none
DC中发现2个域账户被锁定有大量事件ID:675 RRS feed

  • 问题

  • 用户是CICIY与COCOX 来源地址是exchange 服务器前端服务器CAS。

    DC上有事件ID675。

    抓取到的地址是mail的CAS,mail日志无675,客户端登入mail 输错密码是否675会产生在DC上。

    那2个账号手机中的mail已经删除。电脑关机,还会出现675.

    想请问这是什么问题,如何去解决。

    2014年4月16日 5:40

答案

  • 這是程序模擬用戶提交訪問憑據, 並不要求一定需要以常規方式登錄.

    既然是登錄需要通過網絡, 並且已經知道來自哪台機器, 那麼可以考慮通過 netstat 或審核日誌查找向服務器發送信息的進程, 進而判斷是否惡意代碼進程.
    如果是正常進程, 建議再檢查其模塊, 看是否混有惡意代碼的模塊.

    如果檢查結果沒有發現有惡意代碼的痕跡, 那麼應該考慮是否為配置不當造成.


    Folding@Home

    2014年4月17日 10:44
  • 另外既然是 Exchange 服務器, 那麼建議開啟 SMTP 日誌功能, 分析 SEND 和 RECV 日誌有無異常, 主要是 SEND 日誌.

    Folding@Home

    2014年4月17日 10:46

全部回复

  • 這個問題,建議首先查看系統日志,找出登錄計算機,然後將該機器下線殺毒。

    此外也提供一個强制取消用戶鎖定的 PowerShell 脚本,但這是一個治標不治本的方法。

    $buffer = new-object system.text.stringbuilder
    $root = [adsisearcher]'LDAP://RootDSE'
    $root.filter = 'ObjectCategory=User'
    $users = $root.findall()
    foreach ($aduser in $users)
    {
    	$usr = [adsi]"$($aduser.path)"
    	if ($usr.psbase.invokeget('isaccountlocked'))
    	{
    		[void]$buffer.appendline($usr.adspath)
    		# $usr.lockouttime = 0
    		# $usr.psbase.commitchanges()
    	}
    	$usr.close()
    	$usr.dispose()
    	$usr = $null
    }
    $users.dispose()
    $users = $null
    $buffer.tostring() | clip
    


    Folding@Home

    2014年4月16日 12:25
  • 感谢你的回复

    再DC上抓取到索要登入的计算机是 mail的前端服务器cas。 mail服务器的日志里面无登入信息,如何跟踪到那2个用户的IP。

    2014年4月17日 1:29
  • 這是程序模擬用戶提交訪問憑據, 並不要求一定需要以常規方式登錄.

    既然是登錄需要通過網絡, 並且已經知道來自哪台機器, 那麼可以考慮通過 netstat 或審核日誌查找向服務器發送信息的進程, 進而判斷是否惡意代碼進程.
    如果是正常進程, 建議再檢查其模塊, 看是否混有惡意代碼的模塊.

    如果檢查結果沒有發現有惡意代碼的痕跡, 那麼應該考慮是否為配置不當造成.


    Folding@Home

    2014年4月17日 10:44
  • 另外既然是 Exchange 服務器, 那麼建議開啟 SMTP 日誌功能, 分析 SEND 和 RECV 日誌有無異常, 主要是 SEND 日誌.

    Folding@Home

    2014年4月17日 10:46
  • 您好,

    请问问题解决了么?

    谢谢。


    Jeremy Wu

    TechNet Community Support

    2014年4月19日 15:48
    版主
  • 问题没有解决
    2014年6月30日 7:20