Toon posts:

[W2K Server SP4] Events + anonymous logon

Pagina: 1
Acties:

Verwijderd

Topicstarter
In de security logboeken op de server (Windows 2000 Server SP4) verschijnen de laatste tijd de volgende 2 meldingen, 2 keer achter elkaar:

Event Type: Success Audit
Event Source: Security
Event Category: Logon/Logoff
Event ID: 538
Date: 3-7-2003
Time: 15:17:08
User: NT AUTHORITY\ANONYMOUS LOGON
Computer: SERVER01
Description:
User Logoff:
User Name: ANONYMOUS LOGON
Domain: NT AUTHORITY
Logon ID: (0x0,0xA3BDE1)
Logon Type: 3


Event Type: Success Audit
Event Source: Security
Event Category: Privilege Use
Event ID: 576
Date: 3-7-2003
Time: 15:17:08
User: NT AUTHORITY\ANONYMOUS LOGON
Computer: SERVER01
Description:
Special privileges assigned to new logon:
User Name:
Domain:
Logon ID: (0x0,0xA3BDE1)
Assigned: SeChangeNotifyPrivilege

Wordt ons netwerk nu gehackt door iemand of heeft het te maken met Terminal services/remote desktop of iets anders?

Bvd

  • mrsar
  • Registratie: September 2000
  • Laatst online: 17-08 19:11

mrsar

waar een sar is,is een wodka

toevallig een ftp draaien in iis met anonymous login?

[ Voor 24% gewijzigd door mrsar op 03-07-2003 15:44 ]

steam: mr_sar1 / Battle.net : mrsar#2189 / xbox : mrsar1


Verwijderd

Topicstarter
mrsar schreef op 03 July 2003 @ 15:44:
toevallig een ftp draaien in iis met anonymous login?
nee, we doen niets met IIS

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 17-08 21:12

Koffie

Koffiebierbrouwer

Braaimeneer

Move PNS > NT

Braaikamer - Smoke&BBQ


  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Als ik dit goed lees:
- Persoontje logt anoniem in op server.
- Persoontje krijgt van server extra rechten

Zoek uit wie inlogt en welke extra rechten toegekend worden, en waarom.

Forget your fears...
...and want to know more...


Verwijderd

Topicstarter
Kan het niet een bepaalde service op de server zijn die dit doet (bijv. Server service)

  • mrsar
  • Registratie: September 2000
  • Laatst online: 17-08 19:11

mrsar

waar een sar is,is een wodka

ik heb ff wat rondgekeken

IIS_WPG An IIS group account that has been assigned the minimum permissions and user rights necessary to start up and run a worker process on a Web server.
Default user rights:

Bypass traverse checking (SeChangeNotifyPrivilege)
Log on as a batch job (SeBatchLogonRight)
Access this computer from a network (SeNetworkLogonRight)

IUSR_computername An IIS account for anonymous access to IIS. By default, when a user accesses a Web site set to Anonymous authentication, that user is mapped to the IUSR_comptername account. The user has all the same user rights on the computer as that account.
Default user rights:

Access this computer from a network (SeNetworkLogonRight)
Bypass traverse checking (SeChangeNotifyPrivilege)


en iets wat ik ook veel tegen kom is dezelfde soort melding i.c.m. sql
Log on as a batch job (SeBatchLogonRight)
Allow log on locally (SeInteractiveLogonRight)

IWAM_computername An IIS account for starting out-of-process applications in IIS 5.0 isolation mode.
Default user rights:

Replace a process-level token (SeAssignPrimaryTokenPrivilege)
Adjust memory quotas for a process (SeIncreaseQuotaPrivilege
Bypass traverse checking (SeChangeNotifyPrivilege)
Access this computer from a network (SeNetworkLogonRight)
Log on as a batch job (SeBatchLogonRight)


dus tot dusver kan ik eruit opmaken dat het met iis heeft te maken (vergeet niet dat die standaard wordt geinstalleerd

http://www.google.nl/sear...nl&btnG=Google+zoeken&lr=

en ik kwam wat tegen icm sql
en dit: You may get calls about the strange 627s, is someone breaking in? What is NT AUTHORITY \ ANONYMOUS? This event is logged when the password is expired and the user tries to change it during logon. Thus you get no User Name but NT AUTHORITY \ ANONYMOUS written in the log. This error generates calls from Security Admins when they don't understand the meaning of the error. On the surface, it sounds ominous. Event ID 642 records the PDCs change of secure channel passwords .

enne kijk nog ff hier : http://is-it-true.org/nt/atips/atips155.shtml

anyway,ik moet weer wat gaan doen hier op et werk,wie weet zoek ik straks nog wel ff verder.

[ Voor 24% gewijzigd door mrsar op 04-07-2003 10:42 . Reden: xtra ]

steam: mr_sar1 / Battle.net : mrsar#2189 / xbox : mrsar1


Verwijderd

Topicstarter
thnx voor de info

kan er verder nog niet echt veel over vinden, IIS is iig uitgesloten, omdat ik alle services daarvan heb verwijderd
Pagina: 1