Vreemde accounts op W11

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • robbvdb
  • Registratie: Juni 2008
  • Laatst online: 22-09 23:20
Per toeval 'omdat ik een bliep hoorde' gewoon tijdens al een uur gebruik van de laptop, eens in de logs van mijn dagelijkse W11PRO laptopje gedoken.

Wat ik daar aantref vlak na mekaar baart me zorgen. Als ik op het net zoek, dan kom ik wel wat tegen, maar het beantwoordt op geen enkele wijze mijn vraag of dit normaal zou kunnen zijn. Ik neig ernaar om te denken van niet. Ik melde me zelf op dat moment (22:24 en 22:25) niet aan.

Specialisten hier die het kunnen duiden?

----------------------------------------------------------------------------------

Speciale bevoegdheden toegewezen aan nieuwe aanmelding.

Onderwerp:
Beveiligings-id: SYSTEM
Accountnaam: SYSTEM
Accountdomein: NT AUTHORITY
Aanmeldings-id: 0x3E7

Bevoegdheden: SeAssignPrimaryTokenPrivilege
SeTcbPrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
SeLoadDriverPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeDebugPrivilege
SeAuditPrivilege
SeSystemEnvironmentPrivilege
SeImpersonatePrivilege
SeDelegateSessionUserImpersonatePrivilege

Afbeeldingslocatie: https://tweakers.net/i/FdEXRPVU_dTFlk5pi16VjZTGh2Y=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/xjQnp6gsANCpewFo2buzMegh.jpg?f=user_large

------------------------------------------------------------------------------------------------------------------------------

en:

Er is een account aangemeld.

Onderwerp:
Beveiligings-id: SYSTEM
Accountnaam: AC-STRBTCH-LNV$
Accountdomein: WORKGROUP
Aanmeldings-id: 0x3E7

Aanloggegevens:
Aanmeldingstype: 5
Beperkte beheermodus: -
Externe Credential Guard: -
Virtueel account: Nee
Verhoogd token: Ja

Impersonatieniveau: Imitatie

Nieuwe aanmelding:
Beveiligings-id: SYSTEM
Accountnaam: SYSTEM
Accountdomein: NT AUTHORITY
Aanmeldings-id: 0x3E7
Gekoppelde aanmeldings-id: 0x0
Netwerkaccountnaam: -
Netwerkaccountdomein: -
Aanmeldings-GUID: {00000000-0000-0000-0000-000000000000}

Procesgegevens:
Proces-id: 0x604
Procesnaam: C:\Windows\System32\services.exe

Netwerkgegevens:
Werkstationnaam: -
Bronnetwerkadres: -
Bronpoort: -

Gedetaileerde verificatiegegevens:
Aanmeldingsproces: Advapi
Authenticatiepakket: Negotiate
Doorgezette services: -
Pakketnaam (alleen NTLM): -
Sleutellengte: 0

Deze gebeurtenis wordt gegenereerd wanneer een aanmeldingssessie wordt gemaakt. De gebeurtenis wordt gegenereerd op de computer waartoe toegang is verkregen.

De onderwerpvelden geven het account aan op het lokale systeem dat de aanmelding heeft aangevraagd. Dit is meestal een service zoals de Server-service of een lokaal proces zoals Winlogon.exe of Services.exe.

Het veld aanmeldingstype geeft het soort aanmelding aan die plaatsvond. De meestvoorkomende typen zijn 2 (interactief) en 3 (netwerk).

De velden Nieuwe aanmelding geven het account aan voor wie de nieuwe aanmelding is gemaakt, dat is het account dat is aangemeld.

De netwerkvelden geven aan waar een externe aanmeldingsaanvraag vandaan komt. De naam van het werkstation is niet altijd beschikbaar en kan in sommige gevallen leeg zijn.

Het veld imitatieniveau geeft aan in hoeverre een proces in de aanmeldingssessie kan worden geïmiteerd.

De velden met verificatiegegevens bieden gedetailleerde informatie over deze specifieke aanmeldingsaanvraag.
- De aanmeldings-GUID is een unieke id die kan worden gebruikt om deze gebeurtenis te correleren met een KDC-gebeurtenis.
- Doorgezette services geven aan welke tussenliggende services hebben deelgenomen aan deze aanmeldingsaanvraag.
- Pakketnaam geeft aan welk subprotocol van de NTLM-protocollen is gebruikt.
- Sleutellengte geeft de lengte van de gegenereerde sessiesleutel aan. Dit is 0 als er geen sessiesleutel is aangevraagd.

Acties:
  • 0 Henk 'm!

  • chromeeh
  • Registratie: Oktober 2001
  • Nu online

chromeeh

the Gnome

Wat heb je zelf al ondernomen behalve het offline halen, scannen met diverse software, stappen nalopen wat er met deze machine gebeurd is?

"Some day, I hope to find the nuggets on a chicken."


Acties:
  • 0 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 09:15
Er is een service gestart op je PC. Dat is volgens mij wat hier allemaal staat.
Die AC-STRBTCH-LNV$ is je PC naam en logon type 5 is service. Maar ik heb al een tijdje geen Windows gebruikt, dus weet het niet zeker.

Acties:
  • 0 Henk 'm!

  • robbvdb
  • Registratie: Juni 2008
  • Laatst online: 22-09 23:20
chromeeh schreef op zaterdag 20 januari 2024 @ 22:29:
Wat heb je zelf al ondernomen behalve het offline halen, scannen met diverse software, stappen nalopen wat er met deze machine gebeurd is?
De reden dat ik de logs na ben gaan lopen is omdat ik de 'blieb' hoorde, terwijl daar naar mijn idee geen enkele reden voor was.

