Answer the question
In order to leave comments, you need to log in
How to find out what / what is trying to authorize?
Hello! Win server 2012, used as IIS webserver, raised by FTP, MS SQl DBMS. Today I noticed in the Windows (security) log the following entries:
Учетной записи не удалось выполнить вход в систему.
Субъект:
ИД безопасности: NULL SID
Имя учетной записи: -
Домен учетной записи: -
Код входа: 0x0
Тип входа: 3
Учетная запись, которой не удалось выполнить вход:
ИД безопасности: NULL SID
Имя учетной записи: USER2
Домен учетной записи:
Сведения об ошибке:
Причина ошибки: Неизвестное имя пользователя или неверный пароль.
Состояние: 0xC000006D
Подсостояние: 0xC0000064
Сведения о процессе:
Идентификатор процесса вызывающей стороны: 0x0
Имя процесса вызывающей стороны: -
Сведения о сети:
Имя рабочей станции: -
Сетевой адрес источника: -
Порт источника: -
Сведения о проверке подлинности:
Процесс входа: NtLmSsp
Пакет проверки подлинности: NTLM
Промежуточные службы: -
Имя пакета (только NTLM): -
Длина ключа: 0
Answer the question
In order to leave comments, you need to log in
This is a brute, most likely on RDP - check if it is open on the Internet. And from where - I advise you to monitor connections with wireshark for some time, at the same time it will become clearer where they are breaking.
Didn't find what you were looking for?
Ask your questionAsk a Question
731 491 924 answers to any question