| imho.ws |
![]() |
|
|
|
# 1 |
|
Junior Member
Регистрация: 19.12.2005
Сообщения: 69
![]() |
Переполнение журнала безопасности
Есть сеть. Все ПК В домене.
2 дня назад началось повальное переполнение журнала безопасности. Некто пытается залогиниться на ПК из неизвестного домена, неизвестной машины, под логином которого несуществует. пропинговал имя машины - выбросило в интернет на сайт shai.spb.ru попробовал зайти на машины с которой по журналу пытались зайти - такой нету. На локальных машинах вирусов нет. Сеть большая. К каждой машине подходить очишать журнал каждое утро нереально. похоже на вирус.. как бы найти с какой машины? снифер какой поставить? или что еще? чтоб хотя бы айпишик найти откуда попытки авторизации идут. |
|
|
|
|
# 2 |
|
Junior Member
Регистрация: 16.12.2003
Адрес: Киев
Сообщения: 103
![]() ![]() ![]() |
А и не надо. Сделай Group Policy. Например на OU Computers. Для этого нужно этот OU создать и впихнуть туда все компьютеры домена.
Смотреть в Computer Configuration -> Windows Setting -> Security Settings -> Event Log. Там можно задать все параметры. Для того, чтобы ответить на остальное, нужно знать, как у тебя устроена сеть. Интересен момент: у тебя что, машины в локалке имеют реальные адреса? Последний раз редактировалось letitbe; 16.05.2008 в 14:08. |
|
|
|
|
# 3 |
|
Junior Member
Регистрация: 19.12.2005
Сообщения: 69
![]() |
Тхнолог, который обслуживает ту сеть, говорит что он на локальных машинках пробовал выставлять "затирать старые события по необходимости" - не помогло. Размер журнала тоже пробовали увеличить.
GP это конечно вариант, но хотелось бы все-таки найти того кто ломитсо в мою сеть.. а то ведь раз раз и войдет куда не надо. Насчет "у тебя что, машины в локалке имеют реальные адреса?". Мне не совсем понятен вопрос.. "реальные адреса" это как??? |
|
|
|
|
# 4 |
|
Administrator
Регистрация: 06.05.2003
Адрес: Московская Подводная Лодка
Пол: Male
Сообщения: 12 062
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
реальные адреса - это адреса видимые из интернет, а не внутрение локальных сетей, которые за NAT'ом находятся. учите матчасть
__________________
все "спасибы" - в приват и в репутацию! не засоряйте форум!!!! ~~~~~~~~~~~~~~~~~~~~~~ The time has come it is quite clear, our antichrist is M.M.
|
|
|
|
|
# 6 |
|
Junior Member
Регистрация: 16.12.2003
Адрес: Киев
Сообщения: 103
![]() ![]() ![]() |
|
|
|