PDA

View Full Version : Tentativo di attacco sul dominio?


23_Alby23
15-09-2011, 10:28
Un cliente sta riscontrando, in uno dei suoi stabilimenti, una situazione strana.

In pratica collegandosi all'LDAP del dominio, analizzando tutti gli utenti di dominio, si hanno i valori relativi al campo badPasswordTime molto recenti ed in continuo aggiornamento (e, soprattutto, in orari non da ufficio).

Ora, non so se c'e' qualcuno che ha qualche script o simili che prova l'autenticazione o se, piu' probabilmente, c'e' qualcosa di infetto che circola e prova queste autenticazioni.
Fatto sta che questa situazione non e' sostenibile.

La domanda.
Esiste un qualcosa (sniffer o quello che volete) in grado di analizzare da chi arrivano i tentavi di login sul dominio?

Qualsiasi input e' utile...
Thanks!

23_Alby23
15-09-2011, 11:04
Aggiungo.

Il dominio e' Windows 2003.
L'event viewer, voce Security, presenta gli eventi ID 675 che corrispondo ad una fallita autenticazione ma indicano solo lo username e l'IP sorgente. Io vorrei qualcosa di piu'... che so, un log continuo con MAC Address ad esempio...

ezio
16-09-2011, 10:40
Utilizza la sezione sull'amministrazione dei server.