ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

ID события 4625 рСгистрируСтся ΠΊΠ°ΠΆΠ΄Ρ‹Π΅ 5 ΠΌΠΈΠ½ΡƒΡ‚ ΠΏΡ€ΠΈ использовании ΠΏΠ°ΠΊΠ΅Ρ‚Π° управлСния Exchange 2010 Π³. Π² Operations Manager

Π’ этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ описываСтся ΠΏΠΎ-конструкторскоС ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ рСгистрируСтся ΠΊΠ°ΠΆΠ΄Ρ‹Π΅ 5 ΠΌΠΈΠ½ΡƒΡ‚ ΠΏΡ€ΠΈ использовании ΠΏΠ°ΠΊΠ΅Ρ‚Π° управлСния Microsoft Exchange 2010 Π³. Π² System Center Operations Manager.

ΠžΡ€ΠΈΠ³ΠΈΠ½Π°Π»ΡŒΠ½Π°Ρ вСрсия ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°: System Center 2012
Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ Π½ΠΎΠΌΠ΅Ρ€ ΠšΠ‘: 2591305

Π‘ΠΈΠΌΠΏΡ‚ΠΎΠΌΡ‹

ΠŸΡ€ΠΈ использовании ΠΏΠ°ΠΊΠ΅Ρ‚Π° Exchange 2010 Π³ΠΎΠ΄Π° Π² System Center Operations Manager Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ событиС сбоя Π°ΡƒΠ΄ΠΈΡ‚Π° бСзопасности Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ событий бСзопасности ΠΊΠ°ΠΆΠ΄Ρ‹Π΅ 5 ΠΌΠΈΠ½ΡƒΡ‚. Π’ΠΎΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ события:

Имя ΠΆΡƒΡ€Π½Π°Π»Π°: Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ
Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: Microsoft-Windows-Security-Auditing
Π”Π°Ρ‚Π°:
ID события: 4625
ΠšΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΡ Π·Π°Π΄Π°Ρ‡: Logon
Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ: БвСдСния
ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова: сбой Π°ΡƒΠ΄ΠΈΡ‚Π°
ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ: N/A
ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€: ComputerName

ОписаниС:
УчСтная запись Π½Π΅ смогла Π²ΠΎΠΉΡ‚ΠΈ Π² систСму.

УчСтная запись, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ logon:
ID бСзопасности: NULL SID
Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: Aextest_
Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи:

БвСдСния ΠΎ сбоях:
ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΎΡ‚ΠΊΠ°Π·Π°: нСизвСстноС имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ ΠΏΠ»ΠΎΡ…ΠΎΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ.
БостояниС: 0xc000006d
БостояниС sub: 0xc0000064

БвСдСния ΠΎ сСти:
Имя Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции: WorkstationName
АдрСс сСти источника: SourceNetworkAddress
Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚: 30956

ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π°

РСшСниС

Π­Ρ‚ΠΎ событиС ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ³Π½ΠΎΡ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊ ΠΈ ΠΏΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Ρƒ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

4625(F): учСтная запись Π½Π΅ смогла Π²ΠΎΠΉΡ‚ΠΈ Π² систСму.

ОписаниС события:

Π­Ρ‚ΠΎ событиС создаСт, Ссли ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ° ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи Π½Π΅ ΡƒΠ΄Π°Π»Π°ΡΡŒ, ΠΊΠΎΠ³Π΄Π° учСтная запись ΡƒΠΆΠ΅ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°. Он Ρ‚Π°ΠΊΠΆΠ΅ создаСт для ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°, послС ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ учСтная запись Π±Ρ‹Π»Π° Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°.

Он создаСтся Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ Π±Ρ‹Π»Π° прСдпринята ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π»ΠΎΠ³ΠΎΠ½Π°, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ссли ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π»ΠΎΠ³ΠΎΠ½Π° Π±Ρ‹Π»Π° прСдпринята Π½Π° Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Ρ‚ΠΎ событиС Π±ΡƒΠ΄Π΅Ρ‚ Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ Π½Π° этой Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции.

Π­Ρ‚ΠΎ событиС создаСтся Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π°Ρ… Π΄ΠΎΠΌΠ΅Π½ΠΎΠ², сСрвСрах Ρ‡Π»Π΅Π½ΠΎΠ² ΠΈ Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станциях.

Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ см. Π² Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° бСзопасности для этого события.

XML события:

НСобходимыС Ρ€ΠΎΠ»ΠΈ сСрвСра: Π½Π΅Ρ‚.

Минимальная вСрсия ОБ: Windows Server 2008, Windows Vista.

ВСрсии события: 0.

Описания полСй:

Π’Π΅ΠΌΠ°:

Security ID [Type = SID]: SID ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, сообщаСмой ΠΎ сбоС Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°. БрСдство просмотра событий автоматичСски пытаСтся Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности SID ΠΈ ΠΎΡ‚ΠΎΠ±Ρ€Π°Π·ΠΈΡ‚ΡŒ имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи. Если ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Π½Π΅ удаСтся, Π² событии Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Ρ‹ исходныС Π΄Π°Π½Π½Ρ‹Π΅.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности (SID) β€” это ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½ΠΎΠ΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ Π΄Π»ΠΈΠ½Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ΅ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ довСряСмого (Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π΅ΠΌ бСзопасности). КаТдая учСтная запись ΠΈΠΌΠ΅Π΅Ρ‚ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности, Π²Ρ‹Π΄Π°Π½Π½Ρ‹ΠΉ Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠΌ сСртификации, Ρ‚Π°ΠΊΠΈΠΌ ΠΊΠ°ΠΊ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ Π΄ΠΎΠΌΠ΅Π½Π° Active Directory, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ хранится Π² Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… бСзопасности. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² систСму, систСма ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности этого ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ· Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅Ρ‚ Π΅Π΅ Π² ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ доступа этого ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. БистСма ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности Π² ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π΅ доступа для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π²ΠΎ всСх ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… опСрациях с Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Windows. Если ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ SID использовался ΠΊΠ°ΠΊ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹, ΠΎΠ½ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния ΠΎ SID см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ бСзопасности.

Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи [Type = UnicodeString]: имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, которая сообщила свСдСния ΠΎ сбоС Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°.

