iT邦幫忙

0

Windows Server 2003 疑似被Try密碼

  • 分享至 

  • xImage

各位先進好
公司目前的ADDC是Windows server 2003 R2
日前一直有看到DC上的LOG有許多登入失敗的狀況
直到上個星期假期結束開始,LOG開始出現更多系統異常
DC上LOG開始會有SAM的Error LOG
https://ithelp.ithome.com.tw/upload/images/20211101/20108843kyeaamemcd.jpg
然後異常登入的頻率開始快速的增多
https://ithelp.ithome.com.tw/upload/images/20211101/20108843d8xaIgwyig.jpg
上網搜尋了一下似乎是指向 W32.Randex.F 蠕蟲病毒
而主管的處理方式是先行使用防毒軟體掃描該DC
但是我去點開了LOG,看到TRY帳號的方式似乎主機部分滿奇怪的
https://ithelp.ithome.com.tw/upload/images/20211101/20108843R7eDY0PaK3.jpg
先不論有沒有這名使用者
光是主機就很奇怪,Windows2016,我們內部似乎沒有該主機
而我們內部的DHCP也找不到該主機,另外甚至有沒有主機的LOG出現
https://ithelp.ithome.com.tw/upload/images/20211101/20108843KsEgJik2Ds.jpg

想請問各位先進,我要開啟什麼才可以確認該LOG是從哪台主機登入的呢?

看更多先前的討論...收起先前的討論...
Administrator 先更名吧,在系統原則內進行更名
DennisLu iT邦好手 1 級 ‧ 2021-11-01 15:49:39 檢舉
檢查這台主機的防火牆設定是不是有對外開放裸奔。

事件檢視器真的找不到的話,從網路那部分找,有連線就會有網路連結,
如果你的設備能記錄到這塊。

如果他持續在產生log,就是持續發生中。
透過資源監視器網路部分或(netstat )來看到底是哪個IP在持續跟你連線。
2003可能沒有2008以後才比較完整的 資源監視器
可能要透過其他手段(軟體)或是下 netstat 去追。
x29452340 iT邦新手 5 級 ‧ 2021-11-01 16:12:21 檢舉
這台防火牆完全在內網內
由於事件檢視器部分實在是過於簡陋(2k3),網路上查了很多資訊,至少都是2008才比較完整
甚至可以開的群組原則我都開了,可是似乎好像沒什麼進展
這也是我很頭疼的地方,所以才冒昧請教大神
是否還有其他方法這樣

用Netstat部分感謝指點,這部分倒是您提點了我
mathewkl iT邦高手 1 級 ‧ 2021-11-01 17:11:56 檢舉
內網有電腦中毒被當跳板一直在try,要找出是誰中標。
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友回答

立即登入回答