網域中有一台電腦,在沒有使用NAS共享資料夾狀況下產生了登入失敗的紀錄。
感覺上並不是入侵的動作,因為頻率沒有很頻繁,時間也不固定。
例如今天早上在0808有兩次、1121有七次,下午1519有兩次。
請問各位,有什麼動作是會誤觸SMB登入的呢?
又,在電腦上要如何查詢SMB連線(連出)的紀錄?
感謝!
======20220713更新======
這幾天測的結果,關掉網路探索,在點選網路資料夾輸入帳密的同時,就算輸入帳密正確,還是會在NAS上產生登入失敗的紀錄。而一次正確登入後,之後就不會再產生登入失敗的紀錄。
然後產生大量登入失敗的元凶則是在電腦上常用的一個文字編輯軟體"madedit"。不過是要在尚未登入NAS SMB的前提下,去點最近開過的檔案才會產生。不過點的當下只有產生兩筆登入失敗紀錄,後續會連續產生多筆登入失敗紀錄就不曉得緣由了。
總之依照這個思路我也關掉了檔案總管的快速存取中顯示經常使用的檔案及資料夾的設定。但還是希望能夠處理掉單純打開網路資料夾就會產生登入失敗的問題。
感覺上並不是入侵的動作 ??
是拿什麼做判斷的依據呢。
基本上內網連線並不是安全的
很多綁架病毒事件都是內網開始的
建議樓主還是料敵從嚴為宜
有時候是有些人會拉捷徑到桌面,可是沒有儲存windows認證,
但是系統還是會自己連線所以會跑出登入失敗
這也很常發生在一些SERVER的安全紀錄
然後就被督一個莫名其妙(?)