[W2kS] Log On ip loging

Pagina: 1
Acties:

  • Tribal_T
  • Registratie: Oktober 2001
  • Laatst online: 17-04 12:42

Tribal_T

PSN ID: Tribal_T

Topicstarter
Hoi,

Ik heb een aantal w2k servers draaien. En heb de log failure login optie aan staan.
Nu is dat wel handig dat je kan zien hoevaak er wel niet geprobeert word in te loggen op de doos. Maar is er iets van een programma dat ips e.d. kan loggen?

Zou toch wel eens interessant zijn.

Anyone who takes himself too seriously always runs the risk of looking ridiculous; anyone who can consistently laugh at himself does not


Verwijderd

hier ben ik ook al op zoek naar geweest..... ff bookmarken dit topic :P

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Wat bedoel je precies met aanloggen, en op welke manier?
Terminal services, of gewoon via file/printer sharing ?

  • Tribal_T
  • Registratie: Oktober 2001
  • Laatst online: 17-04 12:42

Tribal_T

PSN ID: Tribal_T

Topicstarter
elevator schreef op 20 januari 2003 @ 15:01:
Wat bedoel je precies met aanloggen, en op welke manier?
Terminal services, of gewoon via file/printer sharing ?
Sorry mijn fout had ik er bij moeten zetten. 8)7
Via terminal services en of file sharing. Ben eigelijk benieuwd naar allebei. Mn security logs staan vol met failure log on logs.

Anyone who takes himself too seriously always runs the risk of looking ridiculous; anyone who can consistently laugh at himself does not


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Volgens mij is dit in beide gevallen niet zomaar mogelijk.
Wat je misschien het beste kan doen, is een personal firewall installeren die je connecties logt, en die op deze manier matchen.

Kijk alleen even naar file/print sharing - als je op een niet-vertrouwd netwerk geconnecteerd bent (bijv. het internet) zou je die eigenlijk niet aan moeten laten staan.

Verwijderd

Zover ik weet heeft w2k deze optie niet.
Maybe een tooltje op inet?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
ik heb ook auditing aanstaan op mijn windows 2000 dozen (op het werk) in de eventviewer geeft ie keurig netjes aan vanaf welk ip er een poging wordt gedaan,

khad onlangs nog iets vaags met een terminalserver sessie die open bleef staan, en waarvan het password van de gebruiker was veranderd (terwijl die sessie actief was), elke keer probeerde die terminalserversessie verder te gaan met het oude passw (was dus resulteerde in een account-lockout...)

via de eventviewer kon ik eenvoudig achterhalen vanaf welk ip dit gebeurde,

A wise man's life is based around fuck you


Verwijderd

win2k server > terminal server logging (met ip en logon time) via RRAS

  • KingNothing
  • Registratie: September 2000
  • Laatst online: 30-01-2024
/edit

[ Voor 102% gewijzigd door KingNothing op 21-01-2003 10:18 ]

Die-hard Brexiteer


  • Tribal_T
  • Registratie: Oktober 2001
  • Laatst online: 17-04 12:42

Tribal_T

PSN ID: Tribal_T

Topicstarter
zwelgje schreef op 21 januari 2003 @ 07:44:
ik heb ook auditing aanstaan op mijn windows 2000 dozen (op het werk) in de eventviewer geeft ie keurig netjes aan vanaf welk ip er een poging wordt gedaan,

khad onlangs nog iets vaags met een terminalserver sessie die open bleef staan, en waarvan het password van de gebruiker was veranderd (terwijl die sessie actief was), elke keer probeerde die terminalserversessie verder te gaan met het oude passw (was dus resulteerde in een account-lockout...)

via de eventviewer kon ik eenvoudig achterhalen vanaf welk ip dit gebeurde,
Uhm jah, ik heb auditing ook aanstaan, en zie leuk alle connecties van naam enzo. Maar ik zie echt geen ip's :?

Anyone who takes himself too seriously always runs the risk of looking ridiculous; anyone who can consistently laugh at himself does not


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
Tribal_T schreef op 22 januari 2003 @ 15:32:
[...]


Uhm jah, ik heb auditing ook aanstaan, en zie leuk alle connecties van naam enzo. Maar ik zie echt geen ip's :?
naam=computenaam? dan kan je ze toch zo pingen (of eventueel wins database uitlezen) om het ip te achterhalen

dit is wat ik zie in mijn logs


Event Type: Failure Audit
Event Source: Security
Event Category: Account Logon
Event ID: 675
Date: 1/22/2003
Time: 11:56:45 AM
User: NT AUTHORITY\SYSTEM
Computer: W2KSRV01
Description:
Pre-authentication failed:
User Name: janjansen
User ID: Domainname\janjansen
Service Name: krbtgt/Domainname
Pre-Authentication Type: 0x2
Failure Code: 0x18
Client Address: 172.16.10.20

of:

Event Type: Failure Audit
Event Source: Security
Event Category: Account Logon
Event ID: 681
Date: 1/22/2003
Time: 11:32:49 AM
User: NT AUTHORITY\SYSTEM
Computer: W2KSRV01
Description:
The logon to account: GEBRUIKER
by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
from workstation: \\Z6M4D8
failed. The error code was: 3221225572


overigens zijn het wel allemaal w2000/xp workstations..... niet geheel onbelangrijk denk ik

A wise man's life is based around fuck you

Pagina: 1