[Windows 2000 server] security log?

Pagina: 1
Acties:

  • flashin
  • Registratie: Augustus 2002
  • Laatst online: 17-12-2023
We hebben hier het idee dat iemand via terminal services op onze server inlogt. Bij het afsluiten afgelopen zaterdag stond er iets in de trent van: er is nog 1 user connected via terminal server.
Nou dacht ik, er is gewoon een security log met loginpogingen. Ik kijk daar even in om te zien wat er gebeurd is. (audit login events staat op succes,failure)

Op 2 dec. kwam de melding dat iemand ingelogd was. op 4 dec had ik even toegang tot die server (lokaal) en toen keek ik naar de security log. Was hij maar van 29 nov tot 30 nov gevuld? Hoe kan dit? Het log sloeg ook niets op van de werknemers die op 4 dec waren ingelogd. Terwijl dit voor december dus netjes wel gebeurde (ook al reikt de historie niet zo ver?)

Ik vind het allemaal zeer vreemd. Moeten we denken aan een 'hacker' (terminal services extern staat niet open voor zover ik weet), een bug in de logging, of iets anders?

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Hoe lang is die server al up? En heb je na een backup te nemen de log al eens gecleared om te zien of die wel weer goed vult? Nog byzondere meldingen in je log verder?
Misschien nog ergens open files, via overzicht ts users niemand meer te zien?
Hoe staan je instellingen mbt loggen? Overwrites etc...

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • flashin
  • Registratie: Augustus 2002
  • Laatst online: 17-12-2023
De server was al een tijd up. Gaat eigenlijk nooit off maar moest nu ivm stroomonderbreking door verbouwingen.
Open files, users, sessions stond niks interessants in. Ik ben er pas bij gekomen nadat hij was afgesloten, kan niets meer terugvinden van die situatie toen er iemand ingelogd was helaas.

Ik zal kijken of de log rotation wel goed werkt.

  • RutgerDB
  • Registratie: Augustus 2005
  • Laatst online: 07-03-2021
Als je aflogt en de melding krijgt dat er nog iemand actief is dan kun je gewoon via Terminal Services Manager kijken welke account dat dan doet en vanaf welk werkstation.

Bij afloggen krijg je die melding niet, alleen bij herstarten of afsluiten van de server.

Doe je zelf altijd log-off? Gebruik je nooit het kruisje om de sessie te sluiten?

Anders verdenk je nu jezelf ;-)

Via Domain Controller security policy kun je je autit logs vergroten en meer opties loggen.

Je kan ook de server laten 'halten' als de logfiles niet meer geschreven kunnen worden.

[ Voor 9% gewijzigd door RutgerDB op 06-12-2006 16:46 ]