VMwareでWin2012サーバーを実行しています。IIS、NAP、VPN、DHCP、DNS、WDS、AD DS、AD CSをインストールしました。ドメインにwin7クライアントがありますが、有効になっていません。
問題は、ID 4634、4624、および4672の異常な量のイベントが発生することです。ほぼ2秒ごとに1つのイベントを受信しています。それらはすべて私のWin2012サーバーから来ています。
ログオンイベントの例:
An account was successfully logged on.
Subject:
Security ID: NULL SID
Account Name: -
Account Domain: -
Logon ID: 0x0
Logon Type: 3
Impersonation Level: Delegation
New Logon:
Security ID: SYSTEM
Account Name: DC-SERVER$
Account Domain: SKOLE
Logon ID: 0x20BE923
Logon GUID: GUID
Process Information:
Process ID: 0x0
Process Name: -
Network Information:
Workstation Name:
Source Network Address: fe80::e130:38a0:ae35:35bd
Source Port: 58047
Detailed Authentication Information:
Logon Process: Kerberos
Authentication Package: Kerberos
Transited Services: -
Package Name (NTLM only): -
Key Length: 0
偽装は、委任と偽装との間で変更されます。送信元ポートも常に変化します。
ご覧のとおり、これらのイベントはまったく同じ1秒間に何度も発生します。何が原因なのか、私にはまったくわかりません。私はグーグルでフォーラムで回答を検索しましたが、役立つものを見つけることができませんでした。
そして、監査をオフにするように私に言っている人のために-いいえ、私はしません、問題を見つけるか、良い説明を得たいです。
更新:
どうやらこの問題はかなり前からあったようですが、今まで気づきませんでした。 NAP、VPN、およびAD CSがインストールされていないサーバーのスナップショットがありますが、それでも大量のイベントが発生します。これはADと関係があると思います。手伝ってくれる人はいますか?
DCを含むサーバーの名前から判断すると、これはドメインコントローラーであると思います。
また、ログオンタイプは3であり、ネットワークログオンを意味します。
ログオンタイプ3の4624および4634イベントの場合:
主な業務は認証であるため、ドメインコントローラーでこれらのイベントがかなり表示されます...
一般に、これらは非常にノイズが多く、実際のフォレンジックに使用されることはあまりありません。ノイズを除去する他のアプリケーションがありません。
ドメインコントローラでは、同じユーザーの認証イベントの直後に1つ以上のログオン/ログオフペアが表示されることがよくあります。しかし、これらのログオン/ログオフイベントは、ローカルコンピューター上のグループポリシークライアント。ドメインコントローラーから該当するグループポリシーオブジェクトを取得し、そのユーザーにポリシーを適用できるようにします。その後、約90分ごとにWindowsがグループポリシーを更新し、ドメインコントローラーでネットワークログオンとログオフが再び表示されます。 これらのネットワークログオン/ログオフイベントは、ノイズに過ぎません
...
ログに記録および追跡される情報量が多いため、正常なネットワークログオンおよびログオフイベントは、ドメインコントローラーおよびメンバーサーバーでの「ノイズ」に過ぎません。残念ながら、インタラクティブなリモートデスクトップなどの他のログオン/ログオフイベントを失うことなく、成功したネットワークログオン/ログオフイベントを無効にすることはできません。Windowsセキュリティログからノイズを構成することはできません。それがログ管理/ SIEMソリューションの仕事です。
4672(特別なログオンイベント)の場合:
これは 特別な特権を必要とするもの から来ています。
管理者特権でスケジュールされたタスクを実行する、管理者としてチェックインしたアプリケーション、または管理者アカウントでログオンするだけで実行されるアプリケーション...
これらを確認して、特別な権限で何が実行されているか、および実行するかどうかを確認できます。