Windows 安全事件日记中账户登录失败问题处理

一 window系统安全日记

        在使用 Windows 系统时,我们可能会在安全事件日记中发现账户登录失败的记录。当遇到这种情况时,不必惊慌。

今天在检查自己的操作系统日记时发现系统的安全事件记录存在大量的-帐户登录失败日记如下:

从上次清除日记到现在都是记录得满满的远程登陆失败(有4千多条),下面针对这个错误作详细分析。

二 错误日记详细分析

1 事件概述

发生了一次帐户登录失败事件,时间为 2024 年 9 月 24 日。这意味着有一个尝试登录的操作未能成功。

2 使用者信息
  1. “安全 ID” 为 “NULL SID”,“帐户名” 和 “帐户域” 均为空白,说明请求登录的来源没有有效的安全标识符和明确的帐户信息。
  2. “登录 ID” 为 “0x0”,通常用于唯一标识一次登录会话,但这里没有提供更多具体的会话信息。
3 登录类型

登录类型为 “3”,代表网络登录。这表明此次登录尝试是通过网络进行的,可能是远程访问或网络服务的登录请求。

4 登录失败的帐户
  1. “安全 ID” 为 “NULL SID”,再次强调没有有效的安全标识符。
  2. “帐户名” 为 “user”,表明尝试登录的帐户名为 “user”,但由于未知用户名或密码错误导致登录失败。
  3. “帐户域” 为空,说明该帐户不属于任何特定的域。
5 失败信息
  1. “失败原因” 明确指出是未知用户名或密码错误。这是导致登录失败的关键原因,可能是用户输入了错误的用户名或密码,或者帐户不存在。
  2. “状态” 为 “0xC000006D” 和 “子状态” 为 “0xC0000064”,这些代码可能是 Windows 系统内部用于表示登录失败状态的特定代码,但对于普通用户来说,直接理解为登录失败的状态标识即可。
6 进程信息
  1. “调用方进程 ID” 为 “0x0”,表示请求登录的进程没有有效的进程标识符。
  2. “调用方进程名” 为 “-”,说明无法确定请求登录的具体进程名称。
7 网络信息
  1. “工作站名” 为 “WIN-88BVPKPGLQL”,表明登录请求来自名为 “WIN-88BVPKPGLQL” 的工作站。
  2. “源网络地址” 为 “127.0.0.1”,这是本地回环地址,说明登录请求可能是从本地计算机发起的,但以网络登录的方式进行尝试。
  3. “源端口” 为 “0”,没有有效的源端口号,可能是由于登录请求未正确建立连接。
8 详细身份验证信息
  1. “登录进程” 为 “NtLmSsp”,这是 Windows 用于处理 NTLM(NT LAN Manager)身份验证的进程。
  2. “身份验证数据包” 为 “NTLM”,表明使用了 NTLM 身份验证协议。
  3. “传递服务”、“数据包名” 和 “密钥长度” 均为空白或 “0”,说明在此次登录请求中,没有特定的传递服务参与,没有使用特定的 NTLM 子协议,并且没有生成会话密钥。

        综上所述,这个安全事件日记记录了一次网络登录失败的情况,尝试登录的帐户名为 “user”,可能由于用户名或密码错误导致失败。请求来自名为 “WIN-88BVPKPGLQL” 的工作站,通过本地回环地址(127.0.0.1)发起,使用了 NTLM 身份验证协议,但没有成功建立连接或进行有效的身份验证。

三 应对策略

 通常可以通过以下增加win10安全配置设置项增强电脑安全性:

1. 实施强密码策略
  1. 打开本地组策略编辑器:
    • Win + R,输入 gpedit.msc,点击确定。
  2. 导航到:计算机配置 > Windows 设置 > 安全设置 > 账户策略 > 密码策略
  3. 配置以下策略:
    • 密码必须符合复杂性要求:启用
    • 密码长度最小值:设置为14或更长
    • 强制密码历史:设置为24
    • 密码最长使用期限:设置为90天
    • 密码最短使用期限:设置为1天
2. 启用多因素认证(MFA)

对于本地账户,Windows 10本身不直接支持MFA。但可以考虑以下方案:

  1. 使用Windows Hello:
    • 进入 设置 > 账户 > 登录选项
    • 设置PIN、指纹或面部识别
  2. 对于企业环境,考虑使用Azure AD:
    • 将Windows 10加入Azure AD
    • 在Azure门户中为用户启用MFA
  3. 第三方MFA解决方案:
    • DUO Security
    • Authy
    • Google Authenticator(需要额外配置)
3. 实施账户锁定策略
  1. 打开本地组策略编辑器:
    • Win + R,输入 gpedit.msc,点击确定。
  2. 导航到:计算机配置 > Windows 设置 > 安全设置 > 账户策略 > 账户锁定策略
  3. 配置以下策略:
    • 账户锁定阈值:设置为5(失败尝试次数)
    • 账户锁定时间:设置为30分钟
    • 重置账户锁定计数器:设置为30分钟

注意:平衡安全性和可用性时,可以根据组织需求调整这些数值。

额外安全提示
  • 定期审核用户账户和权限
  • 使用受限的标准用户账户进行日常操作
  • 仅在必要时使用管理员账户
  • 定期更新Windows和所有已安装的软件

四 结论

         这台办公电脑把远程端口映射到了公网为了方便平时可能出现的应急使用,从6月到9月三个月才4千多条可以说非常少(windows的限制,使得枚举的速度太慢太慢了),再看看日记登陆都是以 administrator  与 admin两个为主在尝试爆爆,并没有发现过远程枚举用户名相关事件,结束服服务器的ip分析来源也都不是同一台主机,这也说明可能是学安全的菜鸟在试练,只有方向,还没摸到门槛。这台电脑只有一个比较复杂的用户名称+超级复杂密码,所以这一点是相对安全的,为什么不设置账锁定策略,因为经常处于锁的状态(不断有人登陆)非常不方便。对我来说只有看到这些失败的登陆信息才是安全的,如果某天日记突然不见,或没有登陆日记或者策略变设置更安全了,这才是我最担心的时候,哈哈。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/1544332.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

Ansys Zemax | 模拟偏振敏感的散射过程

附件下载 联系工作人员获取附件 概述 这篇文章介绍了如何在OpticStudio中使用一个自定义的DLL模拟偏振敏感的体散射和荧光现象。该散射模型由MSP.DLL文件定义,它考虑了非序列模式下入射光的偏振属性,模拟了散射对光线的传播方向和偏振态的影响&#x…

上海交通大学《2020年+2021年816自动控制原理真题》 (完整版)

本文内容,全部选自自动化考研联盟的:《25届上海交通大学816自控考研资料》的真题篇。后续会持续更新更多学校,更多年份的真题,记得关注哦~ 目录 2020年真题 2021年真题 Part1:2020年2021年完整版真题 2020年真题 2…

中电金信多模态鉴伪技术抵御AI造假威胁

AI换脸技术,属于深度伪造最常见方式之一,是一种利用人工智能生成逼真的虚假人脸图片或视频的技术。基于深度学习算法,可以将一个人的面部特征映射到另一个人的面部,创造出看似真实的伪造内容。近年来,以AI换脸为代表的…

带着徒弟从一次跨域漏洞修复展开的学习

一.背景 本次测试使用到的主要工具包含:eclipse、谷歌浏览器、Windows11家庭版、ApiPost。 (一)发生的问题 公司安全兄弟提示我们一个应用存在跨域攻击的漏洞,需要我们修复。扫描情况及整改建议如下: 昨天晚上扫描了…

免费制作证件照的小程序源码

1、效果展示 可以下载程序包,最初级版本免费下载。以上是高级版本。如果你有开发能力的话可以自己写前端,然后以下调用以下api接口,代码如下: 证件照检测制作 接口地址:https://api.zheyings.cn/idcardv3/all 请求方…

2024年网络安全人才平均年薪 24.09 万,跳槽周期 31 个月,安全工程师现状大曝光!_2024网络安全人才市场状况研究报告

网络安全作为近两年兴起的热门行业,成了很多就业无门但是想转行的人心中比较向往但是又心存疑惑的行业,毕竟网络安全的发展史比较短,而国内目前网安的环境和市场情况还不算为大众所知晓,所以到底零基础转行入门网络安全之后&#…

通过pyenv local 3.6.1 这里设置了当前目录的python版本,通过pycharm基于这个版本创建一个虚拟环境

要在 PyCharm 中基于你通过 pyenv local 设置的 Python 版本创建虚拟环境,可以按照以下步骤进行操作: 步骤 1: 获取当前使用的 Python 路径 通过 pyenv 查找当前项目下的 Python 解释器路径,使用以下命令: pyenv which python …

『功能项目』3D模型动态UI显示【76】

本章项目成果展示 我们打开上一篇75主角属性值显示的项目, 本章要做的事情是将3D模型动态显示在主角属性展示界面 首先创建RawImage 调整尺寸 创建文件夹:RenderTexture 创建 Render Texture 创建Camera 在场景中放置一个主角预制体删除所有组件 清空标…

从理论到实践:业务能力建模在数字化转型中的落地实施路径

在数字化转型的浪潮下,企业正在寻求有效的方法来将复杂的战略目标、业务需求和技术能力整合为可执行的操作路径。《业务能力指南》提供了一个系统性的框架,通过业务能力建模帮助企业实现从理论到实践的平稳过渡。本文将以“从理论到实践应用”的视角&…

优思学院:六西格玛(6 Sigma)是什么?

