patto 10 Geschrieben 21. März 2006 Melden Teilen Geschrieben 21. März 2006 Hallo Vielleicht könnt ihr mir helfen... Habe zwei User mit Administratorrechten und diese werden täglich 1 mal deaktiviert... ich kapier nicht wieso genau diese... wir haben über 300 user aber es sind immer die selben. habe auf allen servern kontrolliert ob irgendwo ein task mit einem falschen username versucht einzuloggen abe war nicht der fall... Nach 3 mal anmelden wird ja gesperrt... Nun gibt es eine möglichkeit herauszufinden (LOG) woher das kommt? auf dem DC im eventlog steht ja nur das der user gesperrt wurde... was mir abe rnicht viel weiterhilft... Zitieren Link zu diesem Kommentar
Dirk_privat 10 Geschrieben 21. März 2006 Melden Teilen Geschrieben 21. März 2006 Hi, vielleicht cached der IE ein altes Kennwort. Lösche mal die Offline Files im IE, das hat bei mir auch schon geholfen. Gruß Dirk Zitieren Link zu diesem Kommentar
donmike-01 10 Geschrieben 21. März 2006 Melden Teilen Geschrieben 21. März 2006 hallo. startet dieser User (da Admin) zufällig (fälschlich) einen Dienst und Du hast mittlerweile das PW geändert ?!. Somit drei mal falsches PW durch DIenst start und Konto ist deaktiviert. Wäre eine Möglichkeit...... Zitieren Link zu diesem Kommentar
zahni 550 Geschrieben 21. März 2006 Melden Teilen Geschrieben 21. März 2006 Vielleicht haben die User ein lokales Konto unter dem gleichen Namen (!), aber mit einem anderen Passwort. Wenn Sie sich dann irgendwie versuchen mit einem Server zu verbinden, kann das Konto in der Domäne gesperrt werden. -Zahni Zitieren Link zu diesem Kommentar
patto 10 Geschrieben 22. März 2006 Autor Melden Teilen Geschrieben 22. März 2006 Dienst und so hab ich auch schon kontrolliert. Userpw wird alle 3 monate geändert, jedoch wird dieser user nie für dienste o. sonstiges verwenden, genau aus diesem grund... das ganze wird einfach zu wenig geloggt... man sieht nicht von welchem PC eine mögliche fehlanmeldung kommt... Zitieren Link zu diesem Kommentar
chocrane 10 Geschrieben 23. März 2006 Melden Teilen Geschrieben 23. März 2006 hast du lokalisiert an welchen rechner das Konto gesperrt wird. Dann musst du nicht alles durchsuchen. Schau dir das Tool Eventcomb von Microsoft an. Dort kannst du ne Sucher über deine DCs machen. grüsse chocrane PS: ich hab leider den link gerade nicht zur Hand. Falls jemand den hat bitte posten. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.