Como descobrir de onde vem uma tentativa de login incorreto para uma conta de domínio (Windows 2008 Server R2)

2

Eu tenho uma conta que fica bloqueada (uma conta de domínio).

Eu posso ver quando o último login incorreto ocorreu e a contagem de logins inválidos = 5. O que eu quero determinar é o endereço IP da máquina responsável pelos logins incorretos.

Como posso descobrir isso?

    
por JL. 23.03.2011 / 13:17

1 resposta

5

Primeiro, a auditoria de falhas de logon precisa ser ativada. Por uma questão de prática, eu sempre a coloquei em uma política de domínio padrão forçada, mas você deve pelo menos aplicá-la a seus controladores de domínio. A entrada é chamada de Eventos de Logon da Conta de Auditoria e só é padronizada para registrar o Success por algum motivo. Informações sobre essa configuração estão disponíveis no site da Microsoft Technet aqui.

Quando isso estiver ativado, os logs de segurança do controlador de domínio que estão processando o login deverão conter as informações necessárias. Especificamente, verifique se há auditorias de falha de eventos de logon / logoff. O nome de usuário deve ser uma coluna chamada Usuário que você pode classificar / filtrar para facilitar a pesquisa.

    
por 23.03.2011 / 13:25