Infelizmente, há várias circunstâncias em que o log de eventos de segurança terá o ID de evento 680 e o nome da estação de trabalho estará em branco.
680,AUDIT FAILURE,Security,Fri Feb 25 14:29:37 2011,NT AUTHORITY\SYSTEM,Logon attempt by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 Logon account: jdoe Source Workstation: Error Code: 0xC0000064
Uma maneira de expor mais informações é habilitar o log detalhado do netlogon. Em um controlador de domínio (s) onde os eventos são registrados, crie o seguinte valor do Registro:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Netlogon\Parameters]
"DBFlag"=dword:24401F04
Reinicie o serviço netlogon para que isso entre em vigor. As informações detalhadas serão registradas em:% systemroot% \ debug \ netlogon.log e netlogon.bak. O arquivo de log passa e é renomeado para .bak com cerca de 19 MB. Após um dos eventos, faça uma cópia dos dois arquivos do dc em que o evento ocorreu e abra-os em um editor de texto e procure o nome do usuário.
Se você tiver sorte, terá algo assim:
02/12 10:54:39 [LOGON] ACMI: SamLogon: Transitive Network logon of (null)\jdoe from (via EXCHANGE2) Entered
02/12 10:54:39 [LOGON] ACMI: NlPickDomainWithAccount: jdoe: Algorithm entered. UPN:0 Sam:1 Exp:0 Cross: 0 Root:0 DC:0
02/12 10:54:39 [LOGON] ACMI: NlPickDomainWithAccount: Username jdoe is hq.acme.com\jdoe (found On GC)
Observe que, se você tiver vários controladores de domínio, quando reiniciar o serviço netlogon em um, a máquina que está fazendo as tentativas de logon poderá alternar para outro dc, portanto, esteja preparado para habilitar isso em mais de um DC. Se você tiver um ambiente de vários domínios com domínios filho, talvez seja necessário rastrear isso de um domínio filho para o domínio raiz e outro domínio filho antes que a máquina incorreta seja localizada. A máquina ofensora pode ser qualquer coisa, não precisa necessariamente ser uma estação de trabalho Windows. Pode ser uma impressora / copiadora de rede multifuncional ou um cliente de email que esteja tentando uma conexão SMTP autenticada com seu servidor Exchange.