Size: a a a

UCСhat-Exchange, Skype, Office 365 and whitespace...

2020 July 20

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Вот что мне кажется странным, если смотреть IP, с которых были коннекты по событию 4625 с учёткой administrator, то событий тысячи.
А если смотреть по событиям 8004, то их намного меньше.
При этом lockout.exe тоже показывает тысячи попыток
nltest /dbflag:0x2080ffff -включить логгирование   nltest /dbflag:0x0   - отключить логгирование
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
%windir%\debug\netlogon.log
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
СМотреть здесь
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
nltest /dbflag:0x2080ffff -включить логгирование   nltest /dbflag:0x0   - отключить логгирование
Уже сделал, это то же что и event 8004
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Уже сделал, это то же что и event 8004
Ну и вот. Только в эластике у тебя это не появится
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
4771 еще смотри. Совсем охренеешь)
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
4771 еще смотри. Совсем охренеешь)
Нет таких
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
И всё же. Как понять через какой внутренний сервер проходят запросы с внешних IP?
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Нет таких
Логгирование не включено, тчо ли?
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
И всё же. Как понять через какой внутренний сервер проходят запросы с внешних IP?
Куда порт прокинут, туда и ломятся. Посмотри внимательно netlogon. Там эта информация будет
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Куда порт прокинут, туда и ломятся. Посмотри внимательно netlogon. Там эта информация будет
Не вижу там порта. 07/20 20:30:34 [LOGON] [11128] - вот последнее число, это порт?
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
Логгирование не включено, тчо ли?
Да вроде все включено
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Дмитрий Стародубцев
Не вижу там порта. 07/20 20:30:34 [LOGON] [11128] - вот последнее число, это порт?
Нет. Там будет прям имя компьютера, через который ломятся. Плюс айпишник
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
nltest /dbflag:0x2080ffff   Вот это сделал?
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
И на какой кд ломится уже знаешь?
источник

ВБ

Виктор Бутолин... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Иначе придется на всех проверять
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Виктор Бутолин
nltest /dbflag:0x2080ffff   Вот это сделал?
Да. Там есть некоторые имена компов, но без адресов. В графиках выше количество внешних IP тянет на 1500~, при этом в списке локальных серверов, с которых идут запросы, только один имеет доступ из внешки.
В общем получается что количество внешних адресов значительно выше, чем количество запросов от компа с доступом снаружи
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Или я что-то не понимаю
источник

ДС

Дмитрий Стародубцев... in UCСhat-Exchange, Skype, Office 365 and whitespace...
Наверно надо сначала разобраться хотя бы с этим сервером, про который точно всё понятно, а дальше смотреть по ситуации
источник