void_pointer 10 Geschrieben 9. Januar 2007 Melden Teilen Geschrieben 9. Januar 2007 Hallo, in unserer Domäne werden User-Accounts gesperrt, sobald sich ein User 5 Mal mit falschem Kennwort anmelden will. Jetzt haben wir aber das Problem das ein User mehrmals täglich gesperrt wird (definitiv ohne dass der User sein Passwort falsch eingibt). D.h. auf einmal sind die Netzlaufwerke nicht mehr verfügbar oder nach dem der User seinen Rechner gesperrt hat, kann er ihn nicht mehr entsperren, da der Account gelockt ist. Der User musste vor kurzem sein Passwort ändern. Ich habe nun den Verdacht, das irgendwo das alte Passwort hart gesetzt ist und sich ein Dienst, Task o.Ä. versucht mit dem alten Passwort zu authentifizieren. In den Scheduled Tasks und in den Diensten ist diesem User aber nichts zugeordnet. Es läuft auch kein Batch-Script im Auto-Start. Das Ereignisprotokoll auf den Servern zeigt unter Security auch keine Anmeldefehler an. Muss ich das noch irgendwo aktivieren? Hat irgendjemand eine Idee, wie ich dem Problem auf die Spur kommen kann? Danke schon mal. Zitieren Link zu diesem Kommentar
micha42 29 Geschrieben 9. Januar 2007 Melden Teilen Geschrieben 9. Januar 2007 Du wirst Recht haben. Der Benutzer ist irgendwo per Remotedesktop noch angemeldet (mit dem "X" RDP ausgeschaltet) oder hart eingetragen. Überwachung von felhlgeschlagenen Anmeldungen aktivieren, nachgucken, fertig. Michael Zitieren Link zu diesem Kommentar
void_pointer 10 Geschrieben 9. Januar 2007 Autor Melden Teilen Geschrieben 9. Januar 2007 Hallo, ich habe die fehlgeschlagene Anmeldung-Protokollierung aktiviert. Jetzt kann ich in den Server-Logs auch sehen, wann die fehlerhaften Anmeldeversuche für den betroffenen User kommen (Event ID 675). Und zwar x-Mal mit Fehlercode 0x18 (bad password) und ab dann 0x12 (account locked out). Die Versuche kommen auch, wenn er sich nicht am Rechner befindet (Mittagspause). Die Versuche kommen unregelmässig, dann aber mehrfach pro Sekunde, also definitiv automatisiert. Habe ich eine Möglichkeit rauszufinden, welcher Prozess auf dem Client-Rechner die Authentifizierung versucht? Zitieren Link zu diesem Kommentar
Dirk_privat 10 Geschrieben 9. Januar 2007 Melden Teilen Geschrieben 9. Januar 2007 Servus, lösche mal den Cache vom IE und überprüfe ob vielleicht ein Netzlaufwerk mit falschen Userdaten verbunden ist. Gruß Dirk Zitieren Link zu diesem Kommentar
micha42 29 Geschrieben 9. Januar 2007 Melden Teilen Geschrieben 9. Januar 2007 Abgesehen vom letzten Post! in der Computerverwaltung unter Dienste in der Spalte "anmelden als" gucken ob da der Username eingetragen ist. Michael Zitieren Link zu diesem Kommentar
void_pointer 10 Geschrieben 9. Januar 2007 Autor Melden Teilen Geschrieben 9. Januar 2007 Hallo, danke an Euch 2 für die Tipps. Ich habe den Cache vom IE geleert. Das mit den Neztlaufwerken habe ich schon geprüft, genau so wie Dienste und geplante Tasks. Zitieren Link zu diesem Kommentar
fha 10 Geschrieben 9. Januar 2007 Melden Teilen Geschrieben 9. Januar 2007 Hi! Läuft im Kontext des Benutzers evtl noch ein geplanter Task? Zitieren Link zu diesem Kommentar
micha42 29 Geschrieben 9. Januar 2007 Melden Teilen Geschrieben 9. Januar 2007 Ich hab leider keine Idee mehr. Virus? Michael Zitieren Link zu diesem Kommentar
void_pointer 10 Geschrieben 9. Januar 2007 Autor Melden Teilen Geschrieben 9. Januar 2007 Hallo, Hi! Läuft im Kontext des Benutzers evtl noch ein geplanter Task? Das mit den Neztlaufwerken habe ich schon geprüft, genau so wie Dienste und geplante Tasks. Wie gesagt, leider nein. Zitieren Link zu diesem Kommentar
void_pointer 10 Geschrieben 11. Januar 2007 Autor Melden Teilen Geschrieben 11. Januar 2007 Hallo, kennt jemand ein (Freeware) Netzwerk-Tool, mit dem man den Netzwerkverkehr auf dem Rechner nachvollziehen kann UND das anzeigt welcher Prozess die Pakete sendet/empfängt? Zitieren Link zu diesem Kommentar
nobex 10 Geschrieben 11. Januar 2007 Melden Teilen Geschrieben 11. Januar 2007 Mit TCPVIEW könntest Du die TCP-Verbindungen mit zugehörigem Prozess beobachten. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.