我在我的服务器上收到了很多失败审计。从日志中,我已经确定了罪魁祸首的特定机器。如何识别哪个进程正在发送登录请求?
你知道如何找出答案吗?
下面是日志的详细信息。
\QKSRVDC212 上的安全日志:
[2465151] Microsoft-Windows-Security-Auditing
Type: FAILURE AUDIT
Computer: QKSRVDC212.Corp.abc.com
Time: 7/26/2012 9:31:00 AM ID: 4625
An account failed to log on.
Subject:
Security ID: S-1-0-0
Account Name: -
Account Domain: -
Logon ID: 0x0
Logon Type: 3
Account For Which Logon Failed:
Security ID: S-1-0-0
Account Name: Quality
Account Domain: QDMNT140
Failure Information:
Failure Reason: Unknown user name or bad password.
Status: 0xc000006d
Sub Status: 0xc0000064
Process Information:
Caller Process ID: 0x0
Caller Process Name: -
Network …Run Code Online (Sandbox Code Playgroud) 我最近询问了修复损坏的事件日志的问题,因为它似乎是一次性事件。事件日志此后出现了 3 次相同的行为。我们一直在努力寻找模式,但到目前为止我们一无所获。服务器运行几个 ASP.NET 应用程序和三个用 .NET 编写的计划任务。事件日志的最后修改日期曾经碰巧与其中一项计划任务的时间相同,但其他时间则不是。
关于下一步该往哪里看或我们可以从损坏的 evtx 文件中获取任何信息的方法的任何建议?
服务器正在运行关键的电子商务应用程序,因此我们希望将所需的重启次数保持在最低限度。
编辑:我运行DUMPEL并得到非常奇怪的结果。
1/9/2012 4:14:05 PM 1 100 1000 Application Error N/A SERVERNAME Faulting application name: w3wp.exe, version: 7.5.7601.17514, time stamp: 0x4ce7a5f8 Faulting module name: ntdll.dll, version: 6.1.7601.17514, time stamp: 0x4ce7ba58 Exception code: 0xc0000374 Fault offset: 0x000ce653 Faulting process id: 0x1070 Faulting application start time: 0x01cccf1386d30991 Faulting application path: C:\Windows\SysWOW64\inetsrv\w3wp.exe Faulting module path: C:\Windows\SysWOW64\ntdll.dll Report Id: dbf4f691-3b06-11e1-9025-005056a602e6
1/9/2012 4:14:07 PM 4 0 1001 Windows Error Reporting …Run Code Online (Sandbox Code Playgroud) 我有一个不断被锁定的用户帐户。我试图找出是什么导致了它。所以我想在事件查看器中启用失败审计作为开始。但是,我不知道怎么做!
如何启用审核失败,使其显示在 Windows 日志 > 安全下的 DC 事件查看器中?
到目前为止我所做的步骤:
事件日志仍然只显示审核成功,即使每隔几分钟就可以检查我的用户帐户的密码计数是否错误。
客户端操作系统 - Window XP
域控制器:- Window server 2008 Standard R2
我有一个 Windows XP 系统。我想知道系统何时启动或引导(什么时间和日期)。我不知道应该在事件日志中搜索哪个参数/词。
为了找出关闭时间,我只需在事件日志中找到“关闭”一词。
你能指导我应该搜索哪个词来确定启动或引导时间吗?
我不小心清除了事件日志。有什么办法可以找回来吗?
通过 PowerShell,我尝试创建一个新的事件日志并向其中写入一个测试条目,但它没有显示事件查看器。这是我用来创建新事件日志的命令:
new-eventlog -logname TestLog -source TestLog
并向其写入一个新事件:
write-eventlog TestLog -source TestLog -eventid 12345 -message "Test message"
运行第一个命令后,事件查看器中的任何地方都没有“TestLog”日志,我希望它显示在应用程序和服务日志部分。运行第二个命令后,结果相同。不过,我很看到日志在HKLM \ SYSTEM \服务\事件日志\ TESTLOG注册表项。只是在事件查看器中看不到任何内容。
所以,有两个问题:我应该什么时候看到事件日志?在它被创建之后还是在我向它写入第一个事件之后?而且,更重要的是,为什么我根本没有看到它?
