Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 19.03.2010, 19:02   #1
Newbie
 
Offline
Registriert seit: 10-2009
Beiträge: 41
Gesperrte Benutzer Konten

Hallo!

Derzeit werden täglich Benutzerkonten bei uns gesperrt, wir vermuten, dass jemand über unseren OWA Passwörter testet.

Wie oder Wo kann ich einen Eintrag finden, bezüglich fehlgeschlagener OWA Logins bzw noch besser, den Grund warum das Konto gesperrt wurde.

Auf dem OWA Frontend Server habe ich nichts gefunden, auf den Domaincontrollern auch nicht.

Gibt es eine GPO die ich aktivieren muss?

Wenn jemand über OWA Passwörter testet, hätte ich gerne seine IP Adresse, welche Tipps habt ihr für mich?

Danke!!!
    Mit Zitat antworten
Alt 19.03.2010, 19:12   #2
Member
 
Offline
Registriert seit: 08-2008
Ort: Siegen
Beiträge: 271
Hallo.

Was sagen denn die IIS-Logs?

Signatur
Gruß

ChiRho

    Mit Zitat antworten
Alt 19.03.2010, 20:26   #3
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

OWA Anmeldungen sperren keine Konten, da es sich um einen nicht umfassten Anmeldetyp für Kontensperrungen handelt.

Du mußt auf Deinen DCs gegenprüfen, von welchem Client die Sperrung ausging. Am besten Du fängst auf dem PDCe an, von dort bekommst Du den Hinweis, auf welchem DC die Sperrung stattgefunden hat (ggf. auch auf ihm selbst) und von dort bekommst Du den Client.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 19.03.2010, 21:52   #4
Moderator
 
Offline
Registriert seit: 11-2002
Beiträge: 6.666
ganz praktisch ist dazu für die Suche das Tool "lockoutstatus"

cu
blub

Signatur
www.powershellpraxis.de

Nec Cupias, Nec Metuas

    Mit Zitat antworten
Alt 20.03.2010, 08:59   #5
Board Veteran
 
Offline
Registriert seit: 02-2005
Beiträge: 3.074
Download: http://www.microsoft.com/downloads/d...displaylang=en bzw. Einzeldownload: http://www.microsoft.com/downloads/d...displaylang=en

Beschreibung: "Determines all the domain controllers that are involved in a lockout of a user in order to assist in gathering the logs. LockoutStatus.exe uses the NLParse.exe tool to parse Netlogon logs for specific Netlogon return status codes. It directs the output to a comma-separated value (.csv) file that you can sort further, if needed."

Signatur
Microsoft Press Buch zu 70-229, S. 15:
"Sie können eine Dateninstanz beschreiben, dann diese Beschreibung beschreiben und mit der Beschreibung nachfolgender Beschreibungen fortfahren,..."

    Mit Zitat antworten
Alt 20.03.2010, 14:49   #6
Expert Member
 
Benutzerbild von Daim
 
Offline
Registriert seit: 10-2002
Ort: Ganz tief im AD
Beiträge: 4.542
Servus,

das könnte auch der Conf***er Virus sein.
Gehe dem auch einmal nach.

Signatur
Viele Grüße aus Mainz
Yusuf Dikmenoglu
LDAP://Yusufs.Directory.Blog/
Twitter: YusufsDSBlog

    Mit Zitat antworten
Alt 20.03.2010, 15:41   #7
Board Veteran
 
Offline
Registriert seit: 01-2008
Ort: Karlstadt/Franggn
Beiträge: 587
Ich kann Daim nur unterstützen, das wär' das Erste was ich testen würde. Deine Beschreibung paßt, leider, ziemlich typisch auf den Virus.

Viel Glück, ... und hoffentlich liegen wir falsch.
M.

Signatur
Ein Buch macht kluch - zwei Bücher schon mal klücher.

    Mit Zitat antworten
Alt 20.03.2010, 15:47   #8
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

na ja, wenn es die Dimension vom Conf***er hätte, wären wahrscheinlich mehr / alle Accounts betroffen. Aber klar, einen Blick in die Richtung ist sicher nicht verkehrt.

Nebenbei die Frage: Nach wie vielen ungültigen Anmeldeversuchen werden die Accounts in der Umgebung gesperrt, d.h. was ist von Euch konfiguriert worden? Wenn es nur 3 oder 5 ungültige Anmeldeversuche sind, brauchen wir hier gar nicht großartig herum zu suchen. Dann solltest Du erst einmal mindestens 10 Anmeldeversuche einstellen und prüfen, ob das Problem dann immer noch auftritt.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 23.03.2010, 15:50   #9
Newbie
 
Offline
Registriert seit: 10-2009
Beiträge: 41
OK, ich habe getestet, ob OWA Accounts sperrt und dem ist so.

In den Events am DC (alle FSMO Rollen als Master) kommt das Event mit der ID 4740 wenn ein User gesperrt wird. Als Melder wird immer der Frontend Server von OWA angegeben. Ich werde jetzt noch die IIS Logs auf Zugriffe prüfen, die während der Kontensperrung statt fanden.

Wir hatten früher 7 falsche PW Eingaben erlaubt. Der Counter wurde nach 120 Minuten resetet. Jetzt haben wir es auf 3 herunter gesetzt.

Früher gab es solche Sperrungen nur einmal im Jahr. Jetzt im zwei Tagesabstand.

Danke für die vielen und auch sinnvollen Antworten!!!
    Mit Zitat antworten
Alt 23.03.2010, 16:05   #10
Newbie
 
Offline
Registriert seit: 10-2009
Beiträge: 41
Con****er ist es glaub ich nicht!

USB, CDRom, Bluetooth, Infrarot, SD-Karten sind bei uns gesperrt. User bekommen nichts in den PC hinein.

Per SMTP und HTTP(S) kommen auch keine ZIP, Exe, MSI und sonst etwas in unser Netz. Firewall läßt FTP, HTTP+S und SMTP durch, sonst nichts.

Laut Wikipedia kommen die gesperrten Konten beim con****er durch bruteforcen von geschützten Shares, welche bei uns aber nur im LAN erreichbar wären, nicht über die Firewall aus dem Internet. Jeder Rechner ist mit einem KAV Client ausgestattet + aktiver Desktop FW.

Kaspersky kennt Con****er, imho, schon lange.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
2007/SBS 2008 - ein Benutzer mehrere Konten ome MS Exchange Forum 0 06.04.2009 19:30
Benutzer-Konten speren & Sicherung Exchange tsc MS Exchange Forum 2 12.04.2007 15:48
Clients sind unter AD Benutzer und konten schusterharry Windows Forum — LAN & WAN 13 03.11.2005 23:05
Terminal Server + Konten für Benutzer anlegen agmblp4eh4e Windows Forum — Allgemein 11 25.01.2005 13:06
Outlook Express Benutzer-Konten umlegen TomRohwer Windows Forum — Allgemein 2 03.08.2004 16:29


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:35 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang