85807
Goto Top

SBS 2003 - fehlerhafte Anmeldungen. Woher und warum?

Hallo

Ich bekomme seit gestern immer Emailbnachrichtungen von einem SBS 2003.

Ein Konto wurde wegen mehrfachen fehlgeschlagenen Anmeldeversuchen in einem kurzen Zeitraum gesperrt. Dies kann auftreten, wenn ein nicht autorisierter Benutzer versucht, Zugang zum Netzwerk zu erhalten.

Im Eventviewer sehe ich folgendes kann aber damit überhaupt nichts anfangen.


Ereignistyp: Fehlerüberw.
Ereignisquelle: Security
Ereigniskategorie: An-/Abmeldung
Ereigniskennung: 529
Datum: 26.07.2010
Zeit: 15:47:11
Benutzer: NT-AUTORITÄT\SYSTEM
Computer: xxxxxxxxx
Beschreibung:
Fehlgeschlagene Anmeldung:
Grund: Unbekannter Benutzername oder falsches Kennwort
Benutzername: IUSR_xxxxxxxxxxx
Domäne: xxxxxxxxxxxxx
Anmeldetyp: 8
Anmeldevorgang: Advapi
Authentifizierungspaket: Negotiate
Name der Arbeitsstation: xxxxxxxxxxxxxxxx
Aufruferbenutzername: xxxxxxxxxxxxxx$
Aufruferdomäne: xxxxxxxxxxxxxx
Aufruferanmeldekennung: (0x0,0x3E7)
Aufruferprozesskennung: 2604
Übertragene Dienste: -
Quellnetzwerkadresse: -
Quellport: -


Weitere Informationen über die Hilfe- und Supportdienste erhalten Sie unter http://go.microsoft.com/fwlink/events.asp.

Laut google, soll das sein wenn ein gesperrter Account versucht sich anzumelden.
Es ist aber niemanden bekannt dass sein Account gesperrt ist.
Kann ich das jetzt ignorieren oder sollte ich der Sache nachgehen, und am besten wie?

Gestern bekamm ich die Mail über 10mal, heute kam sie bereits 5mal.
wie ihr sehen könnt habe ich name des Server und der domäne dur xxxxx ersetzt.
leider steht da nichts genaueres.

Bei einem stand zufällligerweise:

Quellnetzwerkadresse: 82.37.130.208
Quellport: 64691

wenn ich den auflöse, sagt der mir der is aus UK? *gg*

Content-ID: 147686

Url: https://administrator.de/contentid/147686

Ausgedruckt am: 14.11.2024 um 23:11 Uhr

blacky-hh
blacky-hh 26.07.2010 um 16:40:11 Uhr
Goto Top
Hast du denn mal im AD geschaut, ob ein Benutzer gesperrt ist?

Eventuell versucht sich ja auch jemand (Cracker) Zugriff auf dein System zu erlangen? Dies müsste aber normalerweise die Firewall abblocken.

Sind denn irgendwelche Einträge in der Firewall ersichtlich?

Ist dein System auf den aktuellsten Stand?
45877
45877 26.07.2010 um 16:49:06 Uhr
Goto Top
Lass mal ein Conficker Scan Tool über deine Rechner laufen...
Twinrix
Twinrix 26.07.2010 um 16:52:33 Uhr
Goto Top
Hallo,

bei Benutzername steht Benutzername: IUSR_xxxxxxxxxxx

Das IUSR deutet darauf hin, dass es sich um ein Problem mit dem Webserver handeln könnte.

In der Standardkonfiguration werden IUSR_ Konten vom IIS für den Zugriff auf Webinhalte genutzt. Hast Du an der IIS Konfiguration etwas geändert?

Gruß
GuentherH
GuentherH 26.07.2010 um 17:07:06 Uhr
Goto Top
Hallo.

Lass mal ein Conficker Scan Tool über deine Rechner laufen...

