windows日志id
windows日志ID
表 1:安全事件日志中的登录事件
事件 ID
|
说明
|
528 |
用户成功登录计算机。 |
529 |
用户使用系统未知的用户名登录,或已知用户使用错误的密码登录。 |
530 |
用户帐户在许可的时间范围外登录。 |
531 |
用户使用已禁用的帐户登录。 |
532 |
用户使用过期帐户登录。 |
533 |
不允许用户登录计算机。 |
534 |
用户使用不许可的登录类型(如网络、交互、批量、服务或远程交互)进行登录。 |
535 |
指定帐户的密码已过期。 |
536 |
Net Logon 服务未处于活动状态。 |
537 |
登录由于其他原因而失败。 |
538 |
用户注销。 |
539 |
试图登录时帐户已被锁定。此事件表示密码攻击失败,并导致该帐户被锁定。 |
540 |
网络登录成功。此事件表示远程用户已成功从该网络连接到服务器上的本地资源,同时为该网络用户生成了一个令牌。 |
682 |
用户重新连接了已断开的终端服务会话。此事件表示前面已连接了一个终端服务会话。 |
683 |
用户在未注销的情况下断开终端服务会话。此事件是在用户通过网络连接终端服务会话时生成的。它出现在终端服务器上。 |
使用登录事件项可诊断下面的安全事件:
•
|
本地登录尝试失败 在大型环境中,可能很难有效说明这些事件。作为一种规则,如果这些模式重复发生,或符合其他一些非正常因素,则应研究这些模式。例如,半夜,在发生若干 529 事件后发生了 528 事件,可能表示密码攻击成功(或管理员非常疲惫)。 |
•
|
帐户滥用 |
•
|
帐户锁定 |
•
|
终端服务攻击 |
Contoso 监视大量的登录尝试失败和大量帐户锁定。在这样的环境中,由于一些合理的原因,常要让用户将终端服务会话保持断开状态。
帐户登录事件
当用户登录域时,这种登录在域控制器中处理。如果在域控制器中审核帐户登录事件,则会在验证该帐户的域控制器上记录此登录尝试。帐户登录事件是在身份验证程序包验证用户的凭据时创建的。只有使用域凭据,才会在域控制器的事件日志中生成帐户登录事件。如果提供的凭据为本地安全帐户管理器 (SAM) 数据库凭据,则会在服务器的安全事件日志中创建帐户登录事件。
因为帐户登录事件可能会记录在域的任何有效域控制器中,所以必须确保将各域控制器中的安全日志合并,以分析该域中的所有帐户登录事件。
注意:与登录事件相同,帐户登录事件既包括计算机登录事件,也包括用户登录事件。
作为“成员服务器和域控制器基准策略”的一部分,成功和失败的帐户登录事件都应启用审核。因此,应能看到网络登录和终端服务身份验证的下列事件 ID。
表 2:事件日志中的帐户登录事件
事件 ID
|
说明
|
672 |
身份验证服务 (AS) 票证已成功签发和验证。 |
673 |
已授予票证授予服务 (TGS) 票证。 |
674 |
安全主要对象续订了 AS 票证或 TGS 票证。 |
675 |
预身份验证失败。 |
676 |
身份验证票证请求失败。 |
677 |
未授予 TGS 票证。 |
678 |
某个帐户已成功映射到域帐户。 |
680 |
标识成功登录的帐户。此事件还指出了验证帐户的身份验证程序包。 |
681 |
尝试域帐户登录。 |
682 |
用户重新连接一个已断开的终端服务会话。 |
683 |
用户在没有注销的情况下断开了终端服务会话。 |
对于每个这样的事件,事件日志都会显示每个特定登录的详细信息。使用帐户登录事件项可诊断下面的安全事件:
•
|
域登录尝试失败 |
•
|
时间同步问题 |
•
|
终端服务攻击 |
Contoso 当前要监视数量巨大的失败域登录尝试。根据其环境的不同,其他一些事件无关紧要。配置这些设置时,他们确定的最好方法是,首先以一个相对较严格的设置开始,然后持续减少它的严格程度,直到一些非实质警告的数量减少。目前,他们监视的是 10 分钟时间段中发生 10 次失败登录的所有情况。这些数字在所有环境中可能都是不同的。
帐户管理
帐户管理审核用于确定何时创建、更改或删除了用户或组。这种审核可用于确定何时创建了安全主要对象,以及谁执行了该任务。
作为“成员服务器和域控制器基准策略”的一部分,帐户管理中的成功和失败都应启用审核。因此,应该会看到安全日志中记录的下列事件 ID。
表 3:事件日志中的帐户管理事件
事件 ID
|
说明
|
624 |
创建了用户帐户 |
625 |
用户帐户类型更改 |
626 |
启用了用户帐户 |
627 |
尝试进行了密码更改 |
628 |
设置了用户帐户密码。 |
629 |
禁用了用户帐户 |
630 |
删除了用户帐户 |
631 |
创建了启用安全的全局组 |
632 |
添加了启用安全的全局组成员 |
633 |
删除了启用安全的全局组成员 |
634 |
删除了启用安全的全局组 |
635 |
创建了禁用安全的本地组 |
636 |
添加了启用安全的本地组成员 |
637 |
删除了启用安全的本地组成员 |
638 |
删除了启用安全的本地组 |
639 |
更改了启用安全的本地组 |
641 |
更改了启用安全的全局组 |
642 |
更改了用户帐户 |
643 |
更改了域策略 |
644 |
锁定了用户帐户 |
使用安全日志项可诊断下面的帐户管理事件:
•
|
用户帐户的创建 |
•
|
更改了用户帐户密码 |
•
|
更改了用户帐户状态 |
•
|
安全组的修改 |
•
|
帐户锁定 |
因为 Contoso 是一个较大的企业,所以每天有大量的帐户要维护。监视所有这些事件会导致环境中产生太多的警告,而这些警告不必全部进行合理的解决