Ik heb win2k server draaien en log alle failed logins met behulp van de audit policy: "audit logon events" en "audit account logon events".
Sinds een aantal dagen heb ik dat af en toe iemand het pwd van administrator te hacken. Hoe kan ik achter de ip adressen komen van die personen ? Ik kan via de de security log in event viewer dit zien:
en
Ik had wel gezocht met search en via m$ zelf, maar niets wat zoiets beschrijft. Ik zal wel iets over 't hoofd zien
Sinds een aantal dagen heb ik dat af en toe iemand het pwd van administrator te hacken. Hoe kan ik achter de ip adressen komen van die personen ? Ik kan via de de security log in event viewer dit zien:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
| Event Type: Failure Audit Event Source: Security Event Category: Account Logon Event ID: 681 Date: 4/13/2003 Time: 4:18:35 PM User: NT AUTHORITY\SYSTEM Computer: XXXXXXXXX Description: The logon to account: administrator by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0 from workstation: XXXXXXXXXX failed. The error code was: 3221225578 |
en
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
| Event Type: Failure Audit
Event Source: Security
Event Category: Logon/Logoff
Event ID: 529
Date: 4/13/2003
Time: 4:18:35 PM
User: NT AUTHORITY\SYSTEM
Computer: XXXXXXXXX
Description:
Logon Failure:
Reason: Unknown user name or bad password
User Name: administrator
Domain: XXXXXXXXXX
Logon Type: 3
Logon Process: NtLmSsp
Authentication Package: NTLM
Workstation Name: XXXXXXXXXX |
Ik had wel gezocht met search en via m$ zelf, maar niets wat zoiets beschrijft. Ik zal wel iets over 't hoofd zien