Odvirování PC, zrychlení počítače, vzdálená pomoc prostřednictvím služby neslape.cz

Auditování - přihlašování/odhlašování v noci bez přítomnosti

Patříte mezi Vzorné návštěvníky? Pak je tato sekce pro vás.

Moderátor: Moderátoři

Pravidla fóra
Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.
Zamčeno
Zpráva
Autor
Uživatelský avatar
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 lis 2009 11:57
Bydliště: Liberec - Praha

Auditování - přihlašování/odhlašování v noci bez přítomnosti

#1 Příspěvek od wASQ »

Dobrý den, chtěl bych se zeptat na auditování Win 7 PRO (legal). Ráno jsem přišel k PC a ikony na ploše byly smrsknuté (jako, když se lognu přes vzdálenou plochu na menším monitoru, než mám v práci). Kouknul jsem do správy systému sekce auditování a tam přes noc probíhala přihlášení / odhlášení (viz obrázek: http://vvcap.net/db/Uze12XJqUpQtC1aBooBM.htp)
U většiny událostí byl popis (nerozumim mu vůbec):

Kód: Vybrat vše

Název protokolu:Security
Zdroj:         Microsoft-Windows-Security-Auditing
Datum:         12.4.2012 2:19:38
ID události:   4624
Kategorie úlohy:Přihlášení
Úroveň:        Informace
Klíčová slova: Úspěšný audit
Uživatel:      Není k dispozici
Počítač:       DarthVader
Popis:
Účet byl úspěšně přihlášen.

Předmět:
	ID zabezpečení:		NULL SID
	Název účtu:		-
	Doména účtu:		-
	ID přihlášení:		0x0

Typ přihlášení:			3

Nové přihlášení:
	ID zabezpečení:		ANONYMOUS LOGON
	Název účtu:		ANONYMOUS LOGON
	Doména účtu:		NT AUTHORITY
	ID přihlášení:		0x9a53b9a3
	GUID přihlášení:		{00000000-0000-0000-0000-000000000000}

Informace o procesu:
	ID procesu:		0x0
	Název procesu:		-

Informace o síti:
	Název pracovní stanice:	BOZPITY
	Adresa zdrojové sítě	147.230.136.6
	Zdrojový port:		52666

Podrobné informace o ověření:
	Proces přihlášení:		NtLmSsp 
	Balíček ověření:	NTLM
	Přenosové služby:	-
	Název balíčku (pouze NTLM):	NTLM V1
	Délka klíče:		128

Tato událost je generována po vytvoření relace přihlášení. Je generována v počítači, ke kterému byl získán přístup.

Pole s předmětem označují účet v místním systému, který požadoval přihlášení. Jedná se nejčastěji o službu, například službu serveru nebo místní proces, například Winlogon.exe nebo Services.exe.

Pole Typ přihlášení označuje, k jakému typu přihlášení došlo. Nejběžnější typy jsou 2 (interaktivní) a 3 (síť).

Pole Nové přihlášení označují účet, pro který bylo nové přihlášení vytvořeno, tj. účet, který byl přihlášen.

Pole Síť označují původ požadavku na vzdálené přihlášení. Název pracovní stanice není vždy k dispozici a v některých případech může být toto pole prázdné.

