Deseja encontrar a causa de tentativas de login com falha no SQL Server 2005

1

Tenho notado tentativas de logon com falha recorrentes em nosso servidor SQL. Acontece a cada minuto com o mesmo login. Um exemplo do visualizador de arquivos de log

10/18/2011 13:54:50,Logon,Unknown,Login failed for user 'LOLZOR\lolsqlserver'. [CLIENT: ] 10/18/2011 13:54:50,Logon,Unknown,Error: 18456 Severity: 14 State: 16

Estado 16 significa: Login válido, mas sem permissão para usar o banco de dados de destino

Observe que as credenciais também são usadas para iniciar todos os serviços do SQL Server

Audit Login Failed
NTDomainName>LOLZOR
Error 18456
HostName EU_LOLWEB1
SPID">71</Column> 
SessionLoginName"LOLZOR\lolsqlserver
TextData">Login failed for user 'LOLZOR\lolsqlserver'
ClientProcessID"2364
NTUserName"lolsqlserver
ApplicationName">Queue Reader Main (distribution) 
StartTime">2011-10-18T12:18:21.72+02:00
ServerName">EU_LOLWEB1
DatabaseID">1</Column> 
LoginName">LOLZOR\lolsqlserver
DatabaseName">master
EventSequence">528
  • Você notará que os logons são originados do próprio sql server
  • O banco de dados de destino parece apontar para "mestre" (veja abaixo)
  • Se eu rastrear o pid no processo Monitor, posso ver que o login é executado pelo qrdsvc.exe

Descrição

Description:    SQL Server Replication QueueReader Agent
Company:    Microsoft Corporation
Name:   qrdrsvc.exe
Version:    2005.90.4035.0
Path:   C:\Program Files\Microsoft SQL Server\COM\qrdrsvc.exe
Command Line:   "C:\Program Files\Microsoft SQL Server\COM\qrdrsvc.exe" -Distributor [EU_LOLWEB1] -DistributionDB [distribution] -DistributorSecurityMode 1  -Continuous -XJOBID 0xA368ED128C0EAA43A137B55FD4DD122F -XJOBNAME [[EU_LOLWEB1]].8] -XSTEPID 2 -XSUBSYSTEM Que
PID:    6096
Parent PID: 300
Session ID: 0
User:   LOLZOR\lolsqlserver
Auth ID:    00000000:a3d8bc8d
Architecture:   32-bit
Virtualized:    n/a
Integrity:  n/a
Started:    18/10/2011 11:43:25
Ended:  18/10/2011 11:43:25

Então pelo que eu entendo do link é que a conta de usuário não tem o suficiente permissões no banco de dados Master.

Como teste, adicionei o LOLZOR \ lolsqlserver à função sysadmin e reiniciei o serviço SQL. Isso não mudou nada. a mensagem ainda aparece a cada minuto.

Como isso é possível, já que a conta está executando o serviço. Eu gostaria de resolver este problema e alguma ajuda seria apreciada.

    
por Datapimp23 18.10.2011 / 12:32

2 respostas

1

Eu tentaria resolver isso dos seguintes pontos:

  1. Você tem algum trabalho que não seja familiar em seu SQL Agent?
  2. Você tem algum trabalho agendado no próprio servidor que não esteja familiarizado?

Eu só quero descartar o # 1 e o # 2, agora vamos continuar para o # 3

Você disse anteriormente que tinha uma configuração de replicação e parou de usá-la, o que me leva a pensar que você tem alguns resíduos das configurações que causam as tentativas de replicação.

Veja aqui e aqui - é onde todas as configurações de replicação são armazenadas, talvez você encontre configuração problemática.

Em relação ao segundo link, uma consulta simples como essa em cada banco de dados nessa instância pode ajudar.

SELECT * FROM sys.tables WHERE is_replicated = 1

Espero que isso lance mais luz sobre este assunto, eu realmente apreciei você responder com os detalhes que você coletou.

Obrigado Idan.

    
por 14.01.2013 / 15:33
1

Esse serviço deve estar tentando se conectar ao banco de dados de "distribuição". Se esse banco de dados não estiver disponível (off-line, excluído, atualmente restaurando etc.), você poderá receber esse erro.

Se você não estiver usando mais nenhuma replicação, desabilite esse serviço e desenterre um bom faq sobre a limpeza do SQL depois que a distribuição não estiver sendo usada. Existem procs armazenados como EXEC sp_helpdistributiondb que podem informar sobre sua configuração atual. Esse proc só deve ser executado no servidor SQL de distribuição ... mas o serviço que você está preocupado deve também ser executado apenas no distribuidor. Se achar que as coisas estão ruins, o serviço nunca funcionará até você consertar as coisas.

Se estiver tudo no lugar, configurado corretamente e realmente deve estar em execução; Verifique se o retorno de SELECT @@SERVERNAME corresponde ao nome do host atual para o SQL Server. A distribuição não funciona bem com aliases, endereços IP e semelhantes nas sequências de conexão.

    
por 10.01.2013 / 21:37