sphere5
Goto Top

Viele "Überwachung gescheitert" Meldungen von "GUEST" in der Domäne

Hallo,
ich habe bei einem unsere Kunden in der Serverüberwachung sehr häufig "Überwachung gescheitert" Meldung über fehlgeschlagene Anmeldeversuche.

Es wurde versucht, die Anmeldeinformationen für ein Konto zu überprüfen.

Authentifizierungspaket:	MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Anmeldekonto:	guest
Arbeitsstation:	\\192.168.x.x
Fehlercode:	0xC0000064

Diese Meldungen kommen von einigen Clients im Netzwerk.
Nach einer ersten Überprüfung und einem Virenscan zeigen die betroffenen Clients auch keine Auffälligkeiten.
Die User dieser Geräte berichten auch von keinen Auffälligkeiten.

Gibt es irgendwelche WindowsDienste, die irgendwelche Anfragen an den DC als Guest senden?
Oder sonstige Programme, die so ein Verhalten hervorrufen könnten?

Ich kenne solche Häufung an Meldungen nur von Usern die Ihr Passwort gewechselt haben ohne Rechner Neustart. Allerdings halt nicht als Guest sondern mit dem normalen User-Konto.

P.S. Der Guest Account ist selbstredend nicht aktiv in der Domäne!

Content-ID: 344111

Url: https://administrator.de/forum/viele-ueberwachung-gescheitert-meldungen-von-guest-in-der-domaene-344111.html

Ausgedruckt am: 15.01.2025 um 08:01 Uhr

houschder
houschder 21.07.2017 um 16:26:22 Uhr
Goto Top
Moin,

FTP Server im Netzwerk aktiv?

Gruß
houschder
BassFishFox
BassFishFox 21.07.2017 um 18:13:06 Uhr
Goto Top
Hallo,

P.S. Der Guest Account ist selbstredend nicht aktiv in der Domäne!

Aber die betreffenden Klients senden als Nutzername "guest".

Habt ihr zusaetzlich zu dem schon gefragten FTP-Server auch stinknormale Web-Server mit gast/anounymus-Anmeldung?
Schau auch mal in die Dienste auf den PC's, ob da einer vieleicht als "guest" laufen will, tun manchmal krude Duckertreiberdienste.

Schoenes WE!
BFF
108012
108012 23.07.2017 um 22:14:04 Uhr
Goto Top
Hallo,

AD und Exchange im Unternehmen? Eventuell auch VOIP und die Telefone versuchen nun auf das Telefonbuch von
Exchange zuzugreifen, kann das sein. Oder VOIP SoftPhones die das tun könnten?

Ein Apple iPhone oder Internetradio via USB Kabel am PC dran und man hört Musik bei der Arbeit?

Irgend etwas aus der DMZ bei Euch du jemand versucht sich anzumelden?

Ein WLAN VLAN und jemand versucht dann von dort irgend etwas?

So das war alles was ich bis dazu da zu hatte, hier noch ein so ähnlich gelagerter Fall mit einigen ganz guten Tipps,
wie man sich weiterhangeln kann. Komisch Sperrungen im DC-Server

Gruß
Dobby
sphere5
sphere5 25.07.2017 aktualisiert um 08:26:17 Uhr
Goto Top
FTP Server im Netzwerk aktiv?

Nein, kein FTP Server vorhanden.


Aber die betreffenden Klients senden als Nutzername "guest".

Habt ihr zusaetzlich zu dem schon gefragten FTP-Server auch stinknormale Web-Server mit gast/anounymus-Anmeldung?
Schau auch mal in die Dienste auf den PC's, ob da einer vieleicht als "guest" laufen will, tun manchmal krude Duckertreiberdienste.

Webserver auch nicht. Was mich hier wundert ist, dass die Anmeldeversuche nur von 3-4 bestimmten Client kommen. Die restlichen gut 50 Client zeigen keine Einzige Guest Anmeldung in der Überwachung.


Zitat von @108012:

AD und Exchange im Unternehmen? Eventuell auch VOIP und die Telefone versuchen nun auf das Telefonbuch von
Exchange zuzugreifen, kann das sein. Oder VOIP SoftPhones die das tun könnten?

Ein Apple iPhone oder Internetradio via USB Kabel am PC dran und man hört Musik bei der Arbeit?

Irgend etwas aus der DMZ bei Euch du jemand versucht sich anzumelden?

Ein WLAN VLAN und jemand versucht dann von dort irgend etwas?

So das war alles was ich bis dazu da zu hatte, hier noch ein so ähnlich gelagerter Fall mit einigen ganz guten Tipps,
wie man sich weiterhangeln kann. Komisch Sperrungen im DC-Server

Also die Anmeldeversuche kommen von normalen Mitarbeiter Clients. Danke jedenfalls für den Tipp. IPhone oder sowas werde ich mal prüfen.
Im Unternehmen wird eine CTI Software eingesetzt. Die evtl. auf das Telefonbuch zugreift. Mal schauen...

Der Link hilft mir leider nicht weiter. Das scheint ja eher ein Problem mit einem falschen Passwort bestehender User zu sein. So ähnliche Fälle hatten wir auch schon häufiger.