Jump to content

Domänen Admin wird automatisch gesperrt


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Forum,

 

wir haben nach dem Wechsel des Passwortes des Domänen Administrator ein Problem.

Das Konto des Admins wird ca. alle 10 Minuten gesperrt. Wir haben in den GPO´s die Fehlerprotokollierung in den lokalen Sicherheitsrichtlinien aktiviert.

In der Ereignisanzeige können wir den Fehler nicht eingrenzen. Es wird nichts auffälliges eingetragen.

 

Woran könnte das liegen? Jemand eine Idee wo man ansetzen könnte? Wir haben eine W2K3 Domäne.

 

Danke

Link zu diesem Kommentar

Hola,

 

Wir haben in den GPO´s die Fehlerprotokollierung in den lokalen Sicherheitsrichtlinien aktiviert.

 

welche genau?

 

Woran könnte das liegen? Jemand eine Idee wo man ansetzen könnte?

 

Das liegt höchstwahrscheinlich daran, dass z.B. der Domänen-Admin in einem geplanten Task, Backupjob oder ähnlichem hinterlegt wurde. Aktiviere dazu in der Default Domain Controllers Policy die folgende Richtlinie:

 

Computerkonfiguration\Windows-Einstellungen\Sicherheitseinstellungen\Lokale Richtlinien\Überwachungsrichtlinie\"Anmeldeversuche überwachen".

 

In der Policy musst du die "fehlgeschlagenen" Anmeldeversuche protokollieren. Danach kontrollierst du das Sicherheitsprotokoll aller DCs.

Link zu diesem Kommentar

Hallo,

 

das Konto wird auch vereinzelt für Dienste geändert. Diese haben wir aber hoffentlich alle geändert.

 

In den Sicherheitsrichtlienien haben wir "Anmeldeversuche überwachen" aktiviert.

En paar Dienste konnte ich noch finden. Jetzt wird das Kennwort ca. alle 60 Minuten noch gesperrt.

 

Im Log tauchen dabei nur noch folgende Fehlerereigniss auf:

 

Event 675

Fehlgeschlagene Vorbestätigung:

Benutzername: admin

Benutzerkennung: domäne\admin

Dienstname: krbtgt/domäne

Vorauthentifizierungstyp: 0x2

Fehlercode: 0x12

Clientadresse: ip eines domänen controllers

 

Event 673

Authentifizierungsticketanforderung:

Benutzername: admin

Angegebener Bereichsname: domäne

Benutzerkennung: -

Dienstname: krbtgt/domäne

Dienstkennung: -

Ticketoptionen: 0x40810010

Ergebniscode: 0x12

Ticketverschlüsselungstyp: -

Vorauthentifizierungstyp: -

Clientadresse: ip eines domänen controllers

Zertifikatherausgebername:

Zertifikatseriennummer:

Zertifikatfingerabdruck:

Link zu diesem Kommentar

Hallo Forum,

 

wir haben nun den letzten Dienst finden können.Danke.

 

Nun taucht in der Ereignisanzeige des Verzeichnisdienstes eine Replikationswarnung mit dem Domänen-Administartor und einem User auf. Es ist die Meldung 1083 und 1955. Die Meldung kommen seit der Änderung des Passworts des Domänen-Admins.

 

Doppelt Einträge haben wir schon mit LDP gesucht, aber keine gefunden. Repadmin /sync funktioniert auch ohne Probleme.

 

Das Problem tritt zwischen 2 Domainen Controller in einen Standort auf.

 

Kennt jemand eine Lösung?

 

Danke

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...