[2003] Security audit van 1 user verschijnt 20x binnen 1 sec

Pagina: 1
Acties:
  • 194 views sinds 30-01-2008
  • Reageer

  • Hmail
  • Registratie: April 2003
  • Laatst online: 17-02 10:17

Hmail

Doet ook maar wat.

Topicstarter
Al een tijdje lang zien we bij ons in de Security logs van een Windows 2003 server dat 1 gebruiker binnen 1 seconde meer dan 20x een logon/logoff bericht verstuurt naar de server. Misschien dat een screenshotje m'n verhaal wat verduidelijkt.

Afbeeldingslocatie: http://geensite.nl/got/logonoff.png

Je ziet dus een groot aantal keer de event id's 538, 540 en 680 langskomen. Als ik die eens van binnen bekijk staat er:
Event ID 538:
User Logoff:
User Name: (haar username)
Domain: (Ons domain)
Logon ID: (0x0,0x70585C7)
Logon Type: 3
Event ID 540:
Successful Network Logon:
User Name: (haar username)
Domain: (Ons domain)
Logon ID: (0x0,0x70585C7)
Logon Type: 3
Logon Process: NtLmSsp
Authentication Package: NTLM
Workstation Name: (haar werkstation)
Logon GUID: -
Caller User Name: -
Caller Domain: -
Caller Logon ID: -
Caller Process ID: -
Transited Services: -
Source Network Address: (haar internet ip-adres)
Source Port: 2540
Event ID 680
Logon attempt by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon account: (haar username)
Source Workstation: (haar werkstation)
Error Code: 0x0
Ik kan in de logs van de gebruiker niets vinden, en in haar opstart lijst staat ook niets bijzonders. Als ik de errorlogs zo eens langsloop zie ik ook de gebruikers "SYSTEM" en "ANONYMOUS LOGIN" regelmatig langskomen in grote hoeveelheden.

Heeft iemand enig idee hoe dit nou kan gebeuren? Ik kan via Google of Microsoft ook eigenlijk helemaal niets vinden, omdat er ook geen echte foutmeldingen staan...

De gebruiker draait op haar systeem Windows XP, mocht dat nog nuttig zijn om te weten.

[ Voor 7% gewijzigd door Hmail op 27-02-2006 13:09 ]

It might sound as if I have no clue what I'm doing, but I actually have a vague idea.


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 19:28

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Logon type 3 is NETWORK. Is dus een user die een share of netwerkprinter oid. benaderd.

Niet toevallig een logonscript draaien die veel usershare's voor deze gebruiker koppelt (of veel netwerkprinters, mailboxen, etc.).
Logon Type 3 – Network
Windows logs logon type 3 in most cases when you access a computer from elsewhere on the network. One of the most common sources of logon events with logon type 3 is connections to shared folders or printers. But other over-the-network logons are classed as logon type 3 as well such as most logons to IIS.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Hmail
  • Registratie: April 2003
  • Laatst online: 17-02 10:17

Hmail

Doet ook maar wat.

Topicstarter
Ze krijgt wel een paar mailboxen, maar 2 printers, en het loginscript koppelt 3 netwerkshares... Zou dat zoveel meldingen geven?
We hebben gebruikers (ik bijvoorbeeld :P) die 4 mailboxen hebben, alle (een stuk of 10) printers, en ook alle (een stuk of 10/20) netwerkshares. Bij mij komt die melding echter helemaal niet... :?

It might sound as if I have no clue what I'm doing, but I actually have a vague idea.


  • mutsje
  • Registratie: September 2000
  • Laatst online: 13:21

mutsje

Certified Prutser

Brak netwerk kan ook gigantisch authentication event's genereren.

  • Hmail
  • Registratie: April 2003
  • Laatst online: 17-02 10:17

Hmail

Doet ook maar wat.

Topicstarter
In dat geval geef ik de schuld aan het brakke netwerk, want dat is bij ons toch zeker wel het geval :/
Is dat ook de reden dat SYSTEM en ANONYMOUS LOGIN zo vaak langs komen? Het is namelijk niet mogelijk om bij ons anoniem in te loggen...

