No meu domínio eu tenho uma máquina virtual que eu posso ver uma fonte desconhecida está constantemente tentando autenticar.
Eu posso pará-lo bloqueando as portas RPC no firewall local da VM, mas isso causa muitos problemas para mim.
Quando eu verifico meu netlogon.log
arquivo, é assim para o administrador logout
11/29 13:47:32 [LOGON] [4100] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ ADMINISTRADOR de (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 13:49:36 [LOGON] [5364] EMPRESA: SamLogon: Logon de rede transitório de (nulo) \ ADMINISTRADOR de (via MyVirtualMachineHostname) Retorna 0xC000006A 11/29 13:52:32 [LOGON] [6436] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ Administrador de WIN-L1JIA2E591R ( via MyVirtualMachineHostname) Retorna 0xC000006A 11/29 13:52:40 [LOGON] [6436] EMPRESA: SamLogon: logon de rede transitório de TRENDSALES \ Zucchini de 'MyPCHostname' (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:02:34 [LOGON ] [5364] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ ADMINISTRADOR de (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:04:16 [LOGON] [1216] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ Administrador de WIN-L1JIA2E591R (via MyVirtualMachineHostname) Retorna 0xC000006A 11/29 14:14:34 [LOGON] [5364] EMPRESA: SamLogon: Rede Transitiva logon de (nulo) \ ADMINISTRADOR de (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:16:02 [LOGON] [5364] empresa: SamLogon: logon de rede transitório de (nulo) \ Administrator de WIN-L1JIA2E591R (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:18:11 [LOGON] [3628] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ ADMINISTRADOR de (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:27:50 [LOGON] [5364] EMPRESA : SamLogon: logon de rede transitório de (nulo) \ Administrator de WIN-L1JIA2E591R (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:33:47 [LOGON] [2244] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ ADMINISTRADOR de (via MyVirtualMachineHostname) retorna 0xC000006A 11/29 14:37:41 [LOGON] [892] EMPRESA: SamLogon: logon de rede transitório de ( null) \ ADMINISTRADOR de (via MyVirtualMachineHostname) Retorna 0xC000006A 11/29 14:41:18 [LOGON] [7012] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ Administrador de WIN-L1JIA2E591R (via MyVirtualMachineHostname) retorna 0xC000006ALogon de rede transitório de (nulo) \ Administrador de WIN-L1JIA2E591R (via MyVirtualMachineHostname) Retorna 0xC000006ALogon de rede transitório de (nulo) \ Administrador de WIN-L1JIA2E591R (via MyVirtualMachineHostname) Retorna 0xC000006A
Ele também tenta uma grande variedade de nomes de usuários aleatórios com esta aparência:
29/11/11 14:28:12 [LOGON] [3884] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ RCSSupport de FreeRDP (via MyVirtualMachineHostname) Retorna 0xC0000064 29/11 14:28:16 [LOGON] [3884] EMPRESA : SamLogon: logon de rede transitiva de (nulo) \ RCSSupport de FreeRDP (via MyVirtualMachineHostname) retorna 0xC0000064 11/29 14:28:35 [LOGON] [7120] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ pos de FreeRDP ( via MyVirtualMachineHostname) Retorna 0xC0000064 11/29 14:28:47 [LOGON] [4436] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ pos de FreeRDP (via MyVirtualMachineHostname) retorna 0xC0000064 30/11 11:53:04 [LOGON ] [3048] EMPRESA: SamLogon: logon de rede transitório de (nulo) \ MSSQLSERVER de (via MyVirtualMachineHostname) retorna 0xC0000064 11/30 11:54:19 [LOGON] [3048] EMPRESA: SamLogon:Logon de rede transitiva de (nulo) \ IUSR_QA de (via MyVirtualMachineHostname) retorna 0xC0000064
Como faço para descobrir de onde as tentativas estão vindo? Parece que o nome do host está sendo falsificado?
Eu também não tenho certeza se o problema é malware na máquina MyVirtualMachineHostname
ou se estou procurando por um computador infectado na minha rede.
MyVirtualMachineHostname
para ver sempre que ela para?