Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 19.01.2009, 09:58   #1
Newbie
 
Benutzerbild von Alveran
 
Offline
Registriert seit: 01-2009
Ort: Gera
Beiträge: 20
Ereigniskennung: 675 krbtgt

Seit ein paar Tagen habe ich das Problem das ich genau aller Stunde ca 10 mal folgenden eintrag unter Ereignisanzeige/Sicherheit finde.

Fehlgeschlagene Vorbestätigung:
Benutzername: Administrator
Benutzerkennung: xxxx\Administrator
Dienstname: krbtgt/xxxx
Vorauthentifizierungstyp: 0x2
Fehlercode: 0x18
Clientadresse: 127.0.0.1

Habe den Server schon mehrmals neugestartet. Ohne Erfolg. Es muß irgendein Dienst sein der sich versucht zu starten. Habe irgendwie die Vermutung das das Kerberosticket hin ist.
Wenn sich ander nutzer Anmelden kommt diese Meldung auch. Ansonsten läuft der Server normal.
    Mit Zitat antworten
Alt 19.01.2009, 10:20   #2
Moderator
 
Benutzerbild von Necron
 
Online
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.345
Hi,

schon unter EventID.Net - Troubleshooting information for Windows event logs nachgeschaut?

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 19.01.2009, 15:03   #3
Newbie
 
Benutzerbild von Alveran
 
Offline
Registriert seit: 01-2009
Ort: Gera
Beiträge: 20
Ja, aber leider nichts auf meinen fall bezogenes gefunden.
    Mit Zitat antworten
Alt 19.01.2009, 16:02   #4
Moderator
 
Benutzerbild von Necron
 
Online
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.345
Hi,

könntest du noch dazu schreiben um welches OS es sich handelt und welche Dienste auf dem Server laufen?

Ansonsten hätte ich hier einen Anhaltspunkt: UPDATE: Exchange-Server fällen Kerb-Authentifizierung-Server-Anforderungen auf Windows 2000-Basierten Servern aus

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 19.01.2009, 16:40   #5
Newbie
 
Benutzerbild von Alveran
 
Offline
Registriert seit: 01-2009
Ort: Gera
Beiträge: 20
Sorry,
es handelt sich um ein SBS2003, alle updates und patches auf dem neuesten stand. Es läuft Exchange, AD.
    Mit Zitat antworten
Alt 19.01.2009, 20:21   #6
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

hast Du unter Umständen vor einiger Zeit (zu Beginn des Fehlers) einmal das Kennwort des Administrators geändert? Sind eventuell Dienste oder Programme installiert worden? Ist im Credential Manager vielleicht ein falsches Kennwort für den Administrator hinterlegt?

Sollte das nicht der Fall sein, könnte es im schlimmsten Fall ein kürzlich ausgebrochener Wurm sein, siehe Aktives Verzeichnis Blog : Diverse Benutzerkonten haben plötzlich einen Account Lockout

Prüfe das doch einmal zur Sicherheit gegen.

Ist wie gesagt nur der Extremfall - es gibt eine ganze Menge anderer möglicher Gründe für eine solche Meldung. Sind vielleicht Fehlermeldungen in den Eventlogs (Application / SYSTEM) zu finden?

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Alt 20.01.2009, 15:06   #7
Newbie
 
Benutzerbild von Alveran
 
Offline
Registriert seit: 01-2009
Ort: Gera
Beiträge: 20
Hallo,
der Tip scheint gut. Ich habe das Passwort des Administrators geändert. Was ist der Credential Manager?
Und nochmal ja ich hatte den Wurm. Ist aber zum Glück runter und die Sicherheitslücke geschlossen.
Also der Wurm führt die Atacken nicht aus. Das sah anders aus, und war permanent und die accounts wurden gesperrt.
Jetzt bekomme ich nur die 675 Meldung genau aller Stunde ab Serverstart.
Accounts bleiben offen.
    Mit Zitat antworten
Alt 20.01.2009, 15:15   #8
Moderator
 
Benutzerbild von Necron
 
Online
Registriert seit: 12-2002
Ort: Engelskirchen (NRW)
Beiträge: 10.345
Zitat von Alveran Beitrag anzeigen
Und nochmal ja ich hatte den Wurm. Ist aber zum Glück runter und die Sicherheitslücke geschlossen.
Ehrlich gesagt, wenn ein Wurm auf dem Server war, würde ich eine Neuinstallation in Erwägung ziehen. Nur so kann man 100% sicher sein, dass man wieder ein sauberes System hat!

Signatur
Gruß
Daniel

-Daniel's Studi Blog-

    Mit Zitat antworten
Alt 20.01.2009, 15:42   #9
Newbie
 
Benutzerbild von Alveran
 
Offline
Registriert seit: 01-2009
Ort: Gera
Beiträge: 20
Kann man erstmal irgendwie rausfinden welcher dienst sich da überhaupt einloggen will. Außer das es von 127.0.0.1 kommt?
    Mit Zitat antworten
Alt 20.01.2009, 19:01   #10
olc
Expert Member
 
Benutzerbild von olc
 
Offline
Registriert seit: 07-2006
Beiträge: 3.692
Hi,

Zitat von Alveran Beitrag anzeigen
der Tip scheint gut. Ich habe das Passwort des Administrators geändert. Was ist der Credential Manager?
Schau einmal mittels Start --> Ausführen --> "control keymgr.dll", ob etwas hinterlegt ist.

Zitat von Alveran Beitrag anzeigen
Und nochmal ja ich hatte den Wurm. Ist aber zum Glück runter und die Sicherheitslücke geschlossen.
Mh, habe ich das überlesen oder hattest Du es gar nicht geschrieben?

Zitat von Alveran Beitrag anzeigen
Also der Wurm führt die Atacken nicht aus. Das sah anders aus, und war permanent und die accounts wurden gesperrt.
War ja auch erst einmal ein Ansatz, nicht die Komplettlösung...

Zitat von Necron Beitrag anzeigen
Ehrlich gesagt, wenn ein Wurm auf dem Server war, würde ich eine Neuinstallation in Erwägung ziehen. Nur so kann man 100% sicher sein, dass man wieder ein sauberes System hat!
Sehe ich im Grunde auch so - ist nur leider in solchen Umgebungen oftmals nicht so "einfach". Wobei man hier dann abwägen sollte, wie teuer und aufwändig ein Schädlingsbefall langfristig werden kann (Produktionsausfall, Schadenersatz, Haftung etc.). Aber gut, das entscheidet der TO selbst.

Zitat von Alveran Beitrag anzeigen
Kann man erstmal irgendwie rausfinden welcher dienst sich da überhaupt einloggen will. Außer das es von 127.0.0.1 kommt?
Einen Ansatz findest Du in dem oben verlinkten Artikel - die Account Lockout Tools.

Ansonsten kann man es mit dem Process Tracking versuchen, aber ich denke, das solltest Du für den Moment lassen; das ist nicht ganz so einfach und vielleicht gar nicht notwendig. Prüfe auch einmal alle Dienste, ob einer oder einige davon unter dem Administrator Account laufen - ggf. ist hier nach dem Kennwortwechsel also auch Handarbeit angesagt.

Viele Grüße
olc

Signatur
"Mit dem Wissen wächst der Zweifel." (Johann Wolfgang von Goethe)

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Ereigniskennung 333 coon Windows Server Forum 4 28.10.2008 12:45
2K3 - krbtgt/0x18 Fehlercode - Domänenauth klappt teils nicht SmellyCat Windows Server Forum 8 17.06.2008 18:55
KDC Ereigniskennung 20 catal82 Windows Server Forum 0 24.11.2006 15:04
krbtgt Dienstkonto des Schlüsselverteilungscenter Der Newbie Windows Forum — Allgemein 9 21.08.2004 10:52
Ereigniskennung: 538 Vorbie Windows Forum — Allgemein 2 17.06.2004 08:28


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:09 Uhr. Seite generiert in 0,042 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang