Guten Abend,
habe vorhin eine Mail eines Kunden bekommen, mit einem Auszug folgender Events:
Code:
Ereignistyp: Erfolgsüberw.
Ereignisquelle: Security
Ereigniskategorie: An-/Abmeldung
Ereigniskennung: 538
Datum: 02.04.2007
Zeit: 16:03:41
Benutzer: NT-AUTORITÄT\SYSTEM
Computer: DC
Beschreibung:
Benutzerabmeldung:
Benutzername: DC$
Domäne: BLUBB
Anmeldekennung: (0x0,0x42952BFE)
Anmeldetyp: 3
Ereignistyp: Erfolgsüberw.
Ereignisquelle: Security
Ereigniskategorie: An-/Abmeldung
Ereigniskennung: 576
Datum: 02.04.2007
Zeit: 16:03:38
Benutzer: NT-AUTORITÄT\SYSTEM
Computer: DC
Beschreibung:
Besondere Rechte bei neuer Anmeldung:
Benutzername: DC$
Domäne: BLUBB
Anmeldekennung: (0x0,0x429526CB)
Berechtigungen: SeSecurityPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeTakeOwnershipPrivilege
SeDebugPrivilege
SeSystemEnvironmentPrivilege
SeLoadDriverPrivilege
SeImpersonatePrivilege
SeEnableDelegationPrivilege
Ereignistyp: Erfolgsüberw.
Ereignisquelle: Security
Ereigniskategorie: An-/Abmeldung
Ereigniskennung: 540
Datum: 02.04.2007
Zeit: 16:03:37
Benutzer: NT-AUTORITÄT\SYSTEM
Computer: DC
Beschreibung:
Erfolgreiche Netzwerkanmeldung:
Benutzername: DC$
Domäne: BLUBB
Anmeldekennung: (0x0,0x4295202B)
Anmeldetyp: 3
Anmeldevorgang: Kerberos
Authentifizierungspaket: Kerberos
Arbeitsstationsname:
Anmelde-GUID: {1b3780fe-d434-4647-c8ad-8ccacc1575c6}
Aufruferbenutzername: -
Aufruferdomäne: -
Aufruferanmeldekennung: -
Aufruferprozesskennung: -
Übertragene Dienste: -
Quellnetzwerkadresse: 192.168.0.100 (IP des DC)
Quellport: 24317
Es scheint, als kommen diese Meldungen fast im sekundentakt oder sogar noch öfter. Prinzipiell würde ich mich über solche Meldungen ja nicht wundern, aber in dem Ausmaß? Ist das normal?
Zu der Umgebung sei gesagt: Windows2003 Small Business Server, auf dem Exchange und ADS laufen, zusätzlich zu normalen File-Services. Also eigentlich nichts schlimmes.
Könnte das der Exchange und / oder die Domänenverwaltung sein, die sich da selbst anmeldet und dass die Ereignisanzeige nur zu empfindlich eingestellt ist?
Ich bin hier grad echt verwirrt..