我使用的是 Windows Server 2008R2,我以管理员身份登录并运行 PS。
谢谢。
各位,
我正在尝试为 Windows 事件日志查看器制作一个自定义的 XML/Xpath 过滤器,以从安全日志的视图中排除无数的“系统”登录。在关于 XML 过滤的Technet 博客的帮助下,我已经做到了这一点:
<QueryList>
<Query Id="0" Path="Security">
<Select Path="Security">
*[System[(EventID=4624)]]
and
*[EventData[Data[@Name='TargetUserSid'] and (Data!='S-1-5-18')]]
</Select>
</Query>
</QueryList>
Run Code Online (Sandbox Code Playgroud)
但出乎所有人的意料,我仍然有这样的事件(当然还有其他事件):
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
<EventID>4624</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>12544</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2013-07-18T15:12:55.797049800Z" />
<EventRecordID>199135861</EventRecordID>
<Correlation />
<Execution ProcessID="496" ThreadID="3028" />
<Channel>Security</Channel>
<Computer>SBS.domain.local</Computer>
<Security />
</System>
<EventData>
<Data Name="SubjectUserSid">S-1-0-0</Data>
<Data Name="SubjectUserName">-</Data>
<Data Name="SubjectDomainName">-</Data>
<Data Name="SubjectLogonId">0x0</Data>
<Data Name="TargetUserSid">S-1-5-18</Data>
<Data Name="TargetUserName">SBS$</Data>
<Data Name="TargetDomainName">DOMAIN</Data>
<Data Name="TargetLogonId">0x684af79a</Data>
<Data Name="LogonType">3</Data>
<Data Name="LogonProcessName">Kerberos</Data>
<Data Name="AuthenticationPackageName">Kerberos</Data>
<Data …Run Code Online (Sandbox Code Playgroud) 我想知道您是否可以在批处理命令中编写以下操作?
eventvwr (打开事件查看器)这将使我的生活更有效率,只需几分钟/天;-)
更新
因为我们刚刚升级到 Windows 7,我需要一个新的解决方案,似乎是这样的:
%windir%\system32\eventvwr.exe targethostname
一台 Windows Serve 2003 机器在带有 COM+ 事件系统的事件查看器中记录了一个错误,说它无法为特定订阅编组订阅者,然后给出 SID/GUID,即:
{DF540FFA-D787-4FDF-82E4-4BD5C1302F23}-{00000000-0000-0000-0000-000000000000}-{00000000-0000-0000-0000-000000000000}. The HRESULT was 800706BB.
Run Code Online (Sandbox Code Playgroud)
我不太明白这个错误。
我正在尝试查找 GUID 以查找应用程序。
我尝试打开注册表并进行搜索,但没有找到任何内容。谷歌研究显示我需要在注册表中加载集群数据库并查找 GUID。问题是我找不到 CLUSDB 文件。它不在 %SystemRoot%\Cluster 中。
我需要做什么来识别有问题的应用程序?
目前我使用 Microsoft 管理控制台来检查 20 台服务器上的事件查看器日志。每次单击一台服务器时,我的自定义视图需要 2 分钟才能加载。我需要找到一种更快的方法来检查所有这 20 台服务器,因为我每天都这样做。
是否有程序可以配置为自动执行此操作。登录到像 MMC 这样的服务器,复制自定义视图,然后将它们全部编译成一个文件,以便我稍后检查。即使需要一些时间,我也可以启动程序并同时做其他事情。谢谢
eventviewer ×10
windows ×3
batch ×1
com+ ×1
eventcreate ×1
guid ×1
powershell ×1
security ×1
windows-xp ×1
xpath ×1