Pole s informacemi o ověření poskytují podrobné informace o tomto konkrétním požadavku na přihlášení.
	- GUID přihlášení je jednoznačný identifikátor, který je možné použít ke spojení této události s událostí KDC.
	- Přenosové služby označují, které pomocné služby se podílely na tomto požadavku na přihlášení.
	- Název balíčku označuje, který dílčí protokol z protokolů NTLM byl použit.
	- Délka klíče označuje délku generovaného klíče relace. Tato hodnota bude 0, pokud nebyl požadován žádný klíč relace.
Kód XML události:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
    <EventID>4624</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>12544</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8020000000000000</Keywords>
    <TimeCreated SystemTime="2012-04-12T00:19:38.317526700Z" />
    <EventRecordID>28328</EventRecordID>
    <Correlation />
    <Execution ProcessID="1232" ThreadID="34932" />
    <Channel>Security</Channel>
    <Computer>DarthVader</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="SubjectUserSid">S-1-0-0</Data>
    <Data Name="SubjectUserName">-</Data>
    <Data Name="SubjectDomainName">-</Data>
    <Data Name="SubjectLogonId">0x0</Data>
    <Data Name="TargetUserSid">S-1-5-7</Data>
    <Data Name="TargetUserName">ANONYMOUS LOGON</Data>
    <Data Name="TargetDomainName">NT AUTHORITY</Data>
    <Data Name="TargetLogonId">0x9a53b9a3</Data>
    <Data Name="LogonType">3</Data>
    <Data Name="LogonProcessName">NtLmSsp </Data>
    <Data Name="AuthenticationPackageName">NTLM</Data>
    <Data Name="WorkstationName">BOZPITY</Data>
    <Data Name="LogonGuid">{00000000-0000-0000-0000-000000000000}</Data>
    <Data Name="TransmittedServices">-</Data>
    <Data Name="LmPackageName">NTLM V1</Data>
    <Data Name="KeyLength">128</Data>
    <Data Name="ProcessId">0x0</Data>
    <Data Name="ProcessName">-</Data>
    <Data Name="IpAddress">147.230.136.6</Data>
    <Data Name="IpPort">52666</Data>
  </EventData>
</Event>
Otázka: Jak poznám, že se mi někdo do PC nenaboural přes vzdálenou plochu, kterou mám aktivovanou?
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Auditování - přihlašování/odhlašování v noci bez přítomn

#2 Příspěvek od vyosek »

Zdravim :)

Pokud jsem dobre pochopil, tak se jedna o PC v praci = firemni, je tak :???:
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Uživatelský avatar
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 lis 2009 11:57
Bydliště: Liberec - Praha

Re: Auditování - přihlašování/odhlašování v noci bez přítomn

#3 Příspěvek od wASQ »

Ano ano
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Auditování - přihlašování/odhlašování v noci bez přítomn

#4 Příspěvek od vyosek »

Jako vzorny navstevnik byste mel znat pravidla fora a v nich se, mimo jine, pise, ze firemnimi PC se nezabyvame - na to jsou placene IT oddeleni pripadne je mozne si je najmout externe - to je uz veci managementu firmy. Ale my tu nebudeme suplovat praci nekoho jineho, kdo je za ni placen...
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Uživatelský avatar
wASQ
Vzorný návštěvník
Vzorný návštěvník
Příspěvky: 103
Registrován: 03 lis 2009 11:57
Bydliště: Liberec - Praha

Re: Auditování - přihlašování/odhlašování v noci bez přítomn

#5 Příspěvek od wASQ »

Já jsem nechtěl, abyste se zabýval mým pracovním počítačem. Jen jsem chtěl znát odpověď na otázku, která se klidně mohla týkat vzdálené plochy, kterou mám aktivovanou i na svém domácím PC. Otázka byla položena obecně. Ale dobře, pokud najdu podobný problém na svém soukromém PC, zkusím se zeptat znovu.
Tři nejnebezpečnější lidé v IT:
3. Technik, který programuje
2. Programátor, který má v ruce pájku
1. Uživatel, který dostal nápad

Uživatelský avatar
vyosek
VIP
VIP
Příspěvky: 56373
Registrován: 07 lis 2006 15:24
Bydliště: Šalingrad - Brno

Re: Auditování - přihlašování/odhlašování v noci bez přítomn

#6 Příspěvek od vyosek »

Pak se pripadne obratit na podporu microsoftu, ktera ten zaznam by mela umet rozlustit...

Pripadne pokud je vzdalena plocha pres nejaky program terti strany (LogMeIn...) tak se dotazat u nich, zda-li dela nejaky log soubor pristupu....
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Zamčeno