It might sound as if I have no clue what I'm doing, but I actually have a vague idea.


  • mutsje
  • Registratie: September 2000
  • Laatst online: 13:21

mutsje

Certified Prutser

elke keer als er een netwerk dip is wordt er opnieuw authentication opgestart om de share te benaderen. Dit zou een reden kunnen zijn voor jou id's voor users. Hoe het met anonymouse etc zit weet ik niet.

  • Hmail
  • Registratie: April 2003
  • Laatst online: 17-02 10:17

Hmail

Doet ook maar wat.

Topicstarter
Ik ben nog eens wat bezig geweest met het onderzoeken, en ik heb het volgende ontdekt:
Er komt 2x een Event ID 540 (Network Logoff) en een 538 (Network Logon)
Vervolgens een 680 (Succes Audit)
Daarna 3x een 540 en 538.
Weer een 680.
Vervolgens weer 3x een 540 en 538.
Dan een 680.
En als laatste 1x een 540 en 538.
Dit gebeurt iedere 29-30 sec.
Ik heb kabels verwisseld, switches verwisseld, maar dit alles maakt geen verschil. Blijkbaar zit er dus echt een regelmaat in dit proces.
De gebruiker heeft geen aparte applicaties draaien, alleen Outlook en Internet Explorer.
Toch gebeurt dit bij haar collega die ongeveer hetzelfde werk doet niet.

Een heerlijk probleem... als je niks te doen hebt (wat dus in mijn geval niet echt ter sprake is :/)

It might sound as if I have no clue what I'm doing, but I actually have a vague idea.


  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 19:28

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Chip! schreef op woensdag 01 maart 2006 @ 11:57:
Ik heb kabels verwisseld, switches verwisseld, maar dit alles maakt geen verschil.
Probeer ook eens andere patchpunten / walloutlets.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Hmail
  • Registratie: April 2003
  • Laatst online: 17-02 10:17

Hmail

Doet ook maar wat.

Topicstarter
Als het aan de patchpunten of walloutlets zou liggen zou het probleem op meerdere pc's aanwezig zijn. De kabel loopt namelijk rechtstreeks van de pc naar de switch, en die zit vervolgens op een walloutlet aangesloten.
Helaas zijn er niet meerdere walloutlets, dus kan ik het ook niet op andere testen, maar dat lijkt me in dit geval ook niet heel erg belangrijk :)
Om eerlijk te zijn geef ik de schuld nog niet aan de bekabeling, het lijkt me meer een softwareprobleem..

It might sound as if I have no clue what I'm doing, but I actually have a vague idea.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Je kan natuurlijk eens kijken wat er gebeurt als jij op die probleempc inlogged. Heb je het probleem dan ook? :)

  • Hmail
  • Registratie: April 2003
  • Laatst online: 17-02 10:17

Hmail

Doet ook maar wat.

Topicstarter
Nee, dat is het rare, dat ik dat niet in mijn TS heb gezet 8)7
Bij geen enkele andere gebruiker gebeurt het, en als de gebruiker achter een andere pc gaat zitten komt het probleem er ook niet...
Dus het moet een combinatie van profiel & pc wezen, maar ik zou niet weten waar het precies zit :/

[ Voor 3% gewijzigd door Hmail op 01-03-2006 23:03 ]

It might sound as if I have no clue what I'm doing, but I actually have a vague idea.


  • mutsje
  • Registratie: September 2000
  • Laatst online: 13:21

mutsje

Certified Prutser

profile weg donderen van die gebruiker en nieuwe profile laten creeeren zou oplossing zijn. mag aannemen dat die gebruiker geen local admin etc is.

  • flexje
  • Registratie: September 2001
  • Laatst online: 13-02 06:47

flexje

got-father

nog enige progress hierin?
onze sec. log loopt namelijk ook erg vol (flood B) ).....

"Try not to become a man of success but rather to become a man of value..."

Pagina: 1