12294错误事件的处理--利用审核日志查找病毒来源

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:
        最近公司的一台域服务器(windows server 2003域控制器)系统日志大量出现事件ID号为12294,来源为SAM的错误日志,错误信息描述如下:
-------------------------------------------
事件類別目錄: 無
事件識別碼: 12294
日期:  2009/3/9
時間:  下午 02:08:29
使用者:  Administrator
電腦: 
描述:
SAM 資料庫無法鎖定帳戶 Administrator,因為資源發生錯誤,例如硬碟寫入失敗(資料中包含 指定錯誤碼)。在您提供了數次錯誤的密碼之後,帳戶會被鎖定。請重新設定上述帳戶 的密碼。
--------------------------------------------
 
        如上图所示,此错误会频繁出现,事件查看器里“全国山河一片红”。
 
        到微软支持网站查询了一下事件ID号,原来是网络中某一台电脑感染了W32.Randex.F 蠕虫病毒。从描述中可知administrator账号被意外锁定失败。
 
        现在只要查出网络中感染病毒的机器就可以了,按照以前的经验,马上运行sniffer监控网络的运行情况,但由于W32.Randex.F 蠕虫病毒发作时不建立大量连接,也不会在网络中大量发送数据包,只会在宿主机上不断地尝试以administrator账号在后台登录,而超过错误次数后活动目录会锁定此账号,造成意外锁定账号失败的错误发生。所以很难通过sniffer查出故障来源。
 
        但通过活动目录的账号登录机制:账号登录都必需到PDC去验证身份,必定会产生大量登录失败的记录。因此,我们可以监控账号的登录事件来查找病毒源。
 
         打开域控制器--“系统管理工具”--“域安全策略”--“本机原则”--“稽核原则”,如下图:
 
        由于审核失败的事件对于管理员排错比较有帮助,为了减少日志数据量,我们只设置只审核失败的登入事件。如下图:
 
 
       这样,我们再打开域控制器(PDC)的事件查看器,点击“安全性”,就可以看到大量的错误登录的审核失败事件,打开事件描述,我们就可以知道哪台电脑有问题了,如下图:
 
 
注:可能会有多台机器感染w32.Randex.f病毒,需要管理员不断的查看审核日志,跟进处理。

本文转自 donhuang 51CTO博客,原文链接:http://blog.51cto.com/donhuang/137179
相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
6月前
|
Kubernetes Perl 容器
K8s查看集群 状态事件描述以及Pod日志信息
K8s查看集群 状态事件描述以及Pod日志信息
243 3
|
6月前
|
存储 SQL Serverless
Serverless 应用引擎常见问题之应用下的【应用事件】以及企业级特性下的【事件中心】没有日志如何解决
Serverless 应用引擎(Serverless Application Engine, SAE)是一种完全托管的应用平台,它允许开发者无需管理服务器即可构建和部署应用。以下是Serverless 应用引擎使用过程中的一些常见问题及其答案的汇总:
123 0
|
6月前
|
存储 JSON 运维
【运维】Powershell 服务器系统管理信息总结(进程、线程、磁盘、内存、网络、CPU、持续运行时间、系统账户、日志事件)
【运维】Powershell 服务器系统管理信息总结(进程、线程、磁盘、内存、网络、CPU、持续运行时间、系统账户、日志事件)
159 0
|
6月前
|
缓存 关系型数据库 MySQL
这个错误提示表明Flink CDC在解析MySQL的二进制日志时,找不到对应表的TableMap事件。
这个错误提示表明Flink CDC在解析MySQL的二进制日志时,找不到对应表的TableMap事件。
183 2
|
运维 监控 算法
事件日志分析算法:提升上网行为管理软件的智能监控
随着互联网的快速发展,网络安全和上网行为管理变得越来越重要了。不少企业和组织为了维护网络的安全、稳定性,还有员工的工作效率,都开始使用上网行为管理软件。这些软件的作用就是监控、分析和控制员工的上网行为,帮助组织管理网络资源,以免潜在的网络威胁和数据泄漏。其中,事件日志分析算法发挥了关键作用,它们有各种各样的优点和用途,真的非常实用。接下来,就让我们来看看,事件日志分析算法在这方面有哪些厉害的地方以及怎么用吧!
206 0
|
监控 Java Spring
spring通过监听事件记录系统日志
spring通过监听事件记录系统日志
|
Oracle 前端开发 关系型数据库
log file sync 和 log file parallel write等待事件的区别和联系
log file parallel write 和log file sync这两个等待事件关系密切,很多人对这两个等待事件有一些误解,我们先来看看Oracle官方文档的解释:
147 0
|
存储 数据采集 XML
大数据数据采集的数据来源的日志数据之搜索类数据
在大数据领域,数据采集是一个非常重要的环节。日志数据已经成为了大数据应用中不可或缺的一部分,尤其是搜索类数据。本文将介绍搜索类日志数据作为数据来源的特点以及其采集流程。
183 0
|
存储 数据采集 NoSQL
大数据数据采集的数据来源的日志数据之埋点访问数据
在大数据采集中,埋点访问数据是一种常见的日志数据类型。本文将介绍什么是埋点访问数据以及如何高效地从该类型的数据中采集和处理数据。
168 0
|
存储 数据采集 大数据
大数据数据采集的数据来源的日志数据之接口请求数据
在大数据采集中,数据来源多种多样,其中日志数据是一种常见的数据类型。接口请求数据是日志数据的一种形式,本文将介绍如何高效地从接口请求数据中采集和处理数据。
155 0