imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Программы и Операционные системы > Операционные системы M$
Опции темы
Старый 16.05.2008, 13:48     # 1
alsergeich
Junior Member
 
Регистрация: 19.12.2005
Сообщения: 69

alsergeich Путь к славе только начался
Переполнение журнала безопасности

Есть сеть. Все ПК В домене.
2 дня назад началось повальное переполнение журнала безопасности.
Некто пытается залогиниться на ПК из неизвестного домена, неизвестной машины, под логином которого несуществует.
пропинговал имя машины - выбросило в интернет на сайт shai.spb.ru
попробовал зайти на машины с которой по журналу пытались зайти - такой нету.
На локальных машинах вирусов нет. Сеть большая. К каждой машине подходить очишать журнал каждое утро нереально.
похоже на вирус.. как бы найти с какой машины? снифер какой поставить?
или что еще? чтоб хотя бы айпишик найти откуда попытки авторизации идут.
alsergeich вне форума  
Старый 16.05.2008, 14:02     # 2
letitbe
Junior Member
 
Регистрация: 16.12.2003
Адрес: Киев
Сообщения: 103

letitbe Молодецletitbe Молодецletitbe Молодец
Цитата:
Сообщение от alsergeich Посмотреть сообщение
К каждой машине подходить очишать журнал каждое утро нереально
А и не надо. Сделай Group Policy. Например на OU Computers. Для этого нужно этот OU создать и впихнуть туда все компьютеры домена.
Смотреть в Computer Configuration -> Windows Setting -> Security Settings -> Event Log.
Там можно задать все параметры.
Для того, чтобы ответить на остальное, нужно знать, как у тебя устроена сеть.
Интересен момент: у тебя что, машины в локалке имеют реальные адреса?

Последний раз редактировалось letitbe; 16.05.2008 в 14:08.
letitbe вне форума  
Старый 16.05.2008, 14:36     # 3
alsergeich
Junior Member
 
Регистрация: 19.12.2005
Сообщения: 69

alsergeich Путь к славе только начался
Тхнолог, который обслуживает ту сеть, говорит что он на локальных машинках пробовал выставлять "затирать старые события по необходимости" - не помогло. Размер журнала тоже пробовали увеличить.
GP это конечно вариант, но хотелось бы все-таки найти того кто ломитсо в мою сеть.. а то ведь раз раз и войдет куда не надо.
Насчет "у тебя что, машины в локалке имеют реальные адреса?". Мне не совсем понятен вопрос.. "реальные адреса" это как???
alsergeich вне форума  
Старый 16.05.2008, 14:46     # 4
Plague
Administrator
 
Аватар для Plague
 
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062

Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Plague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague ДемиургPlague Демиург
Цитата:
Сообщение от alsergeich Посмотреть сообщение
"реальные адреса" это как???
реальные адреса - это адреса видимые из интернет, а не внутрение локальных сетей, которые за NAT'ом находятся. учите матчасть
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!!
~~~~~~~~~~~~~~~~~~~~~~

The time has come it is quite clear, our antichrist is almost already here.
M.M.
Plague вне форума  
Старый 16.05.2008, 14:59     # 5
alsergeich
Junior Member
 
Регистрация: 19.12.2005
Сообщения: 69

alsergeich Путь к славе только начался
нет. там локальные адреса.

добавлено через 5 минут
тобишь внутреннии
alsergeich вне форума  
Старый 17.05.2008, 14:52     # 6
letitbe
Junior Member
 
Регистрация: 16.12.2003
Адрес: Киев
Сообщения: 103

letitbe Молодецletitbe Молодецletitbe Молодец
Цитата:
Сообщение от alsergeich Посмотреть сообщение
нет. там локальные адреса.
Тогда вообще непонятно, каким образом в твою локальную сеть могут ломиться машины с чужими реальными адресами.
Вернее реально похоже на троян.
Сниффер - Wireshark
Далее - NMap - просканировать всю локальную сеть, и посмотреть, какие порты на машинах открыты.
letitbe вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 18:28.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.