krisk
Goto Top

Kontosperrung Ereigniskennung: 539

Hallo,

habe jetzt schon etwas länger das Problem, dass ein Benutzerkonto nach ein paar Tagen gesperrt wird. Im Ereignisprotokoll steht:

Ein Konto wurde wegen mehrfachen fehlgeschlagenen Anmeldeversuchen in einem kurzen Zeitraum gesperrt. Dies kann auftreten, wenn ein nicht autorisierter Benutzer versucht, Zugang zum Netzwerk zu erhalten.

Weitere Informationen zu diesem Ereignis finden Sie im Ereignisprotokoll des Servercomputers.

Mit Hilfe des Benachrichtigungstasks für Änderungswarnungen im Monitor- und Berichterstattungstaskpad des Servermonitors kann diese Warnung deaktiviert werden.



Habe schon einige Beiträge dazu gefunden aber leider keine Lösung. Es handelt sich um einen SBS2003 Server und der Client hat WinXP.

Hat jemand eine Idee ?

Gruß KrisK

Content-ID: 53850

Url: https://administrator.de/forum/kontosperrung-ereigniskennung-539-53850.html

Ausgedruckt am: 24.12.2024 um 02:12 Uhr

Dani
Dani 12.03.2007 um 12:05:13 Uhr
Goto Top
Hi,
das Problem hatte ein User hier schon mal. Warst aber nicht du?! Ich nenne ihn mal Benutzer "X".

Woher das Problem kommt, ist schwer zusagen! Da gibt es mehrere Möglichkeiten.

1.) Steht in der Ereignisanzeige, an welchen Client der Benutzer gesperrt wurde. (Sry, aber ich kenn die Meldung nicht auswendig)

2.) Es existiert ein Netzlaufwerk bei einem anderen beliebigen Benutzer, dass mit DEM Benutzer "X" in der Vergangenheit eingebunden wurde. Wenn sich nun der bestimmte Benutzer anmeldet und die Netzlaufwere verbindet, erscheint immer bei dem Netzlaufwerk von Benutzer "X" der Dialog mit dem Passwort. Der Benutzer drückt dann immer "OK. => 3x Benutzer gesperrt!

3.) Habt ihr VPN-Zugang von der WAN-Seite her und der Benutzer hat auch Zugangsberechtigungen?! Ja - Dann könnte ich mir vorstellen, dass jemand von außen sein Glück probiert!! => Siehe Ereignisprotokoll!

4.) Ein andere Kollege bzw. Benutzer sperrt ihm mit Absicht das Konto. Er braucht nur den Benutzer eingeben und 3x mal "ENTER" drücken.


Güße
Dani
KrisK
KrisK 12.03.2007 um 12:31:10 Uhr
Goto Top
Den Beitrag des Users habe ich auch gefunden aber es gab keine Lösung !

1. Ja es steht drin welcher Benutzer es ist ( Dummerweise handelt es sich um den Chef der Firma )

2.NEIN

3.VPN ja aber das kann es nicht sein.

4.Kann es auch nicht sein
Dani
Dani 12.03.2007 um 12:38:57 Uhr
Goto Top
Hi,
aha...du könntest vielleicht für 2 Wochen die Loglevel für Meldung und Abmeldung höher setzen. Somit müsstest auch den Computernamen in den Logs finden.

Warum kann 3. und 4. für dich nicht in Frage kommen??
Also das 3. habe ich selber schon erlebt!! 4. soll es eigentlich nicht geben, aber unwahrscheinlich ist auch nicht.


Grüße
Dani
KrisK
KrisK 12.03.2007 um 12:46:45 Uhr
Goto Top
Ich weiß ja auch welcher Pc es ist ! Steht ja im Ereignisprotokoll (Sicherheit)

Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: ABCDEFG
Domäne: 123456
Anmeldetyp: 3
Anmeldevorgang: NtLmSsp
Authentifizierungspaket: NTLM
Name der Arbeitsstation: PC98765
Aufruferbenutzername: -
Aufruferdomäne: -
Aufruferanmeldekennung: -
Aufruferprozesskennung: -
Übertragene Dienste: -
Quellnetzwerkadresse: -
Quellport: -


Deshalb kommen die anderen Punkte gar nicht in Frage.....