Das ist auf jeden Fall eine gute Idee. Dieser Fehlermeldung ist typisch für den Confickerbefall.

Quellnetzwerkadresse: 82.37.130.208

Welche Ports sind den auf der Firewall geöffnet. WAN -> LAN?
LG Günther
85807
85807 26.07.2010 um 17:20:44 Uhr
Goto Top
Hallo

Danke für die Info's.
Ab IIS wurde nichts geändert.

Ich wed gleich mal die Firewall überprüfen. Ist ne USG 200 von Zyxel.
WAN -> LAN sollten eigentlich nur die üblichen Verdächtigen Ports offen sein.
Conficker Scan-Tool von Mcafee war eigentlich immer sehr gut, werd den mal laufen lassen.
85807
85807 26.07.2010 um 17:34:39 Uhr
Goto Top
Hmm mir kommt das Spanisch vor.


Auf der Firewall hab ich unzählige Fehlerversuche eines Logins:


26 14:39:47 alert User Fail login attempt to ZyWALL from ssh (login on a lockout address) [count=2] 218.65.110.180 Account: american
146 2010-07-26 14:39:43 alert User Failed login attempt to ZyWALL from ssh (incorrect password or inexistent username) [count=2] 218.65.110.180 Account: good


Anscheinend probiert hier jmd mit jedem erdenklichen usernamen reinzukommen?

Nur kann ich die IP 218.65.110.180 nicht auflösen.


Mcafee Conficker Scan 1.08 hat keine Gefährdungen im Netzwerk gefunden.

Irgendwie beunruhigt mich das ganze.
45877
45877 26.07.2010 um 18:33:22 Uhr
Goto Top
Hallo,

auf einer öffentlichen IP hat man immer x ssh Loginversuche am Tag.
Ist ganz normales Grundrauschen...
GuentherH
GuentherH 26.07.2010 um 20:14:16 Uhr
Goto Top
Hallo.

WAN -> LAN sollten eigentlich nur die üblichen Verdächtigen Ports offen sein.

Was heißt die "üblichen Verdächtigen". Bei einem SBS 2003 wird eigentlich nur Port 443 benötigt.

alert User Fail login attempt to ZyWALL from ssh

Warum legst du SSH nicht auf einen anderen Port?

LG Günther
85807
85807 26.07.2010 um 21:59:16 Uhr
Goto Top
Was heißt die "üblichen Verdächtigen". Bei einem SBS 2003 wird eigentlich nur Port 443 benötigt.

Die übllichen Verdächtigen sind 80 und 443.


Warum legst du SSH nicht auf einen anderen Port?

Weil ich nicht daran gedacht habe und SSH eigentlich hier nicht brauche.


Laut euren letzten Antworten bin ich dann wieder wie am Anfang, leider keinen Schritt weiter. ;´(
Twinrix
Twinrix 26.07.2010 um 22:15:16 Uhr
Goto Top
Auch auf die Gefahr hin mich zu wiederholen - das dürfte was mit dem IIS zu tun haben

IUSR_xxxx ist i.d.R das Internetgastkonto
Anmeldetyp 8 = Netzwerk, unverschlüsselt (Netzwerkanmeldung mit unverschlüsselten Anmeldeinformationen)

Prüf doch mal über den Process Explorer, ob die PID (Anruferprozesskennung) ein IIS Prozess ist und check die IIS Logs, ob die IP darin auftaucht und welche Webseite angefordert wurde.

Dann kannst Du bei der betroffenen Seite über den IIS-Manager die Verzeichnissicherheit neu einstellen und weg sind die 529er


Siehe auch hier: http://www.benutzer.de/index.php?content=124422
85807
85807 28.07.2010 um 10:55:09 Uhr
Goto Top
Ok

Ich werd mal den ISS Checken und geb bescheid.

bez. Firewall meint Zyxel dass es vermutlich auch eine DOS Attacke war.