Account Domain [Type = UnicodeString]: Π΄ΠΎΠΌΠ΅Π½ ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚Π° ΠΈΠ»ΠΈ имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. Π’ΠΎΡ‚ нСсколько ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠ²:

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΈΠΌΠ΅Π½ΠΈ Π΄ΠΎΠΌΠ΅Π½Π° NETBIOS: CONTOSO

ПолноС имя Π΄ΠΎΠΌΠ΅Π½Π° Π² Π½ΠΈΠΆΠ½Π΅ΠΌ рСгистрС: contoso.local

ПолноС имя Π΄ΠΎΠΌΠ΅Π½Π° Π² Π²Π΅Ρ€Ρ…Π½Π΅ΠΌ рСгистрС: CONTOSO.LOCAL

Для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… извСстных ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² бСзопасности, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ LOCAL SERVICE ΠΈΠ»ΠΈ ANONYMOUS LOGON, Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ этого поля Ρ€Π°Π²Π½ΠΎ «NT AUTHORITY».

Для ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ это ΠΏΠΎΠ»Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈΠ»ΠΈ устройства, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈΡ‚ эта учСтная запись, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€: «Win81».

Π’ΠΈΠΏ logon [Type = UInt32]β€” Ρ‚ΠΈΠΏ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠ³ΠΎ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°. «Π’Π°Π±Π»ΠΈΡ†Π° 11. Windows Π’ΠΈΠΏΡ‹ logon» содСрТит список Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… Π·Π½Π°Ρ‡Π΅Π½ΠΈΠΉ для этого поля.

Π’Π°Π±Π»ΠΈΡ†Π° 11: Windows Ρ‚ΠΈΠΏΡ‹ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠΎΠ²

Π’ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π° Π² систСмуНазваниС Ρ‚ΠΈΠΏΠ° Π²Ρ…ΠΎΠ΄Π°ΠžΠΏΠΈΡΠ°Π½ΠΈΠ΅
2Interactive (Π˜Π½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅)ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ вошСл Π² систСму Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅.
3NetworkΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΈΠ»ΠΈ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ вошли Π² систСму Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ.
4BatchΠŸΠ°ΠΊΠ΅Ρ‚Π½Ρ‹ΠΉ Ρ‚ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹ΠΌΠΈ сСрвСрами, исполнСниС процСссов Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… производится ΠΏΠΎ ΠΏΠΎΡ€ΡƒΡ‡Π΅Π½ΠΈΡŽ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π½ΠΎ Π±Π΅Π· Π΅Π³ΠΎ прямого Π²ΠΌΠ΅ΡˆΠ°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π°.
5ΠžΠ±ΡΠ»ΡƒΠΆΠΈΠ²Π°Π½ΠΈΠ΅Π‘Π»ΡƒΠΆΠ±Π° Π±Ρ‹Π»Π° Π·Π°ΠΏΡƒΡ‰Π΅Π½Π° диспСтчСром слуТб.
7UnlockΠ­Ρ‚Π° рабочая станция Π±Ρ‹Π»Π° Ρ€Π°Π·Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°.
8NetworkClearTextΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ вошСл Π² систСму Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ. ΠŸΠ°Ρ€ΠΎΠ»ΡŒ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΏΠ΅Ρ€Π΅Π΄Π°Π½ Π² ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности Π² Π½Π΅Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ Ρ„ΠΎΡ€ΠΌΠ΅. ВстроСнная ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° подлинности ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚ всС Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи ΠΏΠ΅Ρ€Π΅Π΄ ΠΈΡ… ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΎΠΉ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ. Π£Ρ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ Π½Π΅ ΠΏΠ΅Ρ€Π΅Π΄Π°ΡŽΡ‚ΡΡ Ρ‡Π΅Ρ€Π΅Π· ΡΠ΅Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ тСкстом.
9NewCredentialsΠ˜Π½ΠΈΡ†ΠΈΠ°Ρ‚ΠΎΡ€ Π²Ρ‹Π·ΠΎΠ²Π° ΠΊΠ»ΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Π» свой Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠΉ ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ ΠΈ ΡƒΠΊΠ°Π·Π°Π» Π½ΠΎΠ²Ρ‹Π΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ для исходящих соСдинСний. Новый сСанс Π²Ρ…ΠΎΠ΄Π° Π² систСму ΠΈΠΌΠ΅Π΅Ρ‚ Ρ‚ΠΎ ΠΆΠ΅ самоС локальноС удостовСрСниС, Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ для Π΄Ρ€ΡƒΠ³ΠΈΡ… сСтСвых соСдинСний.
10RemoteInteractiveΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ» Π²Ρ…ΠΎΠ΄ Π² систСму Π½Π° этом ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ Ρ‡Π΅Ρ€Π΅Π· слуТбы Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»ΠΎΠ² ΠΈΠ»ΠΈ ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ Ρ€Π°Π±ΠΎΡ‡Π΅Π³ΠΎ стола.
11CachedInteractiveΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ» Π²Ρ…ΠΎΠ΄ Π² систСму Π½Π° этом ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅ с сСтСвыми ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡΡŒ локально Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅. ΠšΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ Π΄ΠΎΠΌΠ΅Π½Π° Π½Π΅ использовался для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ….

УчСтная запись, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ logon:

Security ID [Type = SID]: SID ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ Π² ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°. БрСдство просмотра событий автоматичСски пытаСтся Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности SID ΠΈ ΠΎΡ‚ΠΎΠ±Ρ€Π°Π·ΠΈΡ‚ΡŒ имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи. Если ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Π½Π΅ удаСтся, Π² событии Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Ρ‹ исходныС Π΄Π°Π½Π½Ρ‹Π΅.

Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности (SID) β€” это ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½ΠΎΠ΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ Π΄Π»ΠΈΠ½Ρ‹, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠ΅ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ довСряСмого (Π΄ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π΅ΠΌ бСзопасности). КаТдая учСтная запись ΠΈΠΌΠ΅Π΅Ρ‚ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности, Π²Ρ‹Π΄Π°Π½Π½Ρ‹ΠΉ Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠΌ сСртификации, Ρ‚Π°ΠΊΠΈΠΌ ΠΊΠ°ΠΊ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€ Π΄ΠΎΠΌΠ΅Π½Π° Active Directory, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ хранится Π² Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… бСзопасности. ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² систСму, систСма ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности этого ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ· Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅Ρ‚ Π΅Π΅ Π² ΠΌΠ°Ρ€ΠΊΠ΅Ρ€ доступа этого ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. БистСма ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ бСзопасности Π² ΠΌΠ°Ρ€ΠΊΠ΅Ρ€Π΅ доступа для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π²ΠΎ всСх ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… опСрациях с Π‘Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Windows. Если ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ SID использовался ΠΊΠ°ΠΊ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ для ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹, ΠΎΠ½ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΡ‹. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния ΠΎ SID см. Π² Ρ€Π°Π·Π΄Π΅Π»Π΅ Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ бСзопасности.

Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи [Type = UnicodeString]: имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ Π² ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°.

Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи [Type = UnicodeString]: Π΄ΠΎΠΌΠ΅Π½ ΠΈΠ»ΠΈ имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. Π’ΠΎΡ‚ нСсколько ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΎΠ²:

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ ΠΈΠΌΠ΅Π½ΠΈ Π΄ΠΎΠΌΠ΅Π½Π° NETBIOS: CONTOSO

ПолноС имя Π΄ΠΎΠΌΠ΅Π½Π° Π² Π½ΠΈΠΆΠ½Π΅ΠΌ рСгистрС: contoso.local

ПолноС имя Π΄ΠΎΠΌΠ΅Π½Π° Π² Π²Π΅Ρ€Ρ…Π½Π΅ΠΌ рСгистрС: CONTOSO.LOCAL

Для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… извСстных ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² бСзопасности, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ LOCAL SERVICE ΠΈΠ»ΠΈ ANONYMOUS LOGON, Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ этого поля Ρ€Π°Π²Π½ΠΎ «NT AUTHORITY».

Для ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ это ΠΏΠΎΠ»Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚ΡŒ имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈΠ»ΠΈ устройства, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈΡ‚ эта учСтная запись, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€: «Win81».

Logon ID [Type = HexInt64]: ΡˆΠ΅ΡΡ‚Π½Π°Π΄Ρ†Π°Ρ‚Π΅Ρ€ΠΈΡ‡Π½ΠΎΠ΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΌΠΎΡ‡ΡŒ ΡΠΎΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ это событиС с Π½Π΅Π΄Π°Π²Π½ΠΈΠΌΠΈ событиями содСрТащими Ρ‚ΠΎΡ‚ ΠΆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ Π²Ρ…ΠΎΠ΄Π°, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€: β€œ4624: УчСтная запись ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ вошла Π² систСму.”

БвСдСния ΠΎ сбоях:

ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΎΡ‚ΠΊΠ°Π·Π° [Type = UnicodeString]: тСкстовоС объяснСниС значСния поля Status. Для этого события ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ «Π£Ρ‡Π΅Ρ‚ная Π·Π°ΠΏΠΈΡΡŒΠ·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π°».

БостояниС [Type = HexInt32]: ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° сбой logon. Для этого события ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡΠ·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ «0xC0000234». НаиболСС распространСнныС ΠΊΠΎΠ΄Ρ‹ состояния пСрСчислСны Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ 12. Windows ΠΊΠΎΠ΄Ρ‹ состояния Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°.

Π’Π°Π±Π»ΠΈΡ†Π° 12: Windows ΠΊΠΎΠ΄Ρ‹ состояния Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°.

Код состояния\sub-statusОписаниС
0XC000005EΠ’ настоящСС врСмя Π½Π΅Ρ‚ сСрвСров с Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°ΠΌΠΈ, доступных для обслуТивания запроса Π½Π° Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏ.
0xC0000064Π›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с ошибкой ΠΈΠ»ΠΈ ΠΏΠ»ΠΎΡ…ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ
0xC000006AΠ›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с ошибкой ΠΈΠ»ΠΈ ΠΏΠ»ΠΎΡ…ΠΈΠΌ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ
0XC000006DΠŸΡ€ΠΈΡ‡ΠΈΠ½ΠΎΠΉ являСтся Π»ΠΈΠ±ΠΎ ΠΏΠ»ΠΎΡ…ΠΎΠ΅ имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, Π»ΠΈΠ±ΠΎ свСдСния ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности
0XC000006EΠ£ΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ свСдСния ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности допустимы, Π½ΠΎ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ограничСния ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΏΡ€Π΅ΠΏΡΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ограничСния ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ).
0xC000006FΠ›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ Π·Π° ΠΏΡ€Π΅Π΄Π΅Π»Π°ΠΌΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π½Ρ‹Ρ… часов
0xC0000070Π›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с нСсанкционированной Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции
0xC0000071Логос ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с ΠΈΡΡ‚Π΅ΠΊΡˆΠΈΠΌ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΌ
0xC0000072Π›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ для ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π΅Π½Π½ΠΎΠΉ администратором
0XC00000DCΠ£ΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ сСрвСр Sam Server оказался Π² Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΌ состоянии для выполнСния Π½ΡƒΠΆΠ½ΠΎΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ.
0XC0000133Блишком Π΄Π°Π»Π΅ΠΊΠΎ Π½Π΅ ΡΠΈΠ½Ρ…Ρ€ΠΎΠ½ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‚ΡΡ часы ΠΌΠ΅ΠΆΠ΄Ρƒ DC ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠΌ
0XC000015BΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ Π½Π΅ Π±Ρ‹Π» прСдоставлСн Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π΅ΠΌΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ° (Ρ‚Π°ΠΊΠΆΠ΅ Π½Π°Π·Ρ‹Π²Π°Π΅ΠΌΠΎΠ³ΠΎ правойэмблСмой) Π½Π° этом ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅
0XC000018CЗапрос logon Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ связь довСрия ΠΌΠ΅ΠΆΠ΄Ρƒ основным Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ ΠΈ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΌ Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ.
0XC0000192Π‘Ρ‹Π»Π° прСдпринята ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°, Π½ΠΎ слуТба Netlogon Π½Π΅ Π±Ρ‹Π»Π° Π·Π°ΠΏΡƒΡ‰Π΅Π½Π°.
0xC0000193Π›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с просрочСнной ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью
0XC0000224ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ Π΄ΠΎΠ»ΠΆΠ΅Π½ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ΅
0XC0000225ΠžΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ, ошибка Π² Windows, Π° Π½Π΅ риск
0xC0000234Π›ΠΎΠ³ΠΎΡ‚ΠΈΠΏ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ с Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью
0XC00002EEΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ΠΎΡ‚ΠΊΠ°Π·Π°: ошибка ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ»Π° Π²ΠΎ врСмя Logon
0XC0000413ΠžΡ‚ΠΊΠ°Π· ΠΎΡ‚ Π»ΠΎΠ³ΠΎΠ½Π°. ΠšΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²Ρ‹ вошСл, Π·Π°Ρ‰ΠΈΡ‰Π΅Π½ брандмауэром ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности. Π£ΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи Π½Π΅ Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π΅Ρ‚ΡΡ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° подлинности Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅.
0x0БостояниС ОК.

