1

在Windows服務器的事件查看器中,我們發現了將近30,000多條事件ID爲4625的日誌。提供了一個細節。每種類型都有不同的登錄類型和進程名稱。在防火牆中,我們阻止了除三個RDP,數據庫和App Server之外的每個端口。它背後的原因是什麼?我們覺得有人攻擊服務器並使服務器停機。這是真的嗎? 如何控制這種威脅?每分鐘發生100秒的事件。Windows服務器安全

- <Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event"> 
- <System> 
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" /> 
    <EventID>4625</EventID> 
    <Version>0</Version> 
    <Level>0</Level> 
    <Task>12544</Task> 
    <Opcode>0</Opcode> 
    <Keywords>0x8010000000000000</Keywords> 
    <TimeCreated SystemTime="2016-04-02T04:59:46.124337300Z" /> 
    <EventRecordID>428136</EventRecordID> 
    <Correlation /> 
    <Execution ProcessID="468" ThreadID="532" /> 
    <Channel>Security</Channel> 
    <Computer>application-server</Computer> 
    <Security /> 
    </System> 
- <EventData> 
    <Data Name="SubjectUserSid">S-1-5-18</Data> 
    <Data Name="SubjectUserName">APPLICATION-SER$</Data> 
    <Data Name="SubjectDomainName">WORKGROUP</Data> 
    <Data Name="SubjectLogonId">0x3e7</Data> 
    <Data Name="TargetUserSid">S-1-0-0</Data> 
    <Data Name="TargetUserName">Administrator</Data> 
    <Data Name="TargetDomainName">APPLICATION-SER</Data> 
    <Data Name="Status">0xc000006d</Data> 
    <Data Name="FailureReason">%%2313</Data> 
    <Data Name="SubStatus">0xc000006a</Data> 
    <Data Name="LogonType">10</Data> 
    <Data Name="LogonProcessName">User32</Data> 
    <Data Name="AuthenticationPackageName">Negotiate</Data> 
    <Data Name="WorkstationName">APPLICATION-SER</Data> 
    <Data Name="TransmittedServices">-</Data> 
    <Data Name="LmPackageName">-</Data> 
    <Data Name="KeyLength">0</Data> 
    <Data Name="ProcessId">0xd4c</Data> 
    <Data Name="ProcessName">C:\Windows\System32\winlogon.exe</Data> 
    <Data Name="IpAddress">198.217.30.23</Data> 
    <Data Name="IpPort">55751</Data> 
    </EventData> 
    </Event> 

回答

0

它看起來像有人試圖攻擊你的服務器。可能是一個bot(網絡)自動嘗試獲取管理員訪問權限。我建議禁用管理員帳戶(如果不是),並且不關心,但是如果流量過大,防火牆中的IP禁止不會造成傷害。但是如果它是一個僵屍網絡 - 很好的禁止你找到的每一個IP。 :P

+0

我們已經禁止了IP等採取的強硬措施。謝謝。 – arvindwill