积极答复者
服务器Windows Server 2008 R2,不断出现事件ID:4776和事件ID:4625

问题
-
如题,请教大神,如何排查,感谢!!!
日志名称: Security
来源: Microsoft-Windows-Security-Auditing
日期: 2017/6/9 11:01:35
事件 ID: 4776
任务类别: 凭据验证
级别: 信息
关键字: 审核失败
用户: 暂缺
计算机: xxx
描述:
计算机试图验证帐户的凭据。
验证包: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
登录帐户: ADMINISTRATOR
源工作站:
错误代码: 0xc000006a
事件 Xml:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
<EventID>4776</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>14336</Task>
<Opcode>0</Opcode>
<Keywords>0x8010000000000000</Keywords>
<TimeCreated SystemTime="2017-06-09T03:01:35.152242700Z" />
<EventRecordID>49244</EventRecordID>
<Correlation />
<Execution ProcessID="476" ThreadID="512" />
<Channel>Security</Channel>
<Computer>xxx</Computer>
<Security />
</System>
<EventData>
<Data Name="PackageName">MICROSOFT_AUTHENTICATION_PACKAGE_V1_0</Data>
<Data Name="TargetUserName">ADMINISTRATOR</Data>
<Data Name="Workstation">
</Data>
<Data Name="Status">0xc000006a</Data>
</EventData>
</Event>
答案
-
您好!
事件4776是使用NTLM验证方式验证密码凭据时产生的,并且只会具有权威性的机器上产生,比如域帐户登录时是需要和域控进行验证的,域控就是具有权威性的机器,而造成登录失败的可能性也很多,比如用户名密码不正确,密码过期,帐号被锁定等等。请检查您环境中是否对该用户做过类似的更改。
相关文档供您参考:
4625(F): An account failed to log on.
https://docs.microsoft.com/zh-cn/windows/device-security/auditing/event-4625
4776(S, F): The computer attempted to validate the credentials for an account.
https://docs.microsoft.com/zh-cn/windows/device-security/auditing/event-4776
此致,
Alvin Wang
Please remember to mark the replies as answers if they help.
If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.- 已建议为答案 AlvwanModerator 2017年6月20日 2:15
- 已标记为答案 kZhj 2017年8月11日 8:35
全部回复
-
您好!
事件4776是使用NTLM验证方式验证密码凭据时产生的,并且只会具有权威性的机器上产生,比如域帐户登录时是需要和域控进行验证的,域控就是具有权威性的机器,而造成登录失败的可能性也很多,比如用户名密码不正确,密码过期,帐号被锁定等等。请检查您环境中是否对该用户做过类似的更改。
相关文档供您参考:
4625(F): An account failed to log on.
https://docs.microsoft.com/zh-cn/windows/device-security/auditing/event-4625
4776(S, F): The computer attempted to validate the credentials for an account.
https://docs.microsoft.com/zh-cn/windows/device-security/auditing/event-4776
此致,
Alvin Wang
Please remember to mark the replies as answers if they help.
If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.- 已建议为答案 AlvwanModerator 2017年6月20日 2:15
- 已标记为答案 kZhj 2017年8月11日 8:35
-
您好!
请问以上信息对您是否有所帮助?
此致,
Alvin Wang
Please remember to mark the replies as answers if they help.
If you have feedback for TechNet Subscriber Support, contact tnmff@microsoft.com.