Webに直接接続してオンラインでインストールおよびホストされている新しいWin2008R2サーバーで遊んでいます(つまり、その前に個別のファイアウォールはありません)。
サーバーは、RDPを有効にしただけでロックダウンされていると思われます。これは新規インストールであり、ソフトウェアがインストールされていないか、役割/機能が有効になっています(RDPを除く)。しかし、約30日間で29,000回のログイン試行の失敗がありましたが、「成功した」試行もたくさんあることに驚きました。
以下の例の匿名ログオンとは何ですか?私は心配する必要がありますか?
ワークステーション名とIPアドレスは頻繁に変更されます。 29,000回失敗した試行では、ボット/ハッカーが管理者パスワードを推測しようとしているようです。
Log Name: Security
Source: Microsoft-Windows-Security-Auditing
Date: 28/10/2011 04:45:11
Event ID: 4624
Task Category: Logon
Level: Information
Keywords: Audit Success
User: N/A
Computer: WIN-7I8SE0K3F9M
Description:
An account was successfully logged on.
Subject:
Security ID: NULL SID
Account Name: -
Account Domain: -
Logon ID: 0x0
Logon Type: 3
New Logon:
Security ID: ANONYMOUS LOGON
Account Name: ANONYMOUS LOGON
Account Domain: NT AUTHORITY
Logon ID: 0x376b6c
Logon GUID: {00000000-0000-0000-0000-000000000000}
Process Information:
Process ID: 0x0
Process Name: -
Network Information:
Workstation Name: SRV001
Source Network Address: 77.39.106.68
Source Port: 1242
Detailed Authentication Information:
Logon Process: NtLmSsp
Authentication Package: NTLM
Transited Services: -
Package Name (NTLM only): NTLM V1
Key Length: 0
この記事を確認してください: http://www.morgantechspace.com/2013/10/event-4624-null-sid-repeated-security.html