12294错误事件的处理--利用审核日志查找病毒来源

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:
        最近公司的一台域服务器(windows server 2003域控制器)系统日志大量出现事件ID号为12294,来源为SAM的错误日志,错误信息描述如下:
-------------------------------------------
事件類別目錄: 無
事件識別碼: 12294
日期:  2009/3/9
時間:  下午 02:08:29
使用者:  Administrator
電腦: 
描述:
SAM 資料庫無法鎖定帳戶 Administrator,因為資源發生錯誤,例如硬碟寫入失敗(資料中包含 指定錯誤碼)。在您提供了數次錯誤的密碼之後,帳戶會被鎖定。請重新設定上述帳戶 的密碼。
--------------------------------------------
 
        如上图所示,此错误会频繁出现,事件查看器里“全国山河一片红”。
 
        到微软支持网站查询了一下事件ID号,原来是网络中某一台电脑感染了W32.Randex.F 蠕虫病毒。从描述中可知administrator账号被意外锁定失败。
 
        现在只要查出网络中感染病毒的机器就可以了,按照以前的经验,马上运行sniffer监控网络的运行情况,但由于W32.Randex.F 蠕虫病毒发作时不建立大量连接,也不会在网络中大量发送数据包,只会在宿主机上不断地尝试以administrator账号在后台登录,而超过错误次数后活动目录会锁定此账号,造成意外锁定账号失败的错误发生。所以很难通过sniffer查出故障来源。
 
        但通过活动目录的账号登录机制:账号登录都必需到PDC去验证身份,必定会产生大量登录失败的记录。因此,我们可以监控账号的登录事件来查找病毒源。
 
         打开域控制器--“系统管理工具”--“域安全策略”--“本机原则”--“稽核原则”,如下图:
 
        由于审核失败的事件对于管理员排错比较有帮助,为了减少日志数据量,我们只设置只审核失败的登入事件。如下图:
 
 
       这样,我们再打开域控制器(PDC)的事件查看器,点击“安全性”,就可以看到大量的错误登录的审核失败事件,打开事件描述,我们就可以知道哪台电脑有问题了,如下图:
 
 
注:可能会有多台机器感染w32.Randex.f病毒,需要管理员不断的查看审核日志,跟进处理。

本文转自 donhuang 51CTO博客,原文链接:http://blog.51cto.com/donhuang/137179
相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
8月前
|
Kubernetes Perl 容器
K8s查看集群 状态事件描述以及Pod日志信息
K8s查看集群 状态事件描述以及Pod日志信息
285 3
|
29天前
|
缓存 安全 网络协议
使用事件日志识别常见 Windows 错误
事件查看器是Windows操作系统中的标准诊断工具,用于记录系统事件,包括硬件问题、软件中断和系统行为等详细信息。通过分析这些日志,管理员能够追踪和解决系统错误。访问方法包括使用快捷键Win + R输入eventvwr.msc,或通过控制面板进入。事件查看器中的每条记录包含事件ID、来源和描述,帮助识别和解决问题。常见错误如蓝屏死机、DLL错误、驱动程序错误等,可通过更新驱动程序、运行系统诊断、使用恢复功能等方式解决。
|
1月前
|
存储 监控 安全
什么是事件日志管理系统?事件日志管理系统有哪些用处?
事件日志管理系统是IT安全的重要工具,用于集中收集、分析和解释来自组织IT基础设施各组件的事件日志,如防火墙、路由器、交换机等,帮助提升网络安全、实现主动威胁检测和促进合规性。系统支持多种日志类型,包括Windows事件日志、Syslog日志和应用程序日志,通过实时监测、告警及可视化分析,为企业提供强大的安全保障。然而,实施过程中也面临数据量大、日志管理和分析复杂等挑战。EventLog Analyzer作为一款高效工具,不仅提供实时监测与告警、可视化分析和报告功能,还支持多种合规性报告,帮助企业克服挑战,提升网络安全水平。
|
8月前
|
存储 SQL Serverless
Serverless 应用引擎常见问题之应用下的【应用事件】以及企业级特性下的【事件中心】没有日志如何解决
Serverless 应用引擎(Serverless Application Engine, SAE)是一种完全托管的应用平台,它允许开发者无需管理服务器即可构建和部署应用。以下是Serverless 应用引擎使用过程中的一些常见问题及其答案的汇总:
135 0
|
8月前
|
存储 JSON 运维
【运维】Powershell 服务器系统管理信息总结(进程、线程、磁盘、内存、网络、CPU、持续运行时间、系统账户、日志事件)
【运维】Powershell 服务器系统管理信息总结(进程、线程、磁盘、内存、网络、CPU、持续运行时间、系统账户、日志事件)
206 0
|
8月前
|
缓存 关系型数据库 MySQL
这个错误提示表明Flink CDC在解析MySQL的二进制日志时,找不到对应表的TableMap事件。
这个错误提示表明Flink CDC在解析MySQL的二进制日志时,找不到对应表的TableMap事件。
188 2
|
运维 监控 算法
事件日志分析算法:提升上网行为管理软件的智能监控
随着互联网的快速发展,网络安全和上网行为管理变得越来越重要了。不少企业和组织为了维护网络的安全、稳定性,还有员工的工作效率,都开始使用上网行为管理软件。这些软件的作用就是监控、分析和控制员工的上网行为,帮助组织管理网络资源,以免潜在的网络威胁和数据泄漏。其中,事件日志分析算法发挥了关键作用,它们有各种各样的优点和用途,真的非常实用。接下来,就让我们来看看,事件日志分析算法在这方面有哪些厉害的地方以及怎么用吧!
212 0
|
监控 Java Spring
spring通过监听事件记录系统日志
spring通过监听事件记录系统日志
|
Oracle 前端开发 关系型数据库
log file sync 和 log file parallel write等待事件的区别和联系
log file parallel write 和log file sync这两个等待事件关系密切,很多人对这两个等待事件有一些误解,我们先来看看Oracle官方文档的解释:
184 0
|
存储 数据采集 XML
大数据数据采集的数据来源的日志数据之搜索类数据
在大数据领域,数据采集是一个非常重要的环节。日志数据已经成为了大数据应用中不可或缺的一部分,尤其是搜索类数据。本文将介绍搜索类日志数据作为数据来源的特点以及其采集流程。
198 0
下一篇
开通oss服务