Π§Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΊΠΎΠ΄ΠΎΠ² состояния ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΡˆΡ‚Π°Ρ‚Π½Ρ‹Ρ… ΠΊΠΎΠ΄ΠΎΠ², ΠΌΠΎΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΊΠΎΠ΄ состояния Π² Ρ„Π°ΠΉΠ»Π΅ ntstatus.h Π³Π»Π°Π²Ρ‹ ΠΎΠΊΠ½Π° Π² Windows SDK.

БвСдСния ΠΎ процСссС:

Caller Process ID [Type = Pointer]: hexadecimal Process ID of the process that attempted the logon. Π˜Π” процСсса (PID) β€” это число, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ опСрационная систСма ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ процСсса ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ. Π£Π·Π½Π°Ρ‚ΡŒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ PID для ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ процСсса ΠΌΠΎΠΆΠ½ΠΎ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² диспСтчСрС Π·Π°Π΄Π°Ρ‡ (Π²ΠΊΠ»Π°Π΄ΠΊΠ° «ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎΡΡ‚ΠΈ», столбСц «Π˜Π” процСсса»):

ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π€ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

Если ΠΏΡ€Π΅ΠΎΠ±Ρ€Π°Π·ΠΎΠ²Π°Ρ‚ΡŒ ΡˆΠ΅ΡΡ‚Π½Π°Π΄Ρ†Π°Ρ‚Π΅Ρ€ΠΈΡ‡Π½ΠΎΠ΅ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Π² дСсятичноС, ΠΌΠΎΠΆΠ½ΠΎ ΡΡ€Π°Π²Π½ΠΈΡ‚ΡŒ Π΅Π³ΠΎ со значСниями Π² диспСтчСрС Π·Π°Π΄Π°Ρ‡.

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ этот Π˜Π” процСсса с Π˜Π” процСсса Π² Π΄Ρ€ΡƒΠ³ΠΈΡ… событиях, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π² событии «4688: создан процСсс» Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ ΠΎ процСссС\ Π˜Π” Π½ΠΎΠ²ΠΎΠ³ΠΎ процСсса.

Имя процСсса Π²Ρ‹Π·ΠΎΠ²Π° [Π’ΠΈΠΏ = UnicodeString]: ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΏΡƒΡ‚ΡŒ ΠΈ имя исполняСмого для процСсса.

БвСдСния ΠΎ сСти:

Имя Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции [Type = UnicodeString]: имя ΠΌΠ°ΡˆΠΈΠ½Ρ‹, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π±Ρ‹Π»Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π° ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ сСтСвой адрСс [Type = UnicodeString]: IP-адрСс ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π±Ρ‹Π»Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π° ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°.

АдрСс IPv6 ΠΈΠ»ΠΈ ::ffff:IPv4 адрСса ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°.

::1 ΠΈΠ»ΠΈ 127.0.0.1 ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ localhost.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚ [Type = UnicodeString]: исходный ΠΏΠΎΡ€Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ использовался для ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ° с ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°.

ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹Π΅ свСдСния ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности:

Logon Process [Type = UnicodeString]: имя Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ процСсса Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ использовался для ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния см. Π² описании события»4611:Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹ΠΉ процСсс Π»ΠΎΠ³ΠΎΠ½Π°, зарСгистрированный Π² локальном ΠΎΡ€Π³Π°Π½Π΅ бСзопасности».

ΠŸΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности [Type = UnicodeString]: имя ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ использовался для процСсса ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°. ΠŸΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ, Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ Π½Π° запуск LSA, располоТСны Π² ΠΊΠ»ΡŽΡ‡Π΅ рССстра HKLM\SYSTEM\CurrentControlSet\Control\Lsa\OSConfig. Π”Ρ€ΡƒΠ³ΠΈΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ Π²ΠΎ врСмя запуска. ΠŸΡ€ΠΈ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠ΅ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π° рСгистрируСтся событиС»4610:ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности, Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΉ мСстным ΠΎΡ€Π³Π°Π½ΠΎΠΌ бСзопасности» (ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, для NTLM) ΠΈΠ»ΠΈ»4622:ΠΏΠ°ΠΊΠ΅Ρ‚ бСзопасности Π±Ρ‹Π» Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ мСстным ΠΎΡ€Π³Π°Π½ΠΎΠΌ бСзопасности» (ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ для Kerberos), Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π½ΠΎΠ²Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚ Π±Ρ‹Π» Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ вмСстС с ΠΈΠΌΠ΅Π½Π΅ΠΌ ΠΏΠ°ΠΊΠ΅Ρ‚Π°. НаиболСС распространСнныС ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности:

NTLM β€” ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° подлинности сСмСйства NTLM

Kerberos β€” ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° подлинности Kerberos.

БогласованиС β€” ΠΏΠ°ΠΊΠ΅Ρ‚ бСзопасности Negotiate Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚ ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌΠΈ Kerberos ΠΈ NTLM. БогласованиС Π²Ρ‹Π±ΠΈΡ€Π°Π΅Ρ‚ Kerberos, Ссли ΠΎΠ½Π° Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использована ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· систСм, ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности ΠΈΠ»ΠΈ Π²Ρ‹Π·Ρ‹Π²Π°Π΅ΠΌΠΎΠ³ΠΎ прилоТСния Π½Π΅ прСдоставили достаточно ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для использования Kerberos.

