SYSTEM Nome account: SYSTEM
Eu não falo italiano, mas isso parece uma ação do sistema ...
Eu sei com certeza que estava longe do meu laptop do Windows 7 Home Premium entre 12:35 e 14:37. Mas o eventvwr.exe
mostra o seguinte:
Parece que alguém (que tem a chave do meu lugar de vida) logou às 13:08:52 quando eu estava fora.
Como isso é possível?
Estou absolutamente certo de que ninguém conhece minha senha. É único e não o uso em nenhum outro lugar.
Existe uma maneira de o ID de evento 4624 poder corresponder a algo que não seja uma pessoa física fazendo login ou há alguma maneira de alguém poder entrar por força bruta de que eu não saiba? Obrigado.
EDIT: Aqui estão os detalhes relativos ao acesso às 13:08:52 (mais uma vez, desculpe se o log está em italiano, estou executando uma versão localizada do Windows):
Accesso di un account riuscito.
Soggetto:
ID sicurezza: SYSTEM
Nome account: NEIL-PC$
Dominio account: WORKGROUP
ID accesso: 0x3e7
Tipo di accesso: 5
Nuovo accesso:
ID sicurezza: SYSTEM
Nome account: SYSTEM
Dominio account: NT AUTHORITY
ID accesso: 0x3e7
GUID accesso: {00000000-0000-0000-0000-000000000000}
Informazioni sul processo:
ID processo: 0x2a0
Nome processo: C:\Windows\System32\services.exe
Informazioni di rete:
Nome workstation:
Indirizzo rete di origine: -
Porta di origine: -
Informazioni di autenticazione dettagliate:
Processo di accesso: Advapi
Pacchetto di autenticazione: Negotiate
Servizi transitati: -
Nome pacchetto (solo NTLM): -
Lunghezza chiave: 0
Questo evento viene generato quando viene creata una sessione di accesso. Viene generato nel computer in cui è stato effettuato l'accesso.
Il campo Soggetto indica l'account nel sistema locale che ha richiesto l'accesso. Generalmente si tratta di un servizio, quale il servizio Server, o di un processo locale, ad esempio Winlogon.exe o Services.exe.
Il campo Tipo di accesso indica il tipo di accesso che è stato effettuato. I tipi più comuni sono 2 (interattivo) e 3 (rete).
Il campo Nuovo accesso indica l'account per il quale è stato creato il nuovo accesso, vale a dire l'account che ha effettuato l'accesso.
Il campo Informazioni di rete indica l'origine della richiesta di accesso remota. Il nome della workstation non è sempre disponibile e può essere vuoto in alcuni casi.
Il campo Informazioni di autenticazione fornisce informazioni dettagliate sulla specifica richiesta di accesso.
- GUID accesso è un identificatore univoco che può essere utilizzato per correlare questo evento a un evento KDC.
- Servizi transitati indica quali servizi intermedi hanno partecipato alla richiesta di accesso.
- Nome pacchetto indica quale sottoprotocollo dei protocolli NTLM è stato utilizzato.
- Lunghezza chiave indica la lunghezza della chiave di sessione generata. Se non è stata richiesta alcuna chiave di sessione, la lunghezza sarà pari a zero.
SYSTEM Nome account: SYSTEM
Eu não falo italiano, mas isso parece uma ação do sistema ...
Nome processo: C:\Windows\System32\services.exe
Isso indica que o nome do processo que solicitou o logon era Services.exe , que é o arquivo usado pelo Windows para controlar os serviços do sistema.
Nome account: SYSTEM
O nome da conta que executou Services.exe
é SYSTEM
, que é a conta do sistema (O próprio Windows).
Tipo di accesso: 5
Tipo de Acesso / Tipo de Logon: 5 significa "Serviço".
Aqui está uma lista completa dos tipos de login
Portanto, foi o Windows que iniciou um serviço e esse serviço está configurado para efetuar login como a conta do Sistema.
Isso tudo é perfeitamente normal.