Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Хочу засранца прижать, помогите.

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Nicola



Зарегистрирован: 20.12.2003
Сообщения: 606

СообщениеДобавлено: Пт Фев 06 2004 16:58    Заголовок сообщения: Хочу засранца прижать, помогите. Ответить с цитатой

Проблем такой:
В домен кто-то долбится, не могу понять кто.
Это видно в логах безопастности.
Т.е. правильный пользователь, с правильного рабочего места вводит постоянно неправильный пароль и логин. Когда переполняются неправильные попытки запись блокируется. Я подумал криворукие юзера, а потом смотрю, мама моя родная! А долбежь идет чуть ли не какждые 0,2 секунды. Создается полное впечатление что активность создает юзер, но по времени так пароли не вводят. Да и доступа к этой машине нет вроде сторонним лицам.
Это было описание, а теперь, ВНИМАНИЕ ВОПРОС шучу КВН пересмотрел.
Какую прогу взять чтоб было можно увидеть все это только с более точной информацией. Желательно с IP и MAC адресом.

Вы пока подумайте, а я пойду поточу свой эскалибур, почищу свой кольт, и замочу розги.

Очень надо, плиз хелп!!!!!!!!!!!!!!!!!!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Nicola



Зарегистрирован: 20.12.2003
Сообщения: 606

СообщениеДобавлено: Пт Фев 06 2004 16:59    Заголовок сообщения: Ответить с цитатой

А и еще, WIN2000 Asrv Актив деректори поднята.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Nicola



Зарегистрирован: 20.12.2003
Сообщения: 606

СообщениеДобавлено: Пт Фев 06 2004 17:01    Заголовок сообщения: Ответить с цитатой

Хотя везде вроде д.р. веб стоит так что я думаю кто долбит тот знает что делает. На вирусню не похоже, т.к. выбраны специфические пароли доступа даже не админские, но имеющие некоторую интересную для кого-то там инфу.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
cerber



Зарегистрирован: 19.12.2003
Сообщения: 296
Откуда: Казахстан, Актюбинск

СообщениеДобавлено: Сб Фев 07 2004 07:33    Заголовок сообщения: Ответить с цитатой

Возможно я ошибаюсь но вроде файрволл показывает подобную инфу
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
ALEX_SE



Зарегистрирован: 30.11.2003
Сообщения: 1043
Откуда: Энгельс, Саратовская обл.

СообщениеДобавлено: Вс Фев 08 2004 09:58    Заголовок сообщения: Ответить с цитатой

Сетевой монитор тебе в помощь.

Не поможет - сниффер Smile

Доктор веб тут не при чем - он не файрвол...

Еще, проверь не зашел ли юзер локально а не в домен. Если зашел локально, под учетной записью которая есть в домене но с другим паролем то такая фигня и будет.

Пример:
Есть юзер Администратор в домене с паролем 12345.
Есть комп КОМП который является членом домена и на нем Win2k.
Есть юзер Администратор на этом компе, с паролем 54321.
Так вот, если при входе выбрать вход на в домен а в "этот компьютер", и войти под логином Администратор с паролем 54321 то в логах сервера такая фигня и будет. Ты поимеешь кучу чередующихся мессаг типа неудачный вход, и ошибки проверки подлинности.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Фев 08 2004 20:43    Заголовок сообщения: Ответить с цитатой

Неужели в логах не отражается с какой рабочей станции это происходит?
Полный текст из Event Log дай.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
LAmobot



Зарегистрирован: 09.02.2004
Сообщения: 4
Откуда: Москва

СообщениеДобавлено: Пн Фев 09 2004 00:55    Заголовок сообщения: Ответить с цитатой

FireWall поставь да логи его смотри там IP каждого компа который к тебе конектится будет. советую OutPost
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Nicola



Зарегистрирован: 20.12.2003
Сообщения: 606

СообщениеДобавлено: Пн Фев 09 2004 08:42    Заголовок сообщения: Ответить с цитатой

ALEX_SE писал(а):
Сетевой монитор тебе в помощь.

Не поможет - сниффер Smile

Доктор веб тут не при чем - он не файрвол...

Еще, проверь не зашел ли юзер локально а не в домен. Если зашел локально, под учетной записью которая есть в домене но с другим паролем то такая фигня и будет.

Пример:
Есть юзер Администратор в домене с паролем 12345.
Есть комп КОМП который является членом домена и на нем Win2k.
Есть юзер Администратор на этом компе, с паролем 54321.
Так вот, если при входе выбрать вход на в домен а в "этот компьютер", и войти под логином Администратор с паролем 54321 то в логах сервера такая фигня и будет. Ты поимеешь кучу чередующихся мессаг типа неудачный вход, и ошибки проверки подлинности.


А какие сетевые мониторы, какие сниффера, помогите, я никогда не занимался этим вопросом, что лучше поставить?
Д.р. Веб я имел в виду что он в сети на машинах стоит и не дает грузиться вирусам которые могут такие бяки исполнять.
Последняя догадка не верна там вообще 98 стоит.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...