Transited Services [Type = UnicodeString] [Kerberos-only]: список ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Ρ… слуТб. ΠŸΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Π΅ слуТбы Π·Π°ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ, Ссли Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏ Π±Ρ‹Π» Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ процСсса Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ° S4U (Service For User). S4U β€” это Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ ΠœΠ°ΠΉΠΊΡ€ΠΎΡΠΎΡ„Ρ‚ Π΄ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° Kerberos, позволяя слуТбС ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Π±ΠΈΠ»Π΅Ρ‚ Π½Π° слуТбу Kerberos ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ β€” Ρ‡Π°Ρ‰Π΅ всСго это дСлаСтся Π½Π° интСрфСйсной Π²Π΅Π±-сайтС для доступа ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΌΡƒ рСсурсу ΠΎΡ‚ ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ свСдСния ΠΎ S4U см. Π² https://msdn.microsoft.com/library/cc246072.aspx

Имя ΠΏΠ°ΠΊΠ΅Ρ‚Π° (Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для NTLM) [Type = UnicodeString]: имя ΠΏΠΎΠ΄ΠΏΠ°ΠΊΠ΅Ρ‚Π° lan Manager (имя протоколасСмСйства NTLM), ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ использовалось Π²ΠΎ врСмя ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ°. Π’ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ значСния:

ЗаполняСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Ρ‚ΠΎΠΌ случаС, Ссли «ΠŸΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности» = «NTLM».

Π”Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π° [Π’ΠΈΠΏ = UInt32]: Π΄Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π° бСзопасности сСанса NTLM. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΎΠ½Π° ΠΈΠΌΠ΅Π΅Ρ‚ Π΄Π»ΠΈΠ½Ρƒ 128 Π±ΠΈΡ‚ΠΎΠ² ΠΈΠ»ΠΈ 56 Π±ΠΈΡ‚ΠΎΠ². Π­Ρ‚ΠΎΡ‚ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ всСгда 0, Ссли «ΠŸΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности» = «Kerberos», Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΎΠ½ Π½Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌ ΠΊ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ Kerberos. Π­Ρ‚ΠΎ ΠΏΠΎΠ»Π΅ Ρ‚Π°ΠΊΠΆΠ΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ «0», Ссли kerberos Π±Ρ‹Π» согласован с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΠ°ΠΊΠ΅Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности Negotiate.

Π Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŽ бСзопасности

Для 4625 (F): учСтная запись Π½Π΅ смогла Π²ΠΎΠΉΡ‚ΠΈ Π² систСму.

Π’ этом событии Ρ‚Π°ΠΊΠΆΠ΅ см. Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Ρƒ бСзопасности для ΠΌΠ½ΠΎΠ³ΠΈΡ… событий Π°ΡƒΠ΄ΠΈΡ‚Π°.

Если Ρƒ вас Π΅ΡΡ‚ΡŒ Π·Π°Ρ€Π°Π½Π΅Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ΅ «Π˜ΠΌΡΠΏΡ€ΠΎΡ†Π΅ΡΡΠ°» для процСсса, ΠΎ Ρ‡Π΅ΠΌ ΡΠΎΠΎΠ±Ρ‰Π°Π»ΠΎΡΡŒ Π² этом событии, отслСТивайтС всС события с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ «Π˜ΠΌΡΠΏΡ€ΠΎΡ†Π΅ΡΡΠ°», Π½Π΅ Ρ€Π°Π²Π½ΠΎΠ³ΠΎ Π²Π°ΡˆΠ΅ΠΌΡƒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌΡƒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΡŽ.

Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ, Π½Π΅ находится Π»ΠΈ «Π˜ΠΌΡΠΏΡ€ΠΎΡ†Π΅ΡΡΠ°» Π² стандартной ΠΏΠ°ΠΏΠΊΠ΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π½Π΅ Π² System32 ΠΈΠ»ΠΈ Program Files) ΠΈΠ»ΠΈ Π² ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½ΠΎΠΉ ΠΏΠ°ΠΏΠΊΠ΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, **** Π’Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π°).

Если Ρƒ вас Π΅ΡΡ‚ΡŒ Π·Π°Ρ€Π°Π½Π΅Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ список ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹Ρ… подстройок ΠΈΠ»ΠΈ слов Π² ΠΈΠΌΠ΅Π½Π°Ρ… процСссов (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€,«mimikatz» ΠΈΠ»ΠΈ** «cain.exe»), **ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡŒΡ‚Π΅ эти подстройки Π² «Π˜ΠΌΡΠΏΡ€ΠΎΡ†Π΅ΡΡΠ°».

Если Subject\Account Name β€” это имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи слуТбы ΠΈΠ»ΠΈ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ΡƒΠ·Π½Π°Ρ‚ΡŒ, Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½Π° Π»ΠΈ эта учСтная запись (ΠΈΠ»ΠΈ оТидаСтся) Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Ρ‚ΡŒ логос для ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ logon\Security ID.

Π§Ρ‚ΠΎΠ±Ρ‹ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ нСсоотвСтствиС ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ‚ΠΈΠΏΠΎΠΌ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΠ° ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ссли Ρ‚ΠΈΠΏ Logon 4-Batch ΠΈΠ»ΠΈ 5-Service ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Ρ‡Π»Π΅Π½ΠΎΠΌ административной Π³Ρ€ΡƒΠΏΠΏΡ‹ Π΄ΠΎΠΌΠ΅Π½Π°), Π² этом событии отслСТивайтС Ρ‚ΠΈΠΏ Logon Type.

Если Ρƒ вас Π΅ΡΡ‚ΡŒ Π΄ΠΎΠΌΠ΅Π½ высокой стоимости ΠΈΠ»ΠΈ локализованная учСтная запись, для ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΆΠ΄ΡƒΡŽ Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΡƒ, отслСТивайтС всС события 4625 с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ «Subject\Security ID», ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π³ΠΎ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи.

РСкомСндуСтся ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° всСми событиями 4625 для Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ эти ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Ρ‹. ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ особСнно Π²Π°ΠΆΠ΅Π½ для критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… сСрвСров, административных Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ†Π΅Π½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ².

РСкомСндуСтся ΡΠ»Π΅Π΄ΠΈΡ‚ΡŒ Π·Π° всСми событиями 4625 для ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй слуТб, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ эти ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ записи Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ ΠΈΠ»ΠΈ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ. ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ особСнно Π°ΠΊΡ‚ΡƒΠ°Π»Π΅Π½ для критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… сСрвСров, административных Ρ€Π°Π±ΠΎΡ‡ΠΈΡ… станций ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ†Π΅Π½Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ².

Если ваша организация ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ Π»ΠΎΠ³ΠΎΡ‚ΠΈΠΏΡ‹ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌΠΈ способами, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ это событиС для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

Если «Account For Which Logon failed \Security ID» Π½ΠΈΠΊΠΎΠ³Π΄Π° Π½Π΅ слСдуСт ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для Π²Ρ…ΠΎΠ΄Π° ΠΈΠ· ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ ΠΈΠΌΠ΅Π½ΠΈ Network Information\Workstation.

Если опрСдСлСнная учСтная запись, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ учСтная запись слуТбы, Π΄ΠΎΠ»ΠΆΠ½Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΈΠ· Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅Π³ΠΎ списка IP-адрСсов (ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ списка IP-адрСсов). Π’ этом случаС ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Ρ‚ΡŒ сСтСвой сСтСвой адрСс ΠΈ ΡΡ€Π°Π²Π½ΠΈΠ²Π°Ρ‚ΡŒ сСтСвой адрСс со списком IP-адрСсов.

Если Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ всСгда ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ опрСдСлСнная вСрсия NTLM. Π’ этом случаС Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ это событиС для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠ°ΠΊΠ΅Ρ‚Π° (Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для NTLM), Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ для поиска событий, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Ρ‚ΠΎΠ»ΡŒΠΊΠΎ имя ΠΏΠ°ΠΊΠ΅Ρ‚Π° (Ρ‚ΠΎΠ»ΡŒΠΊΠΎ NTLM) Π½Π΅ Ρ€Π°Π²Π½ΠΎ NTLM V2.

Если NTLM Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью (New Logon\Security ID). Π’ этом случаС отслСТивайтС всС события, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности являСтся NTLM.

Если ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности β€” это NTLM. Π’ этом случаС **** ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ для Π΄Π»ΠΈΠ½Ρ‹ ΠΊΠ»ΡŽΡ‡Π° Π½Π΅ Ρ€Π°Π²Π΅Π½ 128, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ всС Windows ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы, начиная с Windows 2000, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ 128-Π±ΠΈΡ‚Π½ΡƒΡŽ Π΄Π»ΠΈΠ½Ρƒ ΠΊΠ»ΡŽΡ‡Π°.

Если Logon Process Π½Π΅ ΠΈΠ· списка Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Ρ… процСссов Π»ΠΎΠ³ΠΎΠ½Π°.

ΠœΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ всСх событий с полями ΠΈ значСниями Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ Ρ‚Π°Π±Π»ΠΈΡ†Π΅:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π‘ΠΎΠ±Ρ‹Ρ‚ΠΈΠ΅ 4625

ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π€ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

Π£ΠΆΠ΅ с Π³ΠΎΠ΄ наблюдаю ΠΎΡˆΠΈΠ±ΠΊΡƒ Π² Π»ΠΎΠ³Π°Ρ… 4625, ошибка связанная с ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΎΠΉ Π²Ρ…ΠΎΠ΄Π° ΠΏΠΎ RDP. Но ΠΊ соТалСнию Π² Π»ΠΎΠ³Π°Ρ… ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΊΡ‚ΠΎ ΠΈ ΠΎΡ‚ΠΊΡƒΠ΄Π° Π½Π΅ прСдставляСтся Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹ΠΌ.

Π’ Π»ΠΎΠ³Π°Ρ… постоянно Π²ΠΎΡ‚ такая ΡˆΡ‚ΡƒΠΊΠ° появлялась:

Π£Ρ‡Π΅Ρ‚Π½ΠΎΠΉ записи Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ…ΠΎΠ΄ Π² систСму. Π‘ΡƒΠ±ΡŠΠ΅ΠΊΡ‚: Π˜Π” бСзопасности: NULL SID Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: β€” Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: β€” Код Π²Ρ…ΠΎΠ΄Π°: 0x0 Π’ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π°: 3 УчСтная запись, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ…ΠΎΠ΄: Π˜Π” бСзопасности: NULL SID Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: ΠΠ”ΠœΠ˜ΠΠ˜Π‘Π’Π ΠΠ’ΠžΠ  Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: БвСдСния ΠΎΠ± ошибкС: ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ошибки: НСизвСстноС имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ ΠΈΠ»ΠΈ Π½Π΅Π²Π΅Ρ€Π½Ρ‹ΠΉ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ. БостояниС: 0xC000006D ΠŸΠΎΠ΄ΡΠΎΡΡ‚ΠΎΡΠ½ΠΈΠ΅: 0xC000006A БвСдСния ΠΎ процСссС: Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ процСсса Π²Ρ‹Π·Ρ‹Π²Π°ΡŽΡ‰Π΅ΠΉ стороны: 0x0 Имя процСсса Π²Ρ‹Π·Ρ‹Π²Π°ΡŽΡ‰Π΅ΠΉ стороны: β€” БвСдСния ΠΎ сСти: Имя Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции: β€” Π‘Π΅Ρ‚Π΅Π²ΠΎΠΉ адрСс источника: β€” ΠŸΠΎΡ€Ρ‚ источника: β€” БвСдСния ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности: ΠŸΡ€ΠΎΡ†Π΅ΡΡ Π²Ρ…ΠΎΠ΄Π°: NtLmSsp ΠŸΠ°ΠΊΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности: NTLM ΠŸΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы: β€” Имя ΠΏΠ°ΠΊΠ΅Ρ‚Π° (Ρ‚ΠΎΠ»ΡŒΠΊΠΎ NTLM): β€” Π”Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π°: 0 Π”Π°Π½Π½ΠΎΠ΅ событиС Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π²Ρ…ΠΎΠ΄Π°. Оно рСгистрируСтся Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° доступа ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π±Ρ‹Π»Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π°. Поля Β«Π‘ΡƒΠ±ΡŠΠ΅ΠΊΡ‚Β» ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись локальной систСмы, Π·Π°ΠΏΡ€ΠΎΡΠΈΠ²ΡˆΡƒΡŽ Π²Ρ…ΠΎΠ΄. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ это слуТба, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, слуТба Β«Π‘Π΅Ρ€Π²Π΅Ρ€Β», ΠΈΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ процСсс, Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠ°ΠΊ Winlogon.exe ΠΈΠ»ΠΈ Services.exe. Π’ ΠΏΠΎΠ»Π΅ Β«Π’ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π°Β» ΡƒΠΊΠ°Π·Π°Π½ Ρ‚ΠΈΠΏ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠ³ΠΎ Π²Ρ…ΠΎΠ΄Π°. НаиболСС распространСнными ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ‚ΠΈΠΏΡ‹ 2 (ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ) ΠΈ 3 (сСтСвой). Π’ полях «БвСдСния ΠΎ процСссС» ΡƒΠΊΠ°Π·Π°Π½ΠΎ, какая учСтная запись ΠΈ процСсс Π² систСмС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ»ΠΈ запрос Π½Π° Π²Ρ…ΠΎΠ΄. Поля «БвСдСния ΠΎ сСти» ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° источник запроса Π½Π° ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄. Имя Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции доступно Π½Π΅ всСгда, ΠΈ Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях это ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡΡ‚Π°Π²Π°Ρ‚ΡŒΡΡ Π½Π΅Π·Π°ΠΏΠΎΠ»Π½Π΅Π½Π½Ρ‹ΠΌ. Поля свСдСний ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности содСрТат ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ запросС Π½Π° Π²Ρ…ΠΎΠ΄. β€” Π’ ΠΏΠΎΠ»Π΅ Β«ΠŸΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы» ΡƒΠΊΠ°Π·Π°Π½ΠΎ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы участвовали Π² Π΄Π°Π½Π½ΠΎΠΌ запросС Π½Π° Π²Ρ…ΠΎΠ΄. β€” ПолС «Имя ΠΏΠ°ΠΊΠ΅Ρ‚Π°Β» ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° ΠΏΠΎΠ΄ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌΠΈ NTLM. β€” ПолС Β«Π”Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π°Β» содСрТит Π΄Π»ΠΈΠ½Ρƒ созданного сСансового ΠΊΠ»ΡŽΡ‡Π°. Π­Ρ‚ΠΎ ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Β«0Β», Ссли сСансовый ΠΊΠ»ΡŽΡ‡ Π½Π΅ Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π»ΡΡ.

ΠŸΠ΅Ρ€ΠΈΠΎΠ΄ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΡ… ошибок Π½ΠΈΡ‡Π΅ΠΌ Π½Π΅ связана. ΠœΠΎΠΆΠ΅Ρ‚ Π·Π° Ρ€Π°Π· ΠΏΠΎΡΠ²ΠΈΡ‚ΡŒΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ΄ΠΈΠ½ Ρ€Π°Π·, ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°ΠΎΠ±ΠΎΡ€ΠΎΡ‚ ΠΏΠΎΠ΄ 200 ΡˆΡ‚ΡƒΠΊ Π½Π°Π±Π΅ΠΆΠ°Ρ‚ΡŒ. По Π½Π°Ρ‡Π°Π»Ρƒ Π΄ΡƒΠΌΠ°Π», Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π² сСти, ΠΌΠΎΠ» ΠΊΠ»ΠΈΠ΅Π½Ρ‚ ΠΊΠ°ΠΊΠΎΠΉ Ρ‚ΠΎ Π»Π΅Π·Π΅Ρ‚, Π½ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΠ² ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ, я понял. ΠšΠ»ΠΈΠ΅Π½Ρ‚ Π±Ρ‹Π» ΠΈ Π±Ρ‹Π» ΠΎΠ½ снаруТи, Π° это Π·Π½Π°Ρ‡ΠΈΡ‚ Ρ‡Ρ‚ΠΎ ΠΌΡ‹ ΠΈΠΌΠ΅Π΅ΠΌ самый настоящий bruteforce.

Помогла ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° Cyberarms IDDS, которая прСкрасно смогла ΠΎΡ‚ΠΎΠ±Ρ€Π°Π·ΠΈΡ‚ΡŒ ip адрСс нСдоброТСлатСля ΠΈ ΠΎΠΊΠΎΠ½Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ½ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ½ снаруТи ломится Π½Π° сСрвак.

ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π€ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° достаточна проста Π² настройкС ΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Π·Π½Π°Π½ΠΈΠΉ Π½Π΅ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚. НСобходимо сразу произвСсти настройку ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π°Π³Π΅Π½Ρ‚ΠΎΠ² ΠΈ просто Π·Π°ΠΊΡ€Ρ‹Ρ‚ΡŒ, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΊΠ°ΠΊ слуТба.

ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π€ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

НС Π·Π°Π±Ρ‹Π²Π°Π΅ΠΌ ΠΏΡ€ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ Π½Π°ΠΏΡ€ΠΎΡ‚ΠΈΠ² ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΡ… нас «слуТб» Π³Π°Π»ΠΎΡ‡ΠΊΡƒ Enable ΠΈ ΠΆΠ°Ρ‚ΡŒ ΠΊΠ½ΠΎΠΏΠΊΡƒ Save.

Π’ ΠΈΡ‚ΠΎΠ³Π΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» Π²ΠΎΡ‚ Ρ‚Π°ΠΊΠΎΠΉ ΠΎΡ‚Ρ‡Π΅Ρ‚:

ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°. Π€ΠΎΡ‚ΠΎ ΠΊΠΎΠ΄ события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

Cyberarms IDDS Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ с ΠΏΡ€Π°Π²ΠΈΠ»Π°ΠΌΠΈ Windows FireWall ΠΈ Π½Π΅ΠΆΠ΅Π»Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ Π»ΠΈΡ†Π° добавляСт Ρ‚ΡƒΠ΄Π°.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Код события 4625 Π°ΡƒΠ΄ΠΈΡ‚ ΠΎΡ‚ΠΊΠ°Π·Π°

КоллСги Π΄ΠΎΠ±Ρ€Ρ‹ΠΉ дСнь.

На ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· сСрвСров появляСтся Π΄Π°Π½Π½ΠΎΠ΅ сообщСниС:

Π£Ρ‡Π΅Ρ‚Π½ΠΎΠΉ записи Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ…ΠΎΠ΄ Π² систСму.

УчСтная запись, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π½Π΅ ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π²Ρ…ΠΎΠ΄:
Π˜Π” бСзопасности: NULL SID
Имя ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: fortest
Π”ΠΎΠΌΠ΅Π½ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи: RUSSLAVBANK

БвСдСния об ошибкС:
ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π° ошибки: Ошибка ΠΏΡ€ΠΈ Π²Ρ…ΠΎΠ΄Π΅.
БостояниС: 0xc00002ee
ΠŸΠΎΠ΄ΡΠΎΡΡ‚ΠΎΡΠ½ΠΈΠ΅: 0x0

Π”Π°Π½Π½ΠΎΠ΅ событиС Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ΠΏΡ€ΠΈ Π½Π΅ΡƒΠ΄Π°Ρ‡Π½ΠΎΠΉ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ΅ Π²Ρ…ΠΎΠ΄Π°. Оно рСгистрируСтся Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ° доступа ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Π±Ρ‹Π»Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π°.

Поля «Π‘ΡƒΠ±ΡŠΠ΅ΠΊΡ‚» ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° ΡƒΡ‡Π΅Ρ‚Π½ΡƒΡŽ запись локальной систСмы, Π·Π°ΠΏΡ€ΠΎΡΠΈΠ²ΡˆΡƒΡŽ Π²Ρ…ΠΎΠ΄. ΠžΠ±Ρ‹Ρ‡Π½ΠΎ это слуТба, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, слуТба «Π‘Π΅Ρ€Π²Π΅Ρ€», ΠΈΠ»ΠΈ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ процСсс, Ρ‚Π°ΠΊΠΎΠΉ ΠΊΠ°ΠΊ Winlogon.exe ΠΈΠ»ΠΈ Services.exe.

Π’ ΠΏΠΎΠ»Π΅ «Π’ΠΈΠΏ Π²Ρ…ΠΎΠ΄Π°» ΡƒΠΊΠ°Π·Π°Π½ Ρ‚ΠΈΠΏ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½Π½ΠΎΠ³ΠΎ Π²Ρ…ΠΎΠ΄Π°. НаиболСС распространСнными ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ‚ΠΈΠΏΡ‹ 2 (ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ) ΠΈ 3 (сСтСвой).

Π’ полях «Π‘вСдСния ΠΎ процСссС» ΡƒΠΊΠ°Π·Π°Π½ΠΎ, какая учСтная запись ΠΈ процСсс Π² систСмС Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΠ»ΠΈ запрос Π½Π° Π²Ρ…ΠΎΠ΄.

Поля «Π‘вСдСния ΠΎ сСти» ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Π½Π° источник запроса Π½Π° ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹ΠΉ Π²Ρ…ΠΎΠ΄. Имя Ρ€Π°Π±ΠΎΡ‡Π΅ΠΉ станции доступно Π½Π΅ всСгда, ΠΈ Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях это ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΡΡ‚Π°Π²Π°Ρ‚ΡŒΡΡ Π½Π΅Π·Π°ΠΏΠΎΠ»Π½Π΅Π½Π½Ρ‹ΠΌ.

Поля свСдСний ΠΎ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ΅ подлинности содСрТат ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΌ запросС Π½Π° Π²Ρ…ΠΎΠ΄.
— Π’ ΠΏΠΎΠ»Π΅ «ΠŸΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы» ΡƒΠΊΠ°Π·Π°Π½ΠΎ, ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹Π΅ слуТбы участвовали Π² Π΄Π°Π½Π½ΠΎΠΌ запросС Π½Π° Π²Ρ…ΠΎΠ΄.
— ПолС «Π˜ΠΌΡ ΠΏΠ°ΠΊΠ΅Ρ‚Π°» ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° ΠΏΠΎΠ΄ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ с ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌΠΈ NTLM.
— ПолС «Π”Π»ΠΈΠ½Π° ΠΊΠ»ΡŽΡ‡Π°» содСрТит Π΄Π»ΠΈΠ½Ρƒ созданного ΠΊΠ»ΡŽΡ‡Π° сСанса. Π­Ρ‚ΠΎ ΠΏΠΎΠ»Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠΌΠ΅Ρ‚ΡŒ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ «0», Ссли ΠΊΠ»ΡŽΡ‡ сСанса Π½Π΅ Π·Π°ΠΏΡ€Π°ΡˆΠΈΠ²Π°Π»ΡΡ.

Π§Ρ‚ΠΎ ΠΌΡ‹ сдСлали:

Подняли ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π΄ΠΎΠΌΠ΅Π½Π° ΠΈ лСса Π΄ΠΎ Windows Server 2008 R2

ΠœΡ‹ Ρ‚ΠΎΡ‡Π½ΠΎ Π½Π΅ Π·Π½Π°Π΅ΠΌ, связано это с этим ΠΈΠ»ΠΈ Π½Π΅Ρ‚. Но послС Π΄Π°Π½Π½ΠΎΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… установлСна Windows XP SP3 (SP2) Π½Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ сСрвСру (Windows Server 2008 R2)

ΠŸΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Windows 7 (Windows Server 2008 \ 2008 R2) ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ.

На сСрвСрС Π½Π΅Ρ‡Π΅Π³ΠΎ Π½Π΅ Π΄Π΅Π»Π°Π»ΠΈ, Π½ΠΈΠΊΠ°ΠΊΠΈΡ… Firewall ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠΌ ΠΈ сСрвСром Π½Π΅Ρ‚.

НавСрноС Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ с ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΎΠΉ. Π’ΠΈΠΏΠΎ подписывания SMB ΠΈΠ»ΠΈ Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π΅Ρ‰Ρ‘.

Π‘ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² Windows XP ΠΌΠΎΠΆΠ΅ΠΌ ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΊ этому сСрвСру ΠΏΠΎ RDP ΠΈ ΠΏΠΎ SMB (Π²ΠΈΠ΄ΠΈΠΌ ΡˆΠ°Ρ€Ρ‹)

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *