Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   [решено] Заблоктрованы все учетные записи в домене ... (http://forum.oszone.net/showthread.php?t=184136)

sgww 29-08-2010 12:00 1484033

Заблоктрованы все учетные записи в домене ...
 
Все привет, нужна помощь ... случилось для меня нечто непонятное, при попытке зайти в домен под любой учетной записью (даже администратора домена) выдает "Вход в систему невозможен, так как ваша учетная запись заблокирована. Обратитесь к администратору сети". Так на любом сервере или компьютере в домене.

В журнале событий на рабочих станциях присутствует ошибка

Система безопасности выявила ошибку проверки подлинности для сервера LDAP/milana.aster.perm.ru/aster.perm.ru@ASTER.PERM.RU. Код сбоя от протокола проверки подлинности Kerberos: "Учетная запись пользователя автоматически заблокирована из-за превышения числа неудачных попыток входа в систему или запросов на изменение пароля.
(0xc0000234)".

milana.aster.perm.ru - это контроллер домена
ASTER.PERM.RU - домен

До журнала события на сервере еще не добрался ...

Нужен совет ...

monkkey 29-08-2010 12:12 1484036

Вы не помните, на какое время блокируются учетные записи?

sgww 29-08-2010 12:16 1484039

Политику устанавливал на 15 минут ...

amel27 29-08-2010 13:03 1484073

sgww, похоже на вирус - отключить КД от сети и зарегиться локально по истечении таймаута, включить аудит на отказ, смотреть логи безопасности и чистить машины... в надежде, что КД чист

sgww 29-08-2010 13:11 1484081

На все компьютеры в сети обновления ставились вовремя, везде стоит лицензионный касперский ... загрузил КД в безопасном режиме, ждал примерно полчаса, так и не разблокировалось :( Это точно не банальный Kido ...

cameron 29-08-2010 14:08 1484130

в безопасном режиме с поддержкой сетевых драйверов учётка домен\администратор включается.

menpavel 29-08-2010 14:14 1484136

Была похожая ситуация. Был вирус, как раз таки Kido, при наличие лицензионного касперского.
Поставил, где надо критические обновления и удалил политику, пока не вычистил все вирусы.

sgww 29-08-2010 15:00 1484173

cameron, Ага ... только вот пароль от отключенной записи администратора мне в свое время никто не передал ... :(
menpavel, Это точно не Kido все заплатки от него стоят

Загрузил сервер в безопасном режиме с поддержкой сетевых подключений, после чего выдернул из сети, если время блокировки стояло 15 минут, то моя учетная запись должна разблокироваться, но этого почему-то не происходит ...

cameron 29-08-2010 15:12 1484188

Цитата:

Цитата sgww
cameron, Ага ... только вот пароль от отключенной записи администратора мне в свое время никто не передал ... »

ну сам себя бука, что не поменял пароль пока была возможность.

sgww 29-08-2010 15:15 1484189

cameron, Дак вот не знал я таких тонкостей :( знал бы дык поменял

amel27 29-08-2010 15:58 1484219

sgww, на крайний случай пару ссылок (само собой, после бэкапа):

http://www.petri.co.il/forums/showthread.php?t=21433
http://www.petri.co.il/reset_domain_...er_2003_ad.htm

Delirium 29-08-2010 16:05 1484226

Однозначно Kido. Смотрим политику аудита на предмет множественных отказов в подключении по разным именам пользователей с одного IP. Таким образом легко вычисляется проблемная машина.

sgww 29-08-2010 18:15 1484303

Не могу посмотреть политику, так как не могу залогинется под админом, я выключил все рабочие станции, потушил все сервера ... в сети остался только КД ... на нем точно стоят патчи, закрывающие уязвимости MS08-067, MS08-068, MS09-001. Учетка админа должна ведь разблокироваться если это кидо, но не хочет ... Снял один жесткий диск с КД (RAID1) гоняю по нему антивирус ... почему-то не могу открыть файл журнала из \WINDOWS\system32\config говорит, что файл журнала поврежден, может есть какие-нибудь средства восстановления :(

menpavel 30-08-2010 03:27 1484555

Может быть попробовать какой-нибудь Active pasword recover с какого-нибудь hiren-CD сбросить пароль для Administrator? Честно говоря при наличие AD пароль такой тулзой не взламывал, но попробовать можно. Я думаю, что должно сработать. конечно же там есть возможность разблокировать учетную запись.
sgww, ты ведь сервер от сети отключил, когда все это делал? А ты уверен на счет политики, что 15 минут, а не навсегда?

sgww 30-08-2010 10:05 1484664

Поменял пароль доменного Администратора по умолчанию как написано http://www.petri.co.il/reset_domain_...er_2003_ad.htm, после чего загрузился в безопасном режиме с поддержкой сети, зашел под доменным администратором и разлочил все аккаунты....

Всех благодарю за отзывчивость .... вопрос решен ....

amel27 30-08-2010 12:49 1484786

Цитата:

Цитата sgww
вопрос решен »

супер!.. осталось выяснить причину... ;)

Delirium 30-08-2010 15:02 1484887

Цитата:

Цитата amel27
осталось выяснить причину.. »

Я думаю, в аудите событий он найдет, все что ему нужно :)

sgww 31-08-2010 15:06 1485682

Причина DDOS конкурентов .... взломали один из моих linux серверов и на нем запустили такую пакость которая подбирала пароли в домене ... блокировка как оказалась стояла навсегда (надо все-таки вести журнал обслуживания серверов видимо, я был уверен что не менял значение по умолчанию) ... так, что бдите коллеги ... всем еще раз спасибо ...

PS ... разместил перевод статьи,ссылку на которую мне дал amel27 (еще раз спасибо, пользуясь случаем), у себя в блоге (http://sgww.livejournal.com/14753.html), так что если кто-то плохо владеет английским ...


Время: 15:13.

Время: 15:13.
© OSzone.net 2001-