У меня правда еще была идея немного поменять скрипт и смотреть события 312. Они выглядят вот так:
Event id 312
Пользователь "3567543213@contos.ru" на клиентском компьютере "
176.112.242.201:54081" инициировал исходящее подключение. Для этого подключения может быть еще не выполнена проверка подлинности.
И смотреть, если таких событий с одного адреса больше 10 в час, то банить адрес на пару часов. Но я такого ни у кого не видел.