Size: a a a

2021 July 15

АП

Алексей Подчуфаров... in IT talks
Событие блокировки регистрируется только на одном DC. Так что смотреть логи на всех.
источник

СА

Сергей Авксентьев... in IT talks
Проверить в системе сохраненные пароли...
источник

SM

Sergey Maximov in IT talks
Может быть. Но дело не в переименовании, а в поимке виновника
источник

АП

Алексей Подчуфаров... in IT talks
источник

SG

Segrey Galaktionov in IT talks
Возможно сохраненный в браузере пароль (к прокси какой нить), который потом сменился
источник

СА

Сергей Авксентьев... in IT talks
Про что я и написал.. Может даже не браузер а ПО какое, которое при обновлении сохранило его
источник

SM

Sergey Maximov in IT talks
4625 тоже отсутствуют. Включен аудит логон. логоф и локаут.
источник

СА

Сергей Авксентьев... in IT talks
Прокся есть? авторизация доменная?
источник

АП

Алексей Подчуфаров... in IT talks
Утилиту посмотрите. Я в свое время ей назолил с какого сервера идёт блокировка, и дальше разбирался что на нем стоит
источник

SG

Segrey Galaktionov in IT talks
Обычно такое бывает при запуске сервиса от уз, когда сервис не умеет в msa/gmsa и не стоит галка password never expire )
источник

SG

Segrey Galaktionov in IT talks
Это все есть в логах на кд
источник

SG

Segrey Galaktionov in IT talks
Caller computer name
источник

АП

Алексей Подчуфаров... in IT talks
Ага. Только надо смотреть лог на всех DC. Событие блокировки не реплицируется. Поэтому или эта утилита или как-то аудит у безопасников, который собирает ошибки
источник

SM

Sergey Maximov in IT talks
Без прокси, авторизация доменная. Мне надо понять какая зараза пытается брутфорсить.
Скорее всего, подозреваю, была смена пароля на учётке, один из сервисов (типа бэкапера или того типа) с забитыми внутрь себя устаревшими данными пытается авторизоваться, ей ПДЦ даёт болт, но по политике в итоге блочит учётку.
источник

SG

Segrey Galaktionov in IT talks
Ну тут согласен,если более 2 кд, то тулзами
источник

SM

Sergey Maximov in IT talks
2 КД.
ALTools говорит через какой КД идёт локаут, но в логах на КД нет событий локаута при включенном аудите, отсюда непонимание.
источник

А

Андрей in IT talks
Не может его не быть
источник

А

Андрей in IT talks
В security оно
источник

SM

Sergey Maximov in IT talks
события только 4634 и 4624 логоф/логон
источник

SG

Segrey Galaktionov in IT talks
Account Lockout Policy - Account lockout threshold нестроен ?
источник