Jump to content

Remote Access Einbruchsversuch?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

habe einen Win 2003 SBS Server, den ich ab und zu per Remote verwalte (mit DynDns usw.)

 

Nun habe ich im Ereignisprotokoll folgendes gefunden

 

Der Benutzer "Administrator" hat sich aus folgendem Grund nicht authentifiziert: Die Authentifizierung war nicht erfolgreich, da ein unbekannter Benutzername oder ein ungültiges Kennwort verwendet wurde.

 

bez. durch Eventsentry

 

EVENT # : 787878

EVENT LOG : Security

EVENT TYPE : Audit Failure

SOURCE : Security

CATEGORY : An-/Abmeldung

EVENT ID : 529

USERNAME : NT-AUTORITÄT\SYSTEM

COMPUTER : XXX

TIME : 12.04.2006 10:37:10

MESSAGE : Fehlgeschlagene Anmeldung:

Grund: Unbekannter Benutzername oder falsches Kennwort

Benutzername: Administrator

Domäne: XXX

Anmeldetyp: 3

Anmeldevorgang: IAS

Authentifizierungspaket: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

Name der Arbeitsstation:

Aufruferbenutzername: XXX$

Aufruferdomäne: XXX

Aufruferanmeldekennung: (0x0,0x3E7)

Aufruferprozesskennung: 1108

Übertragene Dienste: -

Quellnetzwerkadresse: -

Quellport: -

 

und

 

EVENT # : 2071

EVENT LOG : System

EVENT TYPE : Warning

SOURCE : RemoteAccess

EVENT ID : 20187

COMPUTER : XXX

TIME : 12.04.2006 10:37:11

MESSAGE : Der Benutzer "Administrator" hat sich aus folgendem Grund nicht authentifiziert: 4112

 

Was hat das zu bedeuten - wirklich einen Einbruchsversuch? Hatte das bisher noch nie und ich bin der einzige, der sich Remote einwählt!

 

Hilfe!!!!!!!!!!!!!

 

Fanman

Link zu diesem Kommentar

Hi,

 

heute - war ja heute - war ich gar nicht dran! Müßte ich ja wissen.

 

Außerdem habe ich jetzt nochmal remote nachgesehen und habe eigentlich dem Administrator den Remote Zugang verweigert (über seine Eigenschaften usw.) und ich konnte mich auch trotzdem einwählen. Habe ja noch einen anderen Benutzer mit Admin-Rechten, den ich eigentlich remote benutze.

 

Wie kann ich dem Admin wirklich die Berechtigung nehmen oder haben automatisch alle Admins das Recht? Ist ja noch schwieriger, das Benutzerkonto und PW herauszufinden, gelle!!

 

Fanman

Link zu diesem Kommentar

Also, ich "wähle" mich per RemoteDesktopVerbindung von zu Hause auf den Server ein und melde mich natürlich dabei an.

 

Ich hatte vergessen, daß ich dem Admin die Berechtigung verweigert hatte.

 

Und diesen RemoteDEsktopVerbindung hat wohl jemand versucht, der definitiv nicht ich war!

 

Ich war nicht vor Ort beim Server, sondern zu Hause.

 

RemoteDesktop ist ja einwählen per DSL und dabei anmelden - was ja logisch ist.

 

Fanman

Link zu diesem Kommentar
Danke, weiß ich auch.

 

hat es mit einem Port-Scan zu tun?

 

Fanman

 

hi

 

ja evtl. schon , 3389 gilt als standard scan port bei den meistens Port scannern.

 

ich würde dir so oder so vpn empfehen aber wenn du es schon so direkt machst, dann den "terminal server" auf nen anderen Port legen:

/edit: müsste mit sbs ebenfalls funktionieren (nicht selbst getestet)

 

hier gibst nen how to:

http://support.microsoft.com/default.aspx?scid=kb;en-us;555031

 

Grüsse

 

Darkmind

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...