• Shaidar
  • Registratie: September 2001
  • Laatst online: 06-01 14:43
Ik heb een eigenaardig probleem waar ik niet weet hoe ik de oplossing voor kan vinden...

Ik heb 1 enkele gebruiker waarvan de useraccount in ons Active Directory domain die om de haverklap "gelocked" wordt, zonder dat die gebruiker iets speciaals doet.

's morgens kan hij normaal inloggen, en dan na een tijdje (varieert van 5 minuten tot een paar uur) is zijn account gelocked en kan hij niet meer op de shares van de fileserver en zijn outlook 2007 vraagt ook voor een password.
Als ik dan in active directory ga kijken dan is zijn account inderdaad gelocked. Unlock ik zijn account, dan kan hij terug verderwerken, tot de volgende keer.

Client: XP SP3
domaincontroller: 2008r2
exchange 2007 SP2

Zijn PC heb ik al nagekeken naar instellingen die misschien een verbinding willen maken met bijvoorbeeld een share op een server, maar met een oud password. Als die dat 5 keer in 1 minuut doet met een verkeerd password, dan wordt je account gelocked.

Volgens mij is er ergens anders in het netwerk "iets" dat met zijn account wil aanloggen, maar met een verkeerd password.

Maar ik heb geen idee hoe dat ik dat ander "iets" kan opzoeken... In de event log van alle DCs (verschillende vestigingen) zie ik niets bijzonders, in de event log op zijn PC ook geen enkele melding...

 iPhone 12 Pro 128GB  MacBook Pro (13-inch, 2020, i7, 16GB, 1TB)


  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 16:22

Reptile209

- gers -

User auditing op de server aan staan, indien mogelijk specifiek voor dit account? Dan zou je toch moeten kunnen zien waar het misgaat.
Er is toch niet stiekum een backup-DC die eigenwijs na enkele minuten de AD settings overschrijft?

Zo scherp als een voetbal!


  • Bazvv
  • Registratie: December 2007
  • Laatst online: 04:15
Auditing voor failed logins aanzetten? Dan zou je in het beveiligings logboek moeten kunnen zien wat er niet lukt.

  • netvor
  • Registratie: September 2000
  • Laatst online: 08-04-2024
Dit heb ik een keer gehad. In mijn geval was het een scheduled task die met Run As (stored credentials) werd uitgevoerd. Kijk dus de user's scheduled tasks even na.

Computer Science: describing our world with boxes and arrows.


  • kKaltUu
  • Registratie: April 2008
  • Laatst online: 13-01 19:20

kKaltUu

Profesionele Forumtroll

Geef de user eens een tijdelijke nieuwe account, als het hier niet op gebeurt weet je dat het geen user error is ;)

Bovenstaande is mijn post. Lees deze aandachtig, dank u wel voor uw medewerking.


  • Alex)
  • Registratie: Juni 2003
  • Laatst online: 12-12-2025
Heeft hij niet ergens nog een mobiel apparaat rondzwerven wat probeert te synchroniseren met Exchange... zoals een iPod Touch?

Zie dit topic.

We are shaping the future


  • punisher007
  • Registratie: Maart 2001
  • Laatst online: 16-01 16:50
Wat wij weleens hebben gehad is het volgende:
Voor beheer maken wij regelmatig RDP verbinding met vele servers. Als je vervolgens een applicatie hebt die gebruik maakt van je credentials en je disconnect (niet netjes aflogt) blijft de sessie en het user account actief. Vervolgens op een gegeven moment wordt het paswoord veranderd en blijft de applicatie in de disconnected sessie proberen om verbinding te maken met het oude paswoord. Vervolgens na x aantal pogingen wordt het account gelocked.

http://blog.bjornhouben.com


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Bazvv schreef op donderdag 15 juli 2010 @ 12:07:
Auditing voor failed logins aanzetten? Dan zou je in het beveiligings logboek moeten kunnen zien wat er niet lukt.
^^
In de eventID's (kun je vinden op Technet) kun je dan achterhalen welk type login het is (lokaal a la RD of een netwerkmapping met andere credentials) en vanaf welk IP/werkstation het gebeurd is.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Caeruleus
  • Registratie: November 2001
  • Laatst online: 12:33
Een tool die mij in een soortgelijk geval goed heeft geholpen is EventcombMT
Je kunt in de tool kiezen dat deze de eventlog van de DC doorzoekt naar events mbt account lock outs. Vervolgens krijg je een output incl. het ip adres waarvandaan de foutieve logins kwamen.

no animals were harmed during the production of this message


  • killugh
  • Registratie: Januari 2008
  • Laatst online: 25-01 16:11

killugh

lava right ahead

Misschien niet van toepassing hier, maar als de betreffende pc met het Conficker virus besmet is zou iets soortgelijks kunnen gebeuren.
Je kunt snel zien of de pc geinfecteerd is als er vreemde taken in de task scheduler staan.

pain is nothing that a downpour won't erase


  • brid
  • Registratie: Januari 2001
  • Laatst online: 03-01 15:11

brid

Onze excuses voor het ongemak

Bij confliker wordt er wel meer dan 1 account gelocked ;)
en eventcombmt is inderdaad de tool om de bron op te sporen, http://www.microsoft.com/...99adde0b9e&DisplayLang=en

DIY NAS, Hoofd PC
Unchain your pc/laptop, buy a SSD!!!!!


  • LegacyCode
  • Registratie: Maart 2002
  • Laatst online: 30-01 14:01

LegacyCode

De crack van de division

Is de gebruiker toevallig nog ingelogd op een ander toestel?
Ik ben dit al vaker tegen gekomen bij gebruikers die desktop en laptop hebben.
Op hun desktop wijzigen ze netjes hun password.
Op hun laptop die dan thuis is gebleven loggen ze nog in met hun oud password.
Zodra ze dan met die laptop aan het netwerk komen wordt de gebruikersaccount automatisch gelocked.

legacycode.net


  • Henkje.doc
  • Registratie: November 2005
  • Laatst online: 12:22
Issue hebben we hier ook een tijd terug gehad. Toen bleek dat er een netwerkmapping was gemaakt met credentials en die werd automatisch verbonden. Met een onjuist password leverde dit problemen op. Echter geef je aan dat dit het niet kan zijn.

Misschien dat de gebruiker ergens nog gelocked staat op een andere plek en daar wel een account heeft open staan met mappings ernaar toe? Is wel heel ver gezocht, maar ben dat ook wel eens tegengekomen in het verleden.

Ook eventuele scheduled tasks en dat soort automatische dingen kan vreemd account gedrag in de hand werken.
Pagina: 1