|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] Windows 2003 Server блокирует учетки |
|
|
[решено] Windows 2003 Server блокирует учетки
|
Новый участник Сообщения: 17 |
собственно сабж в журнале событитий ошибок не зарегестрировано
![]() есть мысли ? заранее благодарен ! |
|
Отправлено: 07:41, 14-01-2009 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать Все? или только администратора?
|
Отправлено: 08:09, 14-01-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Троих админов домена и прмерно 2-10 юзверей у остальных все норм
до этого были ошибки в журнали с файлом sam это который пассворд хранит ошибки повторялись примерно 4 раза в секунду напарник почистил журнал и не сохранил конкретниее сказть не могу ща эти ошибки не повторяются а записи все ровно блокируются ! накидайте вариантов пжалуйста |
Отправлено: 08:13, 14-01-2009 | #3 |
Новый участник Сообщения: 3
|
Профиль | Отправить PM | Цитировать вариантов пока немного, менялись ли пароли, были ли какие-то серьезные сбои?
Учетки блокируются вероятно потому, что какие-то программы/службы пытаются получить доступ с недействующим паролем. Хотя бы приблизительно ошибки sam можете описать? |
Отправлено: 08:30, 14-01-2009 | #4 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать пароли не менялись с боев до вчерашнего дня небыло вчера начались ошибки sam и усе приехали ....
|
|
Отправлено: 08:33, 14-01-2009 | #5 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать Вирь, скорее всего SECTOR5, очень гадкий самомодифицирующийся зверь. С зараженных машин идет подбор паролей брутфорсом. Составьте на основе анализа Security logs список машин с которых происходит работают проблемные пользователи, и при помощи Live CD с интегрированным DrWEB например, проверьте машины.
|
------- Отправлено: 09:38, 14-01-2009 | #6 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать да возможно вирусы на машинах каспер видить но удалить не может
![]() все ясно буду пробывать спасибо как разберусь отпишу |
Отправлено: 09:43, 14-01-2009 | #7 |
Новый участник Сообщения: 4
|
Профиль | Отправить PM | Цитировать Аналогичная проблема появилась и в нашей сетке, точно 11 января в 10:20 утра, когда отдохнувшие за 12 дней пользователи кинулись в Инет и начали совать в компы флешки с фотографиями.
В журналах сервера пишеться SAM 12294 - это перебор пароля чем пользуются для брутфорс атак. В нашем случае оказался вирус W32.Downaup.B (так его Symantec) определяет. Сел и на сервера и на рабочие станции, вирус свежий, появился примерно 5 января, последняя модификация 11 января. 3-й день идет борьба, т.к. сетка не маленькая. Подробности о вирусе можно посмотреть здесь https://forums.symantec.com/t5/blogs...article-id/225 Седующая ветка в форуме - тоже по этому поводу Методы: 1. Установка патча от Микрософт из KB958644 на сервера и рабочие станции 2. Лечение обновленным антивирусом всей сети (пока только Symantec и BitDefender , остальные его не видят) 3. Запрет автозапуска со съемных накопителей и расшаренных сетевых дисков (вирус использует файл autorun.inf в корне этих дисов). Сейчас стало немного легче, но до конца проблему еще не решили .... |
Отправлено: 09:46, 14-01-2009 | #8 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Event Type: Error
Event Source: SAM Event Category: None Event ID: 12294 Date: 14.01.2009 Time: 14:46:13 User: COLLEGE\Administrator Computer: NS Description: The SAM database was unable to lockout the account of Administrator due to a resource error, such as a hard disk write failure (the specific error code is in the error data) . Accounts are locked after a certain number of bad passwords are provided so please consider resetting the password of the account mentioned above. For more information, see Help and Support Center at http://go.microsoft.com/fwlink/events.asp. Data: 0000: a5 02 00 c0 ?..A |
Отправлено: 10:51, 14-01-2009 | #9 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать А вот ета ошибка
|
Отправлено: 11:19, 14-01-2009 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Перенос настроек с Windows server 2003 SP1 на Windows server 2003 R2 SP2 | HP777 | Microsoft Windows NT/2000/2003 | 13 | 21-06-2009 17:52 | |
2008 - Добавление контроллеров на базе Windows Server 2008 в домены Windows Server 2003. | laipisas | Windows Server 2008/2008 R2 | 10 | 30-03-2009 23:48 | |
Разное - Обмен Windows Small Business Server Premium 2003 на Windows Server 2003 | Max2k | Лицензирование продуктов Microsoft | 4 | 13-06-2008 19:37 | |
Приобретение - [решено] Windows Server 2008 вместо Windows Server 2003 | Nataliya | Лицензирование продуктов Microsoft | 3 | 25-04-2008 20:01 | |
Использование - [решено] "Upgrade" Windows Server 2003 --> Windows Server 2003 R2 RUS | Cyrix | Лицензирование продуктов Microsoft | 1 | 19-11-2007 18:23 |
|