Jump to content

SBS2K3 - Event Log ID 529


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

seitdem ich bei einem unserer Kunden einen Monitoring Agent (GFIMAXX - Acmeo Dashboard) eingerichtet habe meldet dieser unauthorisierte Anmeldeversuche.

 

Der Server hat eine Externe IP.

 

Ich habe jetzt unter Ereignisanzeige/Sicherheit festgestellt, dass die Ereignis ID 529 immer wieder auftaucht - teilweise alle paar Sekunden.

 

Grund: Unbekannter Benutzername oder falsches Kennwort

Benutzername: Administrator

Anmeldetyp: 10

Anmeldevorgang: User32

Authentifizierungspaket: Negotiate

Quellnetzwerkadresse: Immer unterschiedlich! Ich habe inzwischen 7 verschiedene ausgemacht.

Ports: Ebenfalls immer unterschiedlich

 

Läuft da ein Programm das Passwörter ausprobiert (Brute Force oder sowas?):confused:

 

Wenn Ihr eine Idee habt was das sein könnte, und am besten wie ich mich davor schütze, wäre ich echt dankbar für eure Antworten.:)

Link zu diesem Kommentar
Quellnetzwerkadresse: Immer unterschiedlich! Ich habe inzwischen 7 verschiedene ausgemacht.

Externe oder Interne?

 

Hat das Monitoring-Tool auch eine Option, Dein Netzwerk von außen auf Schwachstellen zu prüfen?

 

Schau mal hier in der KB vom Hersteller (sind zwar nur allgemeine Infos, aber vielleicht hilft's):

 

http://kbase.gfi.com/showarticle.asp?id=KBID001723

Link zu diesem Kommentar

OK. GFI MAX bietet sehr viele Prüfungen an. Vielleicht kommen die IPs alle aus deren Adressbereich. Würde ich zumindest mal prüfen, bevor Du Dich verrückt machst.

 

Oder ist es vielleicht das (Zitat aus EventID.net):

 

Macbride

This event may appear in the Exchange server event log if the SMTP server component is configured to attempt to authenticate remote SMTP server using NTLM authentication. If the remote server is not able to provide a valid user id/password, this event will be recorded. Verify the properties of the SMTP server component.

 

Das hat aber dann nichts mit dem Monitoring-Agent zu tun ;)

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...