firmen WLANs kam, gesperrt hatten.
Ansonsten wären da noch mobile Endgeräte mit Exchange Active Sync und altem Kennwort. Das funktioniert auch super.
Denk mal in die Richtung.
Vielleicht hilft es ja.
grüße vom it-frosch