IP-адрес отображается как дефис для неудачных подключений к удаленному рабочему столу в журнале событий - PullRequest
1 голос
/ 25 марта 2012

Я пытаюсь выяснить, почему при сбое подключения к удаленному рабочему столу (с удаленного рабочего стола Windows) IP-адрес клиента отображается в виде дефиса. Вот журнал событий, который я получаю, когда набираю неверный пароль для учетной записи (сервер совершенно не зависит от моего домашнего компьютера):

<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
  <System>
    <Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
    <EventID>4625</EventID>
    <Version>0</Version>
    <Level>0</Level>
    <Task>12544</Task>
    <Opcode>0</Opcode>
    <Keywords>0x8010000000000000</Keywords>
    <TimeCreated SystemTime="2012-03-25T19:22:14.694177500Z" />
    <EventRecordID>1658501</EventRecordID>
    <Correlation />
    <Execution ProcessID="544" ThreadID="12880" />
    <Channel>Security</Channel>
    <Computer>[Delete for Security Purposes]</Computer>
    <Security />
  </System>
  <EventData>
    <Data Name="SubjectUserSid">S-1-0-0</Data>
    <Data Name="SubjectUserName">-</Data>
    <Data Name="SubjectDomainName">-</Data>
    <Data Name="SubjectLogonId">0x0</Data>
    <Data Name="TargetUserSid">S-1-0-0</Data>
    <Data Name="TargetUserName">[Delete for Security Purposes]</Data>
    <Data Name="TargetDomainName">[Delete for Security Purposes]</Data>
    <Data Name="Status">0xc000006d</Data>
    <Data Name="FailureReason">%%2313</Data>
    <Data Name="SubStatus">0xc000006a</Data>
    <Data Name="LogonType">3</Data>
    <Data Name="LogonProcessName">NtLmSsp </Data>
    <Data Name="AuthenticationPackageName">NTLM</Data>
    <Data Name="WorkstationName">MyComputer</Data>
    <Data Name="TransmittedServices">-</Data>
    <Data Name="LmPackageName">-</Data>
    <Data Name="KeyLength">0</Data>
    <Data Name="ProcessId">0x0</Data>
    <Data Name="ProcessName">-</Data>
    <Data Name="IpAddress">-</Data>
    <Data Name="IpPort">-</Data>
  </EventData>
</Event>

Ничего не нашел в сети и пытаюсь остановить атаки терминальных служб. Любое понимание приветствуется, я ничего не нашел в Интернете после нескольких часов поиска ...

Ответы [ 2 ]

1 голос
/ 30 июня 2012

Это функция шифрования TLS / SSL удаленного рабочего стола.Используя шифрование RDP (шифрование по оригинальному протоколу), вы увидите все IP-адреса в 4625 сообщениях аудита.

Подробнее о о том, как настроить сеансы RDP и какие компромиссы сделать .

Установив правильную систему обнаружения и защиты от вторжений, вы можете просто заблокировать злоумышленников, что может сделать старое шифрование более безопасным, чем новое, потому что, если вы не знаете, кто плохойпарень, ты не можешь его заблокировать.

1 голос
/ 25 марта 2012

Ответ здесь, есть некоторые настройки для локальной политики безопасности:

Ведение журнала событий IP-адрес не всегда разрешает

...