码迷,mamicode.com
首页 > 其他好文 > 详细

启用欢迎屏幕时记录了失败事件

时间:2015-08-01 18:32:21      阅读:181      评论:0      收藏:0      [点我收藏+]

标签:

启用欢迎屏幕时记录了失败事件

针对 Windows XP 的支持已终止

Microsoft 已于 2014 年 4 月 8 日终止了针对 Windows XP 的支持。该更改已影响到您的软件更新和安全选项。 了解这一措施对于您的含义以及如何继续保持受保护状态。

症状
如果启用欢迎屏幕以及登录/注销和/或帐户登录成功与失败审核,计算机安全日志中就会添加成对的失败的登录/注销或失败的帐户登录审核以及成功的登录审核项。

记录的这些事件可能与以下事件类似:
Event Type:Failure Audit
Event Source:Security
Event Category:Logon/Logoff
Event ID: 529
Date:date
Time:time
User:NT AUTHORITY\SYSTEM
Computer:%computer name%
Description:
Logon Failure:
Reason:Unknown user name or bad password
User Name:%user name%
Domain:%computer name%
Logon Type: 2
Logon Process:Advapi
Authentication Package:Negotiate
Workstation Name:%computer name%

For more information, see Help and Support Center at http://support.microsoft.com.


Event Type:Failure Audit
Event Source:Security
Event Category:Account Logon
Event ID: 680
Date:date
Time:time
User:NT AUTHORITY\SYSTEM
Computer:%computer name%
Description:
Logon attempt by:MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon account:%user name%
Source Workstation:%computer name%
Error Code:0xC000006A

For more information, see Help and Support Center at http://support.microsoft.com.


Event Type: Success Audit
Event Source: Security
Event Category: Account Logon
Event ID: 680
Date: date
Time: time
User: NT AUTHORITY\SYSTEM
Computer: %computer name%
Description:
Logon attempt by:MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Logon account:%user name%
Source Workstation:%computer name%
Error Code:0x0

For more information, see Help and Support Center at http://support.microsoft.com.
原因
Windows XP 针为欢迎屏幕上显示的每个帐户尝试一次有限登录,以便确定是否应该提示用户输入密码。针对每个显示的帐户的登录尝试都将被记录下来。
解决方案
要解决此问题,请获取最新的 Windows XP Service Pack。有关其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
322389 如何获取最新的 Windows XP Service Pack
要防止记录这些事件,请禁用欢迎屏幕并使用经典登录屏幕,或者关闭登录事件审核。

有关如何启用或禁用欢迎屏幕及快速用户切换的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
279765 使用快速用户切换功能
要在组策略的 Microsoft Management Console (MMC) 管理单元中关闭审核,请执行以下操作:
  1. 单击开始,单击运行,键入 gpedit.msc,然后单击确定。
  2. 在左窗格中,展开下列项目:
    • 本地计算机策略
    • 计算机配置
    • Windows 设置
    • 安全设置
    • 本地策略
  3. 单击审核策略。
  4. 双击审核登录事件。
  5. 单击以清除成功和失败复选框。
  6. 单击确定。
  7. 关闭“组策略”窗口。
状态
这种现象是设计所导致的。 此问题最早在 Windows XP Service Pack 1 中得到了解决。
更多信息
如果启用了帐户锁定策略,帐户有可能被锁定。当用户成功登录时,失败的登录计数将被重置。但是,因为只要显示欢迎屏幕,所有帐户都会发生这种情况,所以,如果将帐户锁定策略设置为 3 次失败的尝试,当用户 A 连续登录 3 次时,用户 B 就会有 3 次失败的尝试,从而导致该帐户被锁定。
属性

文章 ID:305822 - 上次审阅时间:09/22/2006 03:29:00 - 修订版本: 2.0

  • Microsoft Windows XP Professional Edition

kberrmsg kbbug kbfix kbshell kbenv kbui kbwinxpsp1fix KB305822

 

 

 

 

 

 

 

域服务器安全日志全部是审核失败的错误日志,请求帮助! 技术分享

问题

  • 各位,大家好!

    我公司域服务器中安全日志中,全部是审核失败的错误日志。一分钟内100多条审核失败的错误日志。我前天发现的。

    具体情况如下:


    事件类型: 审核失败 事件来源: Security 事件 ID: 680 事件 ID: 529 事件 ID: 560



    事件类型: 审核失败
    事件来源: Security
    事件种类: 帐户登录
    事件 ID: 680
    日期: 2010-10-11
    事件: 3:00:00
    用户: NT AUTHORITY\SYSTEM
    计算机: CHINA
    描述:
    尝试登录的用户: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
    登录帐户: cnc1
    源工作站: CHINA
    错误代码: 0xC000006A

     

    还有 675,672,539等的审计,全都失败。

    这些都是关于用户账户,登录/注销的审计。

    请问,怎么解决?

