Toon posts:

security event-id 540 midden in de nacht

Pagina: 1
Acties:

Verwijderd

Topicstarter
Sinds kort zie op ik bij ons op de SBS 2K3 server midden in de nacht succesvolle aanmeldings audits! (Eventid: 540, Source: Security) En dan niet ANONYMOUS maar de echte username.
Deze komen vanaf het werkstation waar deze mensen normaal ook ingelogd zijn, ip adres staat erbij. (ze laten pc's altjid aan staan)
Dit terwijl er toch 's nachts echt niemand aanwezig is! Het is ook geen OWA, al nagevraagd.
We gebruiken zware wachtwoorden. Vanaf buiten het netwerk staat alleen poort 443 en 25 open op een zeer goede firewall.

Betekend 540 dat er echt fysiek op het werkstation wordt ingelogd? Of zou het ook een login van buiten het netwerk kunnen zijn?

Alvast bedankt!

  • StarWing
  • Registratie: Januari 2003
  • Laatst online: 13:09

StarWing

Huh ?!?

geen nachtelijke backup die loopt ?

Page intentionally left blank.


  • Meekoh
  • Registratie: April 2005
  • Laatst online: 11-02 10:52
Iemand die zo'n remote desktop achtig tooltje gebruikt? VNC of zo

Computer says no


Verwijderd

Als ze de PC aan laten staan, staat deze dan uitgelogd (op het aanmeldscherm dus), of gelockt in een screensaver? Windows werkt met Kerberos, en de tickets hiervoor verlopen op den duur. Dan worden ze vernieuwd, en volgt een aanmelding om het ticket te verkrijgen.
Indien het niet per se noodzakelijk is dat de PC's aangemeld staan, zorg dan dat de mensen afmelden aan het eind van hun werkdag. Dit lijkt me ook iets veiliger dan een screensaver gebruiken met wachtwoordbescherming, omdat je dan in ieder geval altijd de gebruikersnaam kunt zien.

  • Westereen
  • Registratie: September 2003
  • Laatst online: 06-02 17:22
Zoals Moshe85 al aangaf zou ik eens gaan kijken naar remote desktop tooltjes. Zo heb je ook Logmein.com wat via HTTP poort 80 gaat. Als de werkstations Internet hebben dan zouden daar inderdaad mensen op kunnen inloggen.

En heb je verder die PC al nagekeken? Is ditdie melding iedere nacht op hetzelfde tijdstip.

Verwijderd

Topicstarter
Bedankt voor de reacties.
pbarendse: Ik denk dat inderdaad een aantal mensen 's nachts niet uitlogt en hem op de screensaver laat staan. Eens kijken wanneer iedereen is uitgelogd de meldingen 's nachts ook verdwijnen.

Voor de zekerheid ook maar eens kijken naar de remote desktop tooltjes waarvan ik hoop dat onze Trend Micro virus/spyware/malware scanner daar toch wel een stokje voor steekt.

Nogmaals bedankt, ik zal mijn bevindingen posten.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 14:23

Koffie

Koffiebierbrouwer

Braaimeneer

Kun je iets minder schreeuwerig/paniekerig posten ?
Al die uitroeptekens zijn nergens voor nodig, lijkt zo net alsof je in de kroeg staat te schreeuwen ;)

Tijd voor een nieuwe sig..


  • Equator
  • Registratie: April 2001
  • Laatst online: 09-02 07:08

Equator

Crew Council

#whisky #barista

* Equator gokt eerder op een scheduled task die onder de credentials van de gebruiker draait.
Pagina: 1