自1987年起,在摩托罗拉公司的推动下,六西格玛的定义已经经历了多次演进。六西格玛可以分为三个基本类别:一种质量方案,主要关注财务成果;一种统计方法,基于过程改进;以及一种统计定义&#xff0…

hrm人力资源管理系统,绩效,考勤,薪酬,五险一金,等全面人力管理(源码+配套方案)

一、项目介绍 一款全源码可二开,可基于云部署、私有部署的企业级数字化人力资源管理系统,涵盖了招聘、人事、考勤、绩效、社保、酬薪六大模块,解决了从人事招聘到酬薪计算的全周期人力资源管理,符合当下大中小型企业组织架构管理运…

评论表设计与实现(多级评论)

首先分析评论的类型 对文章的回复(也称根回复或一级回复)对根评论的回复 (二级回复,被回复的评论id和根评论相同)对回复的回复(二级回复,被回复的评论id和根评论不同) 抽象出数据库…

使用护眼台灯能不能有效预防近视?看世界公认十大护眼灯推荐

2024年的中国,近视问题依旧是一个严峻的公共卫生挑战,特别是儿童和青少年中的近视率持续升高,引起了广泛的关注。据最新的调查数据显示,若无有效控制手段,2050年3-19岁儿童青少年的近视率预计达到84%,高度近…

初识前端监控

以下笔记来源:黑马程序员 背景 思考一下,我们的项目代码在上线之后是不是就不用管了呢? 并不是,作为前端开发工程师,我们是直接跟用户打交道的,一个应用的用户留存率跟这个应用的稳定性有很大的关系&…

学生护眼台灯哪个品牌比较好?五款市场上评价较高的护眼台灯

许多兴趣班和课后辅导班都转移到了线上进行,这就意味着孩子们需要长时间面对电脑或手机屏幕。尽管学习的需求使得完全避免使用这些设备变得不现实,但我们可以通过一些措施来减轻其对眼睛的伤害。护眼台灯的引入便是一个有效的解决方案,它能够…

Java面试篇基础部分- Java中的阻塞队列

首先队列是一种前进后出的操作结构,也就是说它只允许从队列前端进入,从队列后端退出。这个前端和后端看个人如何理解,也就是通常所说的入队和出队,队头和队尾。 阻塞队列和一般队列的不同就在于阻塞队列是可以阻塞的,这里所说的并不是说队列中间或者队头队尾被拦截了,而是…

程序员下班以后做什么副业合适?_35技术人员副业

我就是一个最普通的网络安全工程师,出道快10年了,不出意外地遭遇到瓶颈期,但是凭技术在各大平台挖漏洞副业,硬是妥妥扛过来了。 因为对于程序员来讲,这是个试错成本很低、事半功倍的选择。编程技能是一种强大生产力&a…

美团中间件C++一面-面经总结

1、TCP和UDP 的区别? 速记标识符:连靠刘墉宿营 解释: 面向连接vs无连接 可靠传输vs不保证可靠 字节流vs报文传输 拥塞控制流量控制vs无 速度慢vs速度快 应用场景自己描述 2、服务端处于close wait是什么情况,是由什么造成的&…

JAVA城市探索新纪元同城达人向导系统小程序源码

城市探索新纪元 —— 同城达人向导系统 🚀【开篇:踏入未知,探索城市的无限可能】🚀 你是否厌倦了千篇一律的旅行攻略?是否渴望一次真正深入城市肌理的探索之旅?今天,就让我们一起踏入“城市探索…

旷视科技ShuffleNetV1代码分析[pytorch版]

一、前述 旷视科技针对于ShuffleNet系列网络在GitHub网站上已开源,其链接:https://github.com/megvii-model/ShuffleNet-Series 在这个系列中,包括了ShuffleNetV1/V2网络,如下图所示。 我们点开ShuffleNetV1文件夹&#xff0…