Der Pc läuft den ganzen Tag und der Benutzer meldet sich nicht ab!!!

Gruß KrisK
Dani
Dani 12.03.2007 um 13:10:31 Uhr
Goto Top
Ok...das ist natürlich ein Argument!
Melde den Benutzer NUR an und starte keine Anwendungen oder Tools! Einfach nichts tun...ist zwar schwer als Chef aber irgendwo musst du mal anfangen!
Wie sieht es mit den Zeitabständen der Sperrung aus?!


Grüße
Dani
KrisK
KrisK 13.03.2007 um 08:14:18 Uhr
Goto Top
Wir werden es heute mal testen... aber für einen chef ist es halt nicht so einfach " nichts zu tun face-smile
KrisK
KrisK 15.03.2007 um 10:40:41 Uhr
Goto Top
Hat alles nichts gebracht..... Die Meldung kommt auch, wenn der Benutzer (nur angemeldet) ist.
Dani
Dani 15.03.2007 um 10:49:44 Uhr
Goto Top
G' Morgen,
hmmm.....OK! Die nächste Steigerung wäre, den Benutzer nicht anzumelden! Somit dürfte normal gar nichts passieren.
Wenn der Benutzer angemeldet ist, werden doch bestimmt Netzlaufwerke erzeugt. Hast du diese einfach mal alle gelöscht! Und dann wieder heißt es wieder warten... *gg*
Sry, aber anders kannst du das Problem nicht eingrenzen, oder?!


Grüße
Dani
KrisK
KrisK 30.03.2007 um 09:47:35 Uhr
Goto Top
Auch diese Variante brachte keinen Erfolg ......Hab alle Netzlaufwerke getrennt und den Rechner einfach nur "laufen lassen"......

Noch ne Idee ?

Gruß KrisK

Edit: Das mit dem Anmeldebildschirm werd ich gleich testen !
KrisK
KrisK 30.03.2007 um 14:12:10 Uhr
Goto Top
Wenn er nur im Anmeldebildschirm steht passiert nichts........
Dani
Dani 30.03.2007 um 14:17:28 Uhr
Goto Top
Hi,
hmmm....hast du den Chef mal eine neue Workstation hingestellt und nur mit WindowsXP drauf?! Da soll er sich NUR anmelden!


Grüße
Dani
KrisK
KrisK 30.03.2007 um 14:22:06 Uhr
Goto Top
ist nur mein Chef face-smile

Werd ich jetzt mal testen.
KrisK
KrisK 30.03.2007 um 14:34:16 Uhr
Goto Top
So erledigt,

es liegt nicht am Benutzer ! Hab ihn auf einem anderen PC angemeldet und hab keine Fehler bekommen.
Ich starte den Rechner jetzt mal nur mit Systemdiensten mal sehen was dann passiert.
Dani
Dani 30.03.2007 um 14:44:24 Uhr
Goto Top
Wunderbar....dann wirst ihm wohl die Kiste im schlimmsten Fall neuinstallieren. face-smile face-smile


Grüße
Dani
nullpe
nullpe 23.05.2008 um 19:21:39 Uhr
Goto Top
Hallo zusammen,

hat jemand hierfür schon eine Lösung, ohne neu zu installieren?
Habe in ner SBS2003er Domäne nen Rechner, der das Ereignis 539 heute schon etwa 5000 mal erzeugt hat.
Ich melde mich an dem Rechner mit dem Account von Benutzer X an, aber in dem Fehlerlog steht Benutzer Y.
Ist das normal?


Greezt, nullpe