Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   Блокировка учетных записей (http://forum.oszone.net/showthread.php?t=327053)

SkyNezu 25-05-2017 12:54 2739497

Блокировка учетных записей
 
Добрый день.
Есть домен. Групповыми политиками задано: после 3 неудачных попыток учетка пользователя блокируется.
Внезапно началось массовое блокирование различных учеток домена. В логах контроллера домена вижу (событие 4776) вижу ПК (Source Workstation) с не типичным для нашей сети именем sa0775. Таких событий очень много, ПК один, а учетные записи разные. Т.е. что-то с этого ПК пытается подобрать пароль к учетным записям.

ПК с таким именем не пингуется, записи о нем нет ни в DHCP, ни в DNS. Как можно вычислить этот ПК?

cameron 25-05-2017 13:13 2739506

сперва поглядеть на шлюз, на предмет отпубликованных RDP.
потом попинговать хост и сразу поглядть в arp (от пинга можно закрыться фаерволом, а от arp не получится).
если хост внутри, то вы получите MAC адрес.
дальше дело за таблицами ethernet switching'а на свитчах и поиска порта с этим маком.

SkyNezu 25-05-2017 14:10 2739524

Спасибо. А другие способы есть? Может какой-нибудь аудит включить на контроллере домена?


Время: 22:45.

Время: 22:45.
© OSzone.net 2001-