Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Event Viewer - ветка Security - слишком много записей

Ответить
Настройки темы
Event Viewer - ветка Security - слишком много записей

Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем привет.

В логе Security на сервере (Win2003) каждую секунду появляется по несколько записей Success Audit. Т.е. буквально за минуту набирается порядка 20000 - 30000 записей. От чего это может быть? Может ли это быть связано с тем, что людей постоянно то выкидывает, то впускает? Это может быть как-то связано с проблемами DNS?

Отправлено: 11:57, 16-12-2009

 

Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Параметры аудита в политике какие настроены? (посмотреть можно выполнив команду rsop.msc)

Отправлено: 11:59, 16-12-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Наверняка - изменение файлов )
dodger,
А коды событий и их описание слабо посмотреть?

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 12:06, 16-12-2009 | #3


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Коды говорят обратное - это вход и выход пользователя, изменение привилегий: 538, 540, 576. Вот такие коды там фигурируют.

Отправлено: 13:06, 16-12-2009 | #4


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата dodger:
изменение привилегий »
Поробуйте отключить аудит использования привелегий

Отправлено: 13:13, 16-12-2009 | #5


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Audit Privilege use = No auditing
Он отключен по умолчанию. Видимо дело в другом.

Да, только сейчас обратил внимание. От обычных пользователей записей мало, главный мусорщик - это SYSTEM.

Отправлено: 13:26, 16-12-2009 | #6


Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Просмотрите процессы, запущенные от SYSTEM - нет ли чего подозрительного. Что из "необычных" программ на сервере установлено?
Гляньте http://www.eventid.net/display.asp?e...curity&phase=1, приведите полные тексты сообщений с этими кодами от SYSTEM. Допустим, у меня на прокси-сервере похожая картина, когда у пользователя, например, нет прав на выход в Интернет, а шлюз по умолчанию именно этот, или он пытается запустить броузер и получает запрет.
Logon Failure:
Reason: Unknown user name or bad password
User Name: olga
Domain: PC001
Logon Type: 3
Logon Process: NtLmSsp
Authentication Package: NTLM
Workstation Name: PC001

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 09:04, 17-12-2009 | #7


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Event id: 540
Код: Выделить весь код
Successful Network Logon:
 	User Name:	LKI-AD$
 	Domain:		LENKOR
 	Logon ID:		(0x0,0x1A9CBFE4)
 	Logon Type:	3
 	Logon Process:	Kerberos
 	Authentication Package:	Kerberos
 	Workstation Name:	
 	Logon GUID:	{004c14fc-8c0d-fab9-f8dc-493a31d7a543}
 	Caller User Name:	-
 	Caller Domain:	-
 	Caller Logon ID:	-
 	Caller Process ID: -
 	Transited Services: -
 	Source Network Address:	192.168.0.2
 	Source Port:	4661
Event id: 538
Код: Выделить весь код
User Logoff:
 	User Name:	LKI-AD$
 	Domain:		LENKOR
 	Logon ID:		(0x0,0x1A9CBFE4)
 	Logon Type:	3
Event id: 576
Код: Выделить весь код
Special privileges assigned to new logon:
 	User Name:	LKI-AD$
 	Domain:		LENKOR
 	Logon ID:		(0x0,0x1A9CC0AB)
 	Privileges:	SeSecurityPrivilege
			SeBackupPrivilege
			SeRestorePrivilege
			SeTakeOwnershipPrivilege
			SeDebugPrivilege
			SeSystemEnvironmentPrivilege
			SeLoadDriverPrivilege
			SeImpersonatePrivilege
			SeEnableDelegationPrivilege

Отправлено: 10:44, 17-12-2009 | #8


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Список установленного ПО на сервере огласите

Отправлено: 10:56, 17-12-2009 | #9


Новый участник


Сообщения: 17
Благодарности: 0

Профиль | Отправить PM | Цитировать


Symantec Antivirus
Friendly Pinger
DameWare
NormaCS
Adobe Reader

Отправлено: 14:16, 17-12-2009 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Event Viewer - ветка Security - слишком много записей

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Возможно ли удалить Event из Event Viewer Dijio Microsoft Windows NT/2000/2003 1 28-12-2009 16:03
Проблема с Event Viewer vitaly_mal Microsoft Windows NT/2000/2003 5 29-03-2008 18:16
Слишком много устройств... psyone Непонятные проблемы с Железом 16 13-08-2004 20:32
Помощь по Event viewer Guest Microsoft Windows 2000/XP 6 11-06-2004 13:44
Не работает вкладка Security в Event Viewer PGennady Microsoft Windows NT/2000/2003 6 28-01-2003 18:08




 
Переход