|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Event Viewer - ветка Security - слишком много записей |
|
Event Viewer - ветка Security - слишком много записей
|
Новый участник Сообщения: 17 |
Профиль | Отправить PM | Цитировать Всем привет.
В логе Security на сервере (Win2003) каждую секунду появляется по несколько записей Success Audit. Т.е. буквально за минуту набирается порядка 20000 - 30000 записей. От чего это может быть? Может ли это быть связано с тем, что людей постоянно то выкидывает, то впускает? Это может быть как-то связано с проблемами DNS? |
|
Отправлено: 11:57, 16-12-2009 |
Ветеран Сообщения: 1001
|
Профиль | Отправить PM | Цитировать Параметры аудита в политике какие настроены? (посмотреть можно выполнив команду rsop.msc)
|
Отправлено: 11:59, 16-12-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Наверняка - изменение файлов )
dodger, А коды событий и их описание слабо посмотреть? |
------- Отправлено: 12:06, 16-12-2009 | #3 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Коды говорят обратное - это вход и выход пользователя, изменение привилегий: 538, 540, 576. Вот такие коды там фигурируют.
|
Отправлено: 13:06, 16-12-2009 | #4 |
Ветеран Сообщения: 1001
|
Профиль | Отправить PM | Цитировать Цитата dodger:
|
||
Отправлено: 13:13, 16-12-2009 | #5 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Audit Privilege use = No auditing
Он отключен по умолчанию. Видимо дело в другом. Да, только сейчас обратил внимание. От обычных пользователей записей мало, главный мусорщик - это SYSTEM. |
Отправлено: 13:26, 16-12-2009 | #6 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Просмотрите процессы, запущенные от SYSTEM - нет ли чего подозрительного. Что из "необычных" программ на сервере установлено?
Гляньте http://www.eventid.net/display.asp?e...curity&phase=1, приведите полные тексты сообщений с этими кодами от SYSTEM. Допустим, у меня на прокси-сервере похожая картина, когда у пользователя, например, нет прав на выход в Интернет, а шлюз по умолчанию именно этот, или он пытается запустить броузер и получает запрет. Logon Failure: Reason: Unknown user name or bad password User Name: olga Domain: PC001 Logon Type: 3 Logon Process: NtLmSsp Authentication Package: NTLM Workstation Name: PC001 |
------- Отправлено: 09:04, 17-12-2009 | #7 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Event id: 540
Successful Network Logon: User Name: LKI-AD$ Domain: LENKOR Logon ID: (0x0,0x1A9CBFE4) Logon Type: 3 Logon Process: Kerberos Authentication Package: Kerberos Workstation Name: Logon GUID: {004c14fc-8c0d-fab9-f8dc-493a31d7a543} Caller User Name: - Caller Domain: - Caller Logon ID: - Caller Process ID: - Transited Services: - Source Network Address: 192.168.0.2 Source Port: 4661 Event id: 576 Special privileges assigned to new logon: User Name: LKI-AD$ Domain: LENKOR Logon ID: (0x0,0x1A9CC0AB) Privileges: SeSecurityPrivilege SeBackupPrivilege SeRestorePrivilege SeTakeOwnershipPrivilege SeDebugPrivilege SeSystemEnvironmentPrivilege SeLoadDriverPrivilege SeImpersonatePrivilege SeEnableDelegationPrivilege |
Отправлено: 10:44, 17-12-2009 | #8 |
Ветеран Сообщения: 1001
|
Профиль | Отправить PM | Цитировать Список установленного ПО на сервере огласите
|
Отправлено: 10:56, 17-12-2009 | #9 |
Новый участник Сообщения: 17
|
Профиль | Отправить PM | Цитировать Symantec Antivirus
Friendly Pinger DameWare NormaCS Adobe Reader |
Отправлено: 14:16, 17-12-2009 | #10 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Возможно ли удалить Event из Event Viewer | Dijio | Microsoft Windows NT/2000/2003 | 1 | 28-12-2009 16:03 | |
Проблема с Event Viewer | vitaly_mal | Microsoft Windows NT/2000/2003 | 5 | 29-03-2008 18:16 | |
Слишком много устройств... | psyone | Непонятные проблемы с Железом | 16 | 13-08-2004 20:32 | |
Помощь по Event viewer | Guest | Microsoft Windows 2000/XP | 6 | 11-06-2004 13:44 | |
Не работает вкладка Security в Event Viewer | PGennady | Microsoft Windows NT/2000/2003 | 6 | 28-01-2003 18:08 |
|