UPDATE: Die 'blieb' denk ik overigens gelokaliseerd te hebben. Die blijkt hardwarematig te zijn geweest door een 'USB-C naar HDMI, LAN, USB, Card-reader etc. U-Green apparaat' wat aangesloten is. De 2 USB-schijven die W11 ervoor creëert, zorgde voor de melding: "Schijf 3 heeft dezelfde schijf-id's als een of meer schijven die zijn verbonden met het systeem".

De geposte service echter die is gestart, met de betreffende aanmeldingen kan ik -ook na online zoeken- niet plaatsen. Een tweede vergelijkbare laptop heeft het niet.

Wat er met de laptop gebeurd is? Niets anders qua werk dan de andere laptops. Met dat verschil dat deze veel meer wordt gebruikt.

Ik vraag me dus serieus af of er een service door bijvoorbeeld een virus wordt gestart. Gemelde zaken als "Impersonatieniveau: Imitatie" maar ook de toegekende bevoegdheden baren me zorgen, terwijl als ik erop zoek online -ik weinig echte duidelijkheid krijg.

Acties:
  • +1 Henk 'm!

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 09:15
Kijk nou even in je logs om deze log heen. Dus op dezelfde tijd in system en application logs. Zoek ook even op dezelfde events op een ander tijdstip, waarschijnlijk komt het vaker voor.

ik schat dat er een service gestart is die nodig is voor dat hardware ding, trek het eruit, stop het er weer in en kijk welke events gecreëerd worden. Impersonation is en standaard ding in Windows. Dit event is echt niet spannend.

Impersonation: https://learn.microsoft.c...uthz/client-impersonation

Acties:
  • 0 Henk 'm!

  • BytePhantomX
  • Registratie: Juli 2010
  • Laatst online: 23-09 16:43
Twee tellen googelen op het EventID levert deze pagina van Microsoft op. https://learn.microsoft.c...ction/auditing/event-4672

Met daarin een screenshot met exact dezelfde gegevens. En de quote:
You typically will see many of these events in the event log, because every logon of SYSTEM (Local System) account triggers this event.
Als je de Windows event logs met zo'n paranoïde blik bekijkt, zou ik er voortaan maar uitblijven. Dat is een rabbit hole waar je niet in wil duiken met zo'n blik.

[ Voor 6% gewijzigd door BytePhantomX op 21-01-2024 13:30 ]


Acties:
  • +1 Henk 'm!

  • kodak
  • Registratie: Augustus 2001
  • Laatst online: 09:04

kodak

FP ProMod
BytePhantomX schreef op zondag 21 januari 2024 @ 13:28:
[...]
Als je de Windows event logs met zo'n paranoïde blik bekijkt, zou ik er voortaan maar uitblijven. Dat is een rabbit hole waar je niet in wil duiken met zo'n blik.
Het lijkt me eerder redelijk dat gebruikers wantrouwig zijn bij de manier waarop Microsoft 'duidelijkheid' geeft over gebeurtenissen.

De termen en manier van gebeurtenissen vastleggen lijkt niet gemaakt om werkelijk duidelijkheid te geven, eerder om opzettelijk ingewikkeld te doen. Terwijl al lang duidelijk is dat de speelgoed-interfaces met gebrekkige details fors tekort schiet om op te vertrouwen.

Van een modern besturingssystemen mocht 20 jaar geleden al verwacht worden dat het de klant behoorlijk duidelijkheid geeft als het systeem meldingen geeft. Maar in plaats daarvan lijkt Microsoft nog steeds de houding te hebben dat het gebruikers niet wijzer wil maken of maar verwacht dat deze maar de 'logica' van Microsoft tot in detail op zoekt of kent, of zich maar afhankelijk van anderen maakt. Wat tegenstrijdig is met gebruikers werkelijk eigen verantwoordelijkheid willen geven over een gekocht product. Het is dus eerder aan te bevelen wel pogingen te doen die logs te begrijpen. Dan krijgen we misschien eens gebruikers die aan Microsoft eisen gaan stellen ze wat serieuzer te informeren met het systeem zelf.

Acties:
  • 0 Henk 'm!

  • robbvdb
  • Registratie: Juni 2008
  • Laatst online: 22-09 23:20
BytePhantomX schreef op zondag 21 januari 2024 @ 13:28:
Twee tellen googelen op het EventID levert deze pagina van Microsoft op. https://learn.microsoft.c...ction/auditing/event-4672

Met daarin een screenshot met exact dezelfde gegevens. En de quote:


[...]


Als je de Windows event logs met zo'n paranoïde blik bekijkt, zou ik er voortaan maar uitblijven. Dat is een rabbit hole waar je niet in wil duiken met zo'n blik.
Niets 'paranoïde' aan hier hoor. Geen enkele paniek gehad ook.

Zoals gezegd was er zonder (voor mij bekende) veranderingen opeens sprake van de 'bliebs'. Dan kijk je i.i.g. even of- en zo ja wat er aan de hand lijkt te zijn.

Dan zijn er de events -die getuige de omschrijving- lijken op 'new logon's'. Ook dat lijkt niet logisch, gezien ik al een tijd ingelogd was. Hoezo 'New Logon' denk je dan logischerwijs.

Daarbuiten waren er best nogal wat tegenstrijdigheden in mijn zoekresultaten. Het dan hier vragen leek mij een logisch en veiliger vervolg. Vast prima Windows- dan wel W11-specialisten hier met heel veel ervaring, die me er met grotere zekerheid iets over kunnen vertellen dan dat ik zelf uit de google-resultaten haal.

Dank aan een ieder die heeft meegedacht voor nu!
Pagina: 1