[win2k] ip adressen achterhalen met sec log

Pagina: 1
Acties:

  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
Ik heb win2k server draaien en log alle failed logins met behulp van de audit policy: "audit logon events" en "audit account logon events".

Sinds een aantal dagen heb ik dat af en toe iemand het pwd van administrator te hacken. Hoe kan ik achter de ip adressen komen van die personen ? Ik kan via de de security log in event viewer dit zien:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Event Type: Failure Audit
Event Source:   Security
Event Category: Account Logon 
Event ID:   681
Date:       4/13/2003
Time:       4:18:35 PM
User:       NT AUTHORITY\SYSTEM
Computer:   XXXXXXXXX
Description:
The logon to account: administrator
 by: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
 from workstation: XXXXXXXXXX
 failed. The error code was: 3221225578


en

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
Event Type: Failure Audit
Event Source:   Security
Event Category: Logon/Logoff 
Event ID:   529
Date:       4/13/2003
Time:       4:18:35 PM
User:       NT AUTHORITY\SYSTEM
Computer:   XXXXXXXXX
Description:
Logon Failure:
    Reason:     Unknown user name or bad password
    User Name:  administrator
    Domain:     XXXXXXXXXX
    Logon Type: 3
    Logon Process:  NtLmSsp 
    Authentication Package: NTLM
    Workstation Name:   XXXXXXXXXX


Ik had wel gezocht met search en via m$ zelf, maar niets wat zoiets beschrijft. Ik zal wel iets over 't hoofd zien

Verwijderd

heb je die XXXXXXXXXXXXXXX er zelf neergezet of staat dat er werkelijk zo :?

  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
zelf neergezet, stond domein dan de persoon die inlogde en z'n workstation name en mijn computer (server) ;)

  • blackd
  • Registratie: Februari 2001
  • Niet online
Euhm, zou je die poorten (137-139) niet gewoon dicht zetten naar de boze buitenwereld?

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


Verwijderd

account van de built in admin altijd renamen he ... met moeilijk wachtwoord( veel tekens) en die ergens goed opslaan. En jouw account als admin account gebruiken, maar dat heb je waarschijnlijk al wel.... En dan een dummy Administrator account aanmaken zonder rechten :P kan er ook weinig gebeuren.

Verwijderd

reddevil schreef op 17 April 2003 @ 19:13:
zelf neergezet, stond domein dan de persoon die inlogde en z'n workstation name en mijn computer (server) ;)
Dan is er dus vrij simpel door een traceroute achter het ip adres te komen

  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
ja admin is renamed, en ik gebruik mijnes als admin account en er is een dummy die disabled is, maar goed.. :P

je kan geen tracert naar dat domain doen want dat is het domain waarop die pc is aangemeld en dus niet een domeinnaam zoals ik misschien verkeerd zei.

Je moet toch op een of andere manier achter z'n ip kunnen komen?

  • midget
  • Registratie: Maart 2001
  • Laatst online: 10-07 11:00
Zijn pc naam staat er toch bij of wordt ik nu kippig?

  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
ja, maar da's de pc naam van hem... als hij hem iets van 'GAME PC' noemt, staat er GAME PC, dus niet echt nuttig

Verwijderd

Ben geen echte kenner op dit gebied maar zou je niet via het domain naam zijn provider niet kunnen achterhalen, tenminste als hij ook iets heeft als kabel of adsl en dan via de provider met zijn pc naam hem laten aan pakken door de provider want die zouden misschien met zijn pc naam hem misschien wel kunnen vinden

  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
eeehm stel je zit thuis in een domein: THUIS, dan staat hier dus bij domain: THUIS en niet iets van xs4all.nl ;)

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

volgens mij heb je iets teveel poorten naar buiten open staan ;)
wil je het echt weten probeer dan je verkeer te sniffen, dan kom je er ook wel achter. makkelijkste manier is gewoon je bak goed dicht zetten.

This signature has been taken down by the Dutch police in the course of an international law enforcement operation.


  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
makkelijkste manier is gewoon je bak goed dicht zetten
makkelijkste manier voor wat ? Nog steeds heb ik geen reacties over hoe je nou een ip adres achterhaalt :P

  • sh4d0wman
  • Registratie: April 2002
  • Nu online

sh4d0wman

Attack | Exploit | Pwn

reddevil schreef op 18 April 2003 @ 13:52:
[...]
makkelijkste manier voor wat ? Nog steeds heb ik geen reacties over hoe je nou een ip adres achterhaalt :P
als je mijn manier had gevolgd, de sniffer, dan heb je zijn ip wel :P
maar daar is redelijk wat netwerkkennis voor nodig, vandaar mijn oplossing dat het dichtzetten van je bak de makkelijkste oplossing is om die persoon weg te houden :D

This signature has been taken down by the Dutch police in the course of an international law enforcement operation.


  • blackd
  • Registratie: Februari 2001
  • Niet online
Je zou een firewall kunnen installeren die beschikt over een logfunctie. Loggen op alle events op poorten 137-139 en je kunt IP's achterhalen.

Maar zet a.u.b. die poorten dicht, net als alle andere poorten die je waarschijnlijk open hebt staan :X

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • reddevil
  • Registratie: Februari 2001
  • Laatst online: 06-10-2025
hrmz ik zal zonealarm is installeren en laten loggen...

en nog even een korte vraag: via de security logs zelf van win2k kan je dus niet achter ip komen? Gare m$ :)

  • blackd
  • Registratie: Februari 2001
  • Niet online
reddevil schreef op 18 April 2003 @ 14:38:
en nog even een korte vraag: via de security logs zelf van win2k kan je dus niet achter ip komen? Gare m$ :)
Ik vind het eerlijk gezegd een stuk 'gaarder' dat jij onnodige poorten open hebt staan naar buiten, dan dat MS (een geen M$ s.v.p.) die voorziening 'niet heeft ingebouwd'.

Maar bij andere type audits, event id's 677 en 676 en 675 zie je wel een Client IP adres.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023

Pagina: 1