    谢谢!

     

    2010年10月13日 1:57
    技术分享
     
    0 分数
     

答案

  • 您好!

     

    关于529和680的错误信息,与用户登录失败有关。请您确认cnc1是域用户还是本地用户,如果是本地帐号的话,这是由于审核日志被开启的原因所导致的。0xC000006A错误表示登录时键入了错误的密码,该错误可以安全的忽略。

     

    另外,请您帮忙确认,是在哪台计算机上记录了529和680的错误信息的,如果是在Windows XP的计算机上发现这些错误日志的话,请您参考以下信息。

    启用欢迎屏幕时记录了失败事件

    http://support.microsoft.com/?id=305822

     

    更多关于审核日志的信息请您参考以下文章:

    Audit account logon events

    http://www.microsoft.com/resources/documentation/WindowsServ/2003/standard/proddocs/en-us/515.asp?frame=true

     

    希望我的回答对您有所帮助,如果有什么不清楚的地方,请您告诉我。

     

    Tom Zhang 张一平


    Tom Zhang – MSFT
    2010年10月14日 9:11
    技术分享
    (MSFT CSG)
    43,920 分数
    版主
  • 一般是客户端中了病毒,然后通过暴力破解的方式猜测用户密码。如果只有这个用户 cnc1的日志的话,那么最有可能就是该用户的加域计算机有病毒,或者使用该帐号作为服务帐号/操作帐号的应用程序所在的计算机。

    这个问题在企业中还算普遍,影响也小,但是需要值得关注。和你的信息安全管理员一起评估企业内的密码策略,至少需要保证复杂度/长度的要求和定期更改。保证特权帐号(域/企业管理员和其他服务帐号)的密码安全。

    至于普通用户的帐号,可以从客户端着手解决。


    asherf@it-first.com.cn
    2010年10月18日 8:20
    技术分享
    IT-FIRST Software
    (Partner)
    670 分数
     

全部回复

  • 您好!

     

    关于529和680的错误信息,与用户登录失败有关。请您确认cnc1是域用户还是本地用户,如果是本地帐号的话,这是由于审核日志被开启的原因所导致的。0xC000006A错误表示登录时键入了错误的密码,该错误可以安全的忽略。

     

    另外,请您帮忙确认,是在哪台计算机上记录了529和680的错误信息的,如果是在Windows XP的计算机上发现这些错误日志的话,请您参考以下信息。

    启用欢迎屏幕时记录了失败事件

    http://support.microsoft.com/?id=305822

     

    更多关于审核日志的信息请您参考以下文章:

    Audit account logon events

    http://www.microsoft.com/resources/documentation/WindowsServ/2003/standard/proddocs/en-us/515.asp?frame=true

     

    希望我的回答对您有所帮助,如果有什么不清楚的地方,请您告诉我。

     

    Tom Zhang 张一平


    Tom Zhang – MSFT
    2010年10月14日 9:11
    技术分享
    (MSFT CSG)
    43,920 分数
    版主
  • 谢谢!

    这是域用户的审核日志。我怀疑是域内的机器中了暴利破解木马。

     

    请指教。

     

     

    2010年10月18日 2:04
    技术分享
     
    0 分数
     
  • 这些是域服务器的审核日志中的一项。这样的错误条目,一分钟内上百条。所以怀疑是木马攻击。
    2010年10月18日 3:54
    技术分享
     
    0 分数
     
  • 一般是客户端中了病毒,然后通过暴力破解的方式猜测用户密码。如果只有这个用户 cnc1的日志的话,那么最有可能就是该用户的加域计算机有病毒,或者使用该帐号作为服务帐号/操作帐号的应用程序所在的计算机。

    这个问题在企业中还算普遍,影响也小,但是需要值得关注。和你的信息安全管理员一起评估企业内的密码策略,至少需要保证复杂度/长度的要求和定期更改。保证特权帐号(域/企业管理员和其他服务帐号)的密码安全。

    至于普通用户的帐号,可以从客户端着手解决。


    asherf@it-first.com.cn
    2010年10月18日 8:20
    技术分享
    IT-FIRST Software
    (Partner)
    670 分数
     
  • 你好,张工,我们公司的最近有些计算机安全日志上出现529和680错 误,这些计算机都是加入域,用域帐号登陆使用的。现在由于这些安全日志错误太多,导致安全日志已满,在登陆的时候提示安全日志已满无法登陆。需要管理员清 除安全日志才可以正常使用。这几天清了好几台计算机的安全日志了!请问这种情况有什么办法解决呢?我们清除完日志后,也没有发现其它的异常。
    2011年2月28日 0:49
     

启用欢迎屏幕时记录了失败事件

标签:

原文地址:http://www.cnblogs.com/nixiwang/p/4694363.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!