惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Recent Announcements
Recent Announcements
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
B
Blog
T
The Blog of Author Tim Ferriss
J
Java Code Geeks
腾讯CDC
D
Docker
G
Google Developers Blog
D
DataBreaches.Net
雷峰网
雷峰网
Blog — PlanetScale
Blog — PlanetScale
S
SegmentFault 最新的问题
The Cloudflare Blog
有赞技术团队
有赞技术团队
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Stack Overflow Blog
Stack Overflow Blog
大猫的无限游戏
大猫的无限游戏
量子位
美团技术团队
aimingoo的专栏
aimingoo的专栏
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Engineering at Meta
Engineering at Meta
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More

博客园 - robinli

SEO:谷歌浏览器提示:您要访问的网站包含恶意软件(解决方案) 关闭防病毒antimalware Service Executa SQLServer 错误: 15404,无法获取有关 Windows NT 组/用户 已解决:无法连接到WMI提供程序。你没有权限或者该服务器无访问··· window系统下升级node和npm SQLSERVER:误删Windows登录用户而sa禁用,导致无法使用Windows身份验证解决方案 更新依赖mvn dependency:resolve sqlserver2008数据库登陆名备份迁移方法 如何将多个大型站点从 IIS 7 迁移到 IIS 8.5? 记一次 IIS 站点配置文件备份和还原,物理路径文件批量备份 SQL Server2019数据库备份与还原脚本,数据库可批量备份 FCKeditor编辑器IE11不显示的解决方法 vscode Vue格式化HTML标签换行问题 WIN10的IE错误代码inet_e_resource_not_found解决办法 远程桌面,身份验证错误:要求的函数不正确等解决办法 IIS 请求 超时设置 Redis设置密码重启后失效的解决方案 连接redis错误:ERR Client sent AUTH, but no password is set 关于阿里云专有网络搭建FTP服务器的深坑 电脑异常断电,IDEA崩溃 Winform 出现“Win已停止工作”解决方法 C# WinForm控件、自定义控件整理(大全) 出现“基础链接已关闭,无法链接到远程服务器"错误的解决办法
服务器出现大批量登录审核失败/NtLmSsp攻击
robinli · 2024-05-17 · via 博客园 - robinli

2024-05-17 18:52  robinli  阅读(704)  评论()    收藏  举报

问题:服务器出现大批量登录审核失败

 详细信息:---重点红色标注

日志名称: Security
来源: Microsoft-Windows-Security-Auditing
日期: 2020/7/28 16:47:37
事件 ID: 4625
任务类别: 登录
级别: 信息
关键字: 审核失败
用户: 暂缺
计算机: VM82
描述:
帐户登录失败。

使用者:
安全 ID: NULL SID
帐户名: -
帐户域: -
登录 ID: 0x0

登录类型: 3

登录失败的帐户:
安全 ID: NULL SID
帐户名: ADMINISTRATOR
帐户域:

失败信息:
失败原因: 未知用户名或密码错误。
状态: 0xC000006D
子状态: 0xC000006A

进程信息:
调用方进程 ID: 0x0
调用方进程名: -

网络信息:
工作站名:
源网络地址: -
源端口: -

详细身份验证信息:
登录进程: NtLmSsp
身份验证数据包: NTLM
传递服务: -
数据包名(仅限 NTLM): -
密钥长度: 0

登录请求失败时在尝试访问的计算机上生成此事件。

“使用者”字段指明本地系统上请求登录的帐户。这通常是一个服务(例如 Server 服务)或本地进程(例如 Winlogon.exe 或 Services.exe)。

“登录类型”字段指明发生的登录的种类。最常见的类型是 2 (交互式)和 3 (网络)。

“进程信息”字段表明系统上的哪个帐户和进程请求了登录。

“网络信息”字段指明远程登录请求来自哪里。“工作站名”并非总是可用,而且在某些情况下可能会留为空白。

“身份验证信息”字段提供关于此特定登录请求的详细信息。
-“传递服务”指明哪些直接服务参与了此登录请求。
-“数据包名”指明在 NTLM 协议之间使用了哪些子协议。
-“密钥长度”指明生成的会话密钥的长度。如果没有请求会话密钥,则此字段为 0。
事件 Xml:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
<EventID>4625</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>12544</Task>
<Opcode>0</Opcode>
<Keywords>0x8010000000000000</Keywords>
<TimeCreated SystemTime="2020-07-28T08:47:37.537784300Z" />
<EventRecordID>7942649</EventRecordID>
<Correlation />
<Execution ProcessID="608" ThreadID="5152" />
<Channel>Security</Channel>
<Computer>VM82</Computer>
<Security />
</System>
<EventData>
<Data Name="SubjectUserSid">S-1-0-0</Data>
<Data Name="SubjectUserName">-</Data>
<Data Name="SubjectDomainName">-</Data>
<Data Name="SubjectLogonId">0x0</Data>
<Data Name="TargetUserSid">S-1-0-0</Data>
<Data Name="TargetUserName">ADMINISTRATOR</Data>
<Data Name="TargetDomainName">
</Data>
<Data Name="Status">0xc000006d</Data>
<Data Name="FailureReason">%%2313</Data>
<Data Name="SubStatus">0xc000006a</Data>
<Data Name="LogonType">3</Data>
<Data Name="LogonProcessName">NtLmSsp </Data>
<Data Name="AuthenticationPackageName">NTLM</Data>
<Data Name="WorkstationName">
</Data>
<Data Name="TransmittedServices">-</Data>
<Data Name="LmPackageName">-</Data>
<Data Name="KeyLength">0</Data>
<Data Name="ProcessId">0x0</Data>
<Data Name="ProcessName">-</Data>
<Data Name="IpAddress">-</Data>
<Data Name="IpPort">-</Data>
</EventData>
</Event>

解决方案:cmd-->gpedit.msc-->计算机配置-->Windows设置-->安全设置-->本地策略-->安全选项,进行NTLM策略控制,彻底阻止LM响应