web-dev-qa-db-ja.com

私が毎日目にするこの奇妙なログオンの失敗は何ですか?

Windows Server 2008R2サーバーで何か奇妙なことが起こっています。
毎日午後9時ちょうどに、「不明なユーザー名または不正なパスワード」という理由でアカウントがログオンできなかったことを示す監査失敗がイベントビューアに登録されます。奇妙な部分は、アカウント名が@@で始まる161文字の文字列であり、残りは一見ランダムな文字列であるということです。この名前は毎日同じです。サーバーからローカルに送信されているようです。ログオンタイプは4、呼び出し元プロセスはsvchost、詳細認証情報の下のログオンプロセスはAdvapi、認証パッケージはネゴシエートです。これがどこから来ているのか考えはありますか?私が提供していない他の関連情報はありますか?

3
Micha

結局のところ、それはバックアップのスケジュールされたタスクが開始に失敗したことでした。どうやら、ある時点で、グループポリシー設定「ネットワークアクセス:ネットワーク認証用の資格情報または.NETパスポートの保存を許可しない」が有効になりました。これは、エラーメッセージに示されているように、スケジュールされたタスクで使用するための資格情報の保存を許可していませんでした。 

後でグーグルで簡単に検索すると、原因が明らかになりました。タスクスケジューラで資格情報を指定できました。明日の朝、問題が解決したかどうかを確認します。まだどこに「@@ CyBAAAAUBQYAMHArBwUAMGAoBQZAQGA1BAbAUGAyBgOAQFAhBwcAsGA6AweAkDA0AAOAEEA5AQQAIEABBQLAEDABBAOAEDAtAANAEEAFBwQA0CA4AAMAEDAEBQLAMDABBAMAUDA」がわからないあなたのすべての協力に感謝します!

2
Micha

私の最初の傾向は、これは、無効化または削除されたユーザーのActive Directoryアカウントで実行されていたスケジュールされたタスクが原因でしたが、より不吉なオリジンである可能性があります。

Advapi はBKDR_NETDEVIL.12マルウェアパッケージの一部であるように見えるため、サーバーが 侵害された である可能性があります。

1
user62491