Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows 7 (http://forum.oszone.net/forumdisplay.php?f=95)
-   -   компьютер сам вышел из блокировки (http://forum.oszone.net/showthread.php?t=177063)

9112 01-06-2010 09:30 1425114

компьютер сам вышел из блокировки
 
собственно у меня тут ситуация из разряда чудес. несколько дней назад отъезжая по работе заблокировал семерку(делаю это всегда, когда выхожу из кабинета), потом возвращаюсь а она стоит разблокированная. я немного по удивлялся, подумал ну да ладно, может правда забыл поставить..
но произошел повтор ситуации. вчера в 13:19 уходя с работы, заблокировал систему
Код:

Выполнен выход учетной записи из системы.

Субъект:
        ИД безопасности:                byy-ПК\byy
        Имя учетной записи:                byy
        Домен учетной записи:                byy-ПК
        Код входа:                0x30625aa

Тип входа:                        7

Данное событие возникает при уничтожении сеанса входа. Его можно однозначно связать с событием входа с помощью значения "Код входа". Коды входа остаются уникальными после перезагрузки, но они уникальны только на одном компьютере.

приезжаю сегодня утром, захожу - а у меня перед глазами рабочий стол. в журнале событий две записи
0:01 сегодняшнего дня, две записи
Код:

Вход с учетной записью выполнен успешно.

Субъект:
        ИД безопасности:                система
        Имя учетной записи:                BYY-ПК$
        Домен учетной записи:                WORKGROUP
        Код входа:                0x3e7

Тип входа:                        5

Новый вход:
        ИД безопасности:                система
        Имя учетной записи:                система
        Домен учетной записи:                NT AUTHORITY
        Код входа:                0x3e7
        GUID входа:                {00000000-0000-0000-0000-000000000000}

Сведения о процессе:
        Идентификатор процесса:                0x1f4
        Имя процесса:                C:\Windows\System32\services.exe

Сведения о сети:
        Имя рабочей станции:       
        Сетевой адрес источника:        -
        Порт источника:                -

Сведения о проверке подлинности:
        Процесс входа:                Advapi 
        Пакет проверки подлинности:        Negotiate
        Промежуточные службы:        -
        Имя пакета (только NTLM):        -
        Длина ключа:                0

Данное событие возникает при создании сеанса входа. Оно создается в системе, вход в которую выполнен.

Поля "Субъект" указывают на учетную запись локальной системы, запросившую вход. Обычно это служба, например, служба "Сервер", или локальный процесс, такой как Winlogon.exe или Services.exe.

В поле "Тип входа" указан тип выполненного входа. Самыми распространенными являются типы 2 (интерактивный) и 3 (сетевой).

Поля "Новый вход" указывают на учетную запись, для которой создан новый сеанс входа, то есть на учетную запись, с которой выполнен вход.

В полях, которые относятся к сети, указан источник запроса на удаленный вход. Имя рабочей станции доступно не всегда, и в некоторых случаях это поле может оставаться незаполненным.

Поля сведений о проверке подлинности содержат подробные данные о конкретном запросе на вход.
        - GUID входа - это уникальный идентификатор, который позволяет сопоставить данное событие с событием KDC.
        - В поле "Промежуточные службы" указано, какие промежуточные службы участвовали в данном запросе на вход.
        - Поле "Имя пакета" указывает на подпротокол, использованный с протоколами NTLM.
        - Поле "Длина ключа" содержит длину созданного ключа сеанса. Это поле может иметь значение "0", если ключ сеанса не запрашивался.

Код:

Новому сеансу входа назначены специальные привилегии.

Субъект:
        ИД безопасности:                система
        Имя учетной записи:                система
        Домен учетной записи:                NT AUTHORITY
        Код входа:                0x3e7

Привилегии:                SeAssignPrimaryTokenPrivilege
                        SeTcbPrivilege
                        SeSecurityPrivilege
                        SeTakeOwnershipPrivilege
                        SeLoadDriverPrivilege
                        SeBackupPrivilege
                        SeRestorePrivilege
                        SeDebugPrivilege
                        SeAuditPrivilege
                        SeSystemEnvironmentPrivilege
                        SeImpersonatePrivilege

и следом две записи 0:02
Код:

Вход с учетной записью выполнен успешно.

Субъект:
        ИД безопасности:                система
        Имя учетной записи:                BYY-ПК$
        Домен учетной записи:                WORKGROUP
        Код входа:                0x3e7

Тип входа:                        5

Новый вход:
        ИД безопасности:                система
        Имя учетной записи:                система
        Домен учетной записи:                NT AUTHORITY
        Код входа:                0x3e7
        GUID входа:                {00000000-0000-0000-0000-000000000000}

Сведения о процессе:
        Идентификатор процесса:                0x1f4
        Имя процесса:                C:\Windows\System32\services.exe

Сведения о сети:
        Имя рабочей станции:       
        Сетевой адрес источника:        -
        Порт источника:                -

Сведения о проверке подлинности:
        Процесс входа:                Advapi 
        Пакет проверки подлинности:        Negotiate
        Промежуточные службы:        -
        Имя пакета (только NTLM):        -
        Длина ключа:                0

Данное событие возникает при создании сеанса входа. Оно создается в системе, вход в которую выполнен.

Поля "Субъект" указывают на учетную запись локальной системы, запросившую вход. Обычно это служба, например, служба "Сервер", или локальный процесс, такой как Winlogon.exe или Services.exe.

В поле "Тип входа" указан тип выполненного входа. Самыми распространенными являются типы 2 (интерактивный) и 3 (сетевой).

Поля "Новый вход" указывают на учетную запись, для которой создан новый сеанс входа, то есть на учетную запись, с которой выполнен вход.

В полях, которые относятся к сети, указан источник запроса на удаленный вход. Имя рабочей станции доступно не всегда, и в некоторых случаях это поле может оставаться незаполненным.

Поля сведений о проверке подлинности содержат подробные данные о конкретном запросе на вход.
        - GUID входа - это уникальный идентификатор, который позволяет сопоставить данное событие с событием KDC.
        - В поле "Промежуточные службы" указано, какие промежуточные службы участвовали в данном запросе на вход.
        - Поле "Имя пакета" указывает на подпротокол, использованный с протоколами NTLM.
        - Поле "Длина ключа" содержит длину созданного ключа сеанса. Это поле может иметь значение "0", если ключ сеанса не запрашивался.

Код:

Новому сеансу входа назначены специальные привилегии.

Субъект:
        ИД безопасности:                система
        Имя учетной записи:                система
        Домен учетной записи:                NT AUTHORITY
        Код входа:                0x3e7

Привилегии:                SeAssignPrimaryTokenPrivilege
                        SeTcbPrivilege
                        SeSecurityPrivilege
                        SeTakeOwnershipPrivilege
                        SeLoadDriverPrivilege
                        SeBackupPrivilege
                        SeRestorePrivilege
                        SeDebugPrivilege
                        SeAuditPrivilege
                        SeSystemEnvironmentPrivilege
                        SeImpersonatePrivilege

пароля от системы точно никто не может знать, кабинет закрыт был на ключ, да и не в 12 ночи же =)
господа, что за чудеса чудесные такие?

Vadikan 01-06-2010 09:37 1425119

9112, если у вас включен автоматический вход в систему, то при сбое питания так и будет.

9112 01-06-2010 09:51 1425122

автоматический вход в систему выключен, при перезагрузке пк компьютер запрашивает пароль

Vadikan 01-06-2010 13:10 1425217

9112, вы не указываете номера событий...

При блокировке должно быть событие 4800 (Other Logon/Logoff Events) с текстом The workstation was locked (смотрю в англ. ОС). У вас его нет, вы цитируете выход из системы.

При разблокировке 4801 (Other Logon/Logoff Events) The workstation was unlocked.

Там могут быть другие события перед/после разблокировки, выход из системы / вход в систему, и вы как раз их приводите. Но я не вижу ничего связанного с блокировкой у вас.

9112 01-06-2010 17:05 1425364

Вложений: 1
  • 234.txt (14.90 KB, скачиваний: 22)
прикладываю файл сохранненый из журнала, там все события - время во сколько заблокировал компьютер, и события 12 ночи. кстати не понятно почему при блокировке системы еще появляется запись про выполненный вход. сегодня днем повторилось сие "чудо". заблокировал - ушел. вернулся через 10 минут - рабочий стол перед глазами. чудеса..

Vadikan 02-06-2010 15:51 1425983

9112,
Пока что я вижу, что в каких-то случаях вход выполняется не интерактивно, а от имени службы. Это видно по типу входа (7 - блокировка/разблокировка, 5 - служба, и т.д. http://www.windowsecurity.com/articles/Logon-Types.html )

Но так довольно трудно понять, что происходит. Давайте сделаем так. Заблокируйте систему (например, перед уходом с работы) и запишите время. Когда произойдет следующая авто-разблокировка, в журнале событий Безопасность выделите все события от разблокировки до ухода с работы, щелкните ПКМ и сохраните выбранные события в файл журнала (evtx). Прикрепите его в архиве.

Заодно расскажите, какая у вас схема управления питанием (переход в спящий режим / гибернацию) и установлен ли пароль при выходе из простоя. Можете поэкспериментировать и установить его (действия обратные, описанным здесь http://support.microsoft.com/kb/976806/ru )


Время: 16:45.

Время: 16:45.
© OSzone.net 2001-