PDA

Просмотр полной версии : Событие 538 и 540...что это и как от них избавиться...


Y_u_r_i_y
18.11.2007, 23:06
в событиях безопасности вылезают постоянно события 538 и 540. Что это и как от них избавиться...

apostle
18.11.2007, 23:46
http://www.eventid.net/display.asp?eventid=538&eventno=7&source=Security&phase=1
This event indicates a user logged off. The corresponding logon event (528) can be found by comparing the <logon id> field
отлогофился юзер.
http://www.eventid.net/display.asp?eventid=540&eventno=9&source=Security&phase=1
This event indicates that a remote user has successfully connected from the network to a local resource on the server, generating a token for the network user.
подключился по сети.
как от них избавиться...
отключить аудит этих событий в групповых (в домене) или локальных (stand-alone pc) политиках.
any more questions?

FantomIL
19.11.2007, 10:02
Что это и как от них избавиться
А зачем от них избавляться? Данные записи сильно помогают вести аудит безопасности.

Y_u_r_i_y
20.11.2007, 14:28
Это понятно, но почему он пишет вместо пользователя АНОНИМНЫЙ ВХОД, и лишь иногда имя пользователя...

FantomIL
20.11.2007, 15:18
Дабл-клик на данном событии помог бы прояснить картину.
Может быть море причин для этого. Локальные сервисы стартуют, соединение с IIS (с включенным анонимным логоном), ...
Запретите в групповых политиках анонимный вход в систему.

Y_u_r_i_y
21.11.2007, 10:56
Запретите в групповых политиках анонимный вход в систему.

Подскажи плиз где конкретно в политиках он отключается, а то что-то не найти...:(

заранее спасибо...

FantomIL
21.11.2007, 14:04
Вот здесь почитайте:
http://www.microsoft.com/rus/technet/security/prodtech/windowsserver2003/w2003hg/s3sgch12.mspx