Numerosos intentos de inicio de sesión detectados desde una máquina interna al controlador de dominio de directorio activo

0

Recientemente hemos identificado numerosos intentos de inicio de sesