krisk
Goto Top

Kontosperrung Ereigniskennung: 539

Hallo,

habe jetzt schon etwas länger das Problem, dass ein Benutzerkonto nach ein paar Tagen gesperrt wird. Im Ereignisprotokoll steht:

Ein Konto wurde wegen mehrfachen fehlgeschlagenen Anmeldeversuchen in einem kurzen Zeitraum gesperrt. Dies kann auftreten, wenn ein nicht autorisierter Benutzer versucht, Zugang zum Netzwerk zu erhalten.

Weitere Informationen zu diesem Ereignis finden Sie im Ereignisprotokoll des Servercomputers.

Mit Hilfe des Benachrichtigungstasks für Änderungswarnungen im Monitor- und Berichterstattungstaskpad des Servermonitors kann diese Warnung deaktiviert werden.



Habe schon einige Beiträge dazu gefunden aber leider keine Lösung. Es handelt sich um einen SBS2003 Server und der Client hat WinXP.

Hat jemand eine Idee ?

Gruß KrisK

Content-Key: 53850

Url: https://administrator.de/contentid/53850

Printed on: April 23, 2024 at 08:04 o'clock

Member: Dani
Dani Mar 12, 2007 at 11:05:13 (UTC)
Goto Top
Hi,
das Problem hatte ein User hier schon mal. Warst aber nicht du?! Ich nenne ihn mal Benutzer "X".

Woher das Problem kommt, ist schwer zusagen! Da gibt es mehrere Möglichkeiten.

1.) Steht in der Ereignisanzeige, an welchen Client der Benutzer gesperrt wurde. (Sry, aber ich kenn die Meldung nicht auswendig)

2.) Es existiert ein Netzlaufwerk bei einem anderen beliebigen Benutzer, dass mit DEM Benutzer "X" in der Vergangenheit eingebunden wurde. Wenn sich nun der bestimmte Benutzer anmeldet und die Netzlaufwere verbindet, erscheint immer bei dem Netzlaufwerk von Benutzer "X" der Dialog mit dem Passwort. Der Benutzer drückt dann immer "OK. => 3x Benutzer gesperrt!

3.) Habt ihr VPN-Zugang von der WAN-Seite her und der Benutzer hat auch Zugangsberechtigungen?! Ja - Dann könnte ich mir vorstellen, dass jemand von außen sein Glück probiert!! => Siehe Ereignisprotokoll!

4.) Ein andere Kollege bzw. Benutzer sperrt ihm mit Absicht das Konto. Er braucht nur den Benutzer eingeben und 3x mal "ENTER" drücken.


Güße
Dani
Member: KrisK
KrisK Mar 12, 2007 at 11:31:10 (UTC)
Goto Top
Den Beitrag des Users habe ich auch gefunden aber es gab keine Lösung !

1. Ja es steht drin welcher Benutzer es ist ( Dummerweise handelt es sich um den Chef der Firma )

2.NEIN

3.VPN ja aber das kann es nicht sein.

4.Kann es auch nicht sein
Member: Dani
Dani Mar 12, 2007 at 11:38:57 (UTC)
Goto Top
Hi,
aha...du könntest vielleicht für 2 Wochen die Loglevel für Meldung und Abmeldung höher setzen. Somit müsstest auch den Computernamen in den Logs finden.

Warum kann 3. und 4. für dich nicht in Frage kommen??
Also das 3. habe ich selber schon erlebt!! 4. soll es eigentlich nicht geben, aber unwahrscheinlich ist auch nicht.


Grüße
Dani
Member: KrisK
KrisK Mar 12, 2007 at 11:46:45 (UTC)
Goto Top
Ich weiß ja auch welcher Pc es ist ! Steht ja im Ereignisprotokoll (Sicherheit)

Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: ABCDEFG
Domäne: 123456
Anmeldetyp: 3
Anmeldevorgang: NtLmSsp
Authentifizierungspaket: NTLM
Name der Arbeitsstation: PC98765
Aufruferbenutzername: -
Aufruferdomäne: -
Aufruferanmeldekennung: -
Aufruferprozesskennung: -
Übertragene Dienste: -
Quellnetzwerkadresse: -
Quellport: -


Deshalb kommen die anderen Punkte gar nicht in Frage.....


Der Pc läuft den ganzen Tag und der Benutzer meldet sich nicht ab!!!

Gruß KrisK
Member: Dani
Dani Mar 12, 2007 at 12:10:31 (UTC)
Goto Top
Ok...das ist natürlich ein Argument!
Melde den Benutzer NUR an und starte keine Anwendungen oder Tools! Einfach nichts tun...ist zwar schwer als Chef aber irgendwo musst du mal anfangen!
Wie sieht es mit den Zeitabständen der Sperrung aus?!


Grüße
Dani
Member: KrisK
KrisK Mar 13, 2007 at 07:14:18 (UTC)
Goto Top
Wir werden es heute mal testen... aber für einen chef ist es halt nicht so einfach " nichts zu tun face-smile
Member: KrisK
KrisK Mar 15, 2007 at 09:40:41 (UTC)
Goto Top
Hat alles nichts gebracht..... Die Meldung kommt auch, wenn der Benutzer (nur angemeldet) ist.
Member: Dani
Dani Mar 15, 2007 at 09:49:44 (UTC)
Goto Top
G' Morgen,
hmmm.....OK! Die nächste Steigerung wäre, den Benutzer nicht anzumelden! Somit dürfte normal gar nichts passieren.
Wenn der Benutzer angemeldet ist, werden doch bestimmt Netzlaufwerke erzeugt. Hast du diese einfach mal alle gelöscht! Und dann wieder heißt es wieder warten... *gg*
Sry, aber anders kannst du das Problem nicht eingrenzen, oder?!


Grüße
Dani
Member: KrisK
KrisK Mar 30, 2007 at 07:47:35 (UTC)
Goto Top
Auch diese Variante brachte keinen Erfolg ......Hab alle Netzlaufwerke getrennt und den Rechner einfach nur "laufen lassen"......

Noch ne Idee ?

Gruß KrisK

Edit: Das mit dem Anmeldebildschirm werd ich gleich testen !
Member: KrisK
KrisK Mar 30, 2007 at 12:12:10 (UTC)
Goto Top
Wenn er nur im Anmeldebildschirm steht passiert nichts........
Member: Dani
Dani Mar 30, 2007 at 12:17:28 (UTC)
Goto Top
Hi,
hmmm....hast du den Chef mal eine neue Workstation hingestellt und nur mit WindowsXP drauf?! Da soll er sich NUR anmelden!


Grüße
Dani
Member: KrisK
KrisK Mar 30, 2007 at 12:22:06 (UTC)
Goto Top
ist nur mein Chef face-smile

Werd ich jetzt mal testen.
Member: KrisK
KrisK Mar 30, 2007 at 12:34:16 (UTC)
Goto Top
So erledigt,

es liegt nicht am Benutzer ! Hab ihn auf einem anderen PC angemeldet und hab keine Fehler bekommen.
Ich starte den Rechner jetzt mal nur mit Systemdiensten mal sehen was dann passiert.
Member: Dani
Dani Mar 30, 2007 at 12:44:24 (UTC)
Goto Top
Wunderbar....dann wirst ihm wohl die Kiste im schlimmsten Fall neuinstallieren. face-smile face-smile


Grüße
Dani
Member: nullpe
nullpe May 23, 2008 at 17:21:39 (UTC)
Goto Top
Hallo zusammen,

hat jemand hierfür schon eine Lösung, ohne neu zu installieren?
Habe in ner SBS2003er Domäne nen Rechner, der das Ereignis 539 heute schon etwa 5000 mal erzeugt hat.
Ich melde mich an dem Rechner mit dem Account von Benutzer X an, aber in dem Fehlerlog steht Benutzer Y.
Ist das normal?


Greezt, nullpe