Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Sicherheitsprotokoll - Wer ist da?

Mitglied: OhnePower

OhnePower (Level 1) - Jetzt verbinden

22.04.2008, aktualisiert 26.04.2008, 4220 Aufrufe, 4 Kommentare

Hallo...

ich habe heute haufenweise Einträge im Sicherheitsprotokoll gesehen.
Ein Angriff durch die FW dürfte nicht ganz so einfach sein!

Kann mir jemand sagen was diese Nachricht konkret heißt?


a018640e4f084d64da2392f15f0a8d0a-1 - Klicke auf das Bild, um es zu vergrößern


14d424443a063cb9f6bbff0ae99bb8a4-2 - Klicke auf das Bild, um es zu vergrößern


Bin noch nicht so ganz vertraut mit der MS_Sprache.
Über welchen Weg gabs hier nen "Angriff"?


Vielen Dank!
Mitglied: -Ohforf
23.04.2008 um 08:30 Uhr
die nachricht heisst im klartext:

ein user, der sich als "newuser" ausgibt hat von einem PC namens
"SERVER" versucht sich an deinem Rechner einzuloggen.

ob angriff oder nicht, dass liegt in deinem ermessen.

EDIT:
ping ihn mal an und guck mal welche IP adresse rauskommt.

RICHTIGSTELLUNG:

ich hatte den text vor meinem ersten kaffe verfasst. böser fehler.

also hier noch einmal richtig:

Jemand versucht sich über netzwerk (Anmeldetyp 3) sich auf den PC namens
"SERVER" mit dem accountnamen "newuser" anzumelden.

hth
Bitte warten ..
Mitglied: OhnePower
23.04.2008 um 18:42 Uhr
Moin...

erstmal vielen Dank!
Ok, das war auch mein Gedanke. Der Anmeldename variiert so knapp 200 x mit genau 5 Sekunden Pause zwischen den Anmeldeversuchen. Also sicher irgendein Tool.

Neu ist allerdings der Anmeldevorgang, was bedeutet "Advapi"?

Bei einem anderen Server wird immer die Quellnetzadresse angezeigt, da kann ich schnell sehen welcher Rechner im Intranet ein "Problem" hat. Warum ist das Feld hier frei?

Über welchen Dienst läuft der Anmeldeversuch? Kennt sich da jemand aus?
Von außen durch die FW ist nur der SMTP frei.

Danke...
Bitte warten ..
Mitglied: -Ohforf
24.04.2008 um 12:54 Uhr
ist deine FW evt. untergraben?

informationen über "advapi":
http://www.motobit.com/HELP/SCPTUTL/cl51.htm

und hier noch mal microsoft zum thema (sehr lesenswert):
http://support.microsoft.com/kb/174073/de

bis du dein problem gelöst hast,
würde ich allen "kritischen" usern (dh. administratoren)
alle 24h einen passwortwechsel aufzwingen.
Bitte warten ..
Mitglied: OhnePower
26.04.2008 um 12:56 Uhr
Moin...

vielen Dank für den Hinweis auf die beiden Artikel!

Leider habe ich noch nicht so ganz verstanden was

"advapi"
API-Aufruf an LogonUser

bedeutet. Was kann ich mir darunter vorstellen? Das scheint ja kein direkter Anmeldeversuch am Server zu sein, oder?

Die FW ist dicht... entweder hat jemand im Intranet ein Tool gestartet - was ich mir allerdings nicht vorstellen kann, oder als letzte Möglichkeit wäre ein Problem bei den externen (Homeoffice) Arbeitsplätzen, die sich per VPN einwählen können, möglich.
Bitte warten ..
Ähnliche Inhalte
Windows Server

Ständige An- und Abmeldungen im Windows Server 2008 R2 Sicherheitsprotokoll

Frage von CardmaxxWindows Server3 Kommentare

Ich habe ein Problem in einer Domäne. Ausgangssituation: Server 2008R2 ist DC mit DNS und DHCP Server 2012R2 ist ...

Neue Wissensbeiträge
Windows 10

Windows 10 V1809: Rollout ist gestartet - kommt per Windows Update

Information von kgborn vor 13 StundenWindows 101 Kommentar

Eine kurze Information für die Admins, die Windows 10 im Programm haben. Microsoft hat die letzte Baustelle (die Inkompatibilität ...

Sicherheit

Heise Beitrag Passwort-Sammlung mit 773 Millionen Online-Konten im Netz aufgetaucht

Information von Penny.Cilin vor 15 StundenSicherheit5 Kommentare

Auf Heise Online ist folgender Beitrag veröffentlicht worden: Heise Beitrag passwörter geleakt Ich bin mir jetzt nicht ganz sicher, ...

Microsoft Office
TEAMS - Skype for business
Tipp von Nebellicht vor 15 StundenMicrosoft Office

Hallo, ms ersetzt Skype for business durch TEAMS. Also, nicht wundern wenn mit der OFFICE365 Umgebung kein Skype for ...

Windows 10

Windows 10: Cortana und die Suche gehen bald wieder eigene Wege

Information von Frank vor 19 StundenWindows 102 Kommentare

Microsoft hat einen neuen Insider Build von Windows 10 veröffentlicht (Fast Ring, Version 18317), wo die digitale Assistentin "Cortana" ...

Heiß diskutierte Inhalte
Windows Server
Uhren gehen immer wieder falsch
Frage von killtecWindows Server23 Kommentare

Hallo, ich habe folgende Konstellation: 1. Physischer DC Div. Virtuelle DC's auf Hyper-V Servern Die Hyper-V-Server, der Physische DC ...

Switche und Hubs
Medienkonverter mit 12 oder 24 Ports gesucht
Frage von wmuellerSwitche und Hubs22 Kommentare

Guten Morgen, ich bin auf der Suche nach einem größeren Medienkonverter, der "stumpf" 1:1 die Ports auf über ein ...

Debian
OpenSSH Login mit Public Key schlägt fehl, mit Passwort funktioniert
gelöst Frage von DKowalkeDebian19 Kommentare

Hallo zusammen, ich hatte hier schon nach einer Anleitung für einen SFTP Server mit Linux gefragt, habe dort auch ...

Windows 10
VM wächst schnell von 14 auf 35 GB an - warum?
Frage von degudejungWindows 1018 Kommentare

Hallo, ich bin ein Freund schlanker VMs und setze daher gerne mit dem Erscheinen einer neuen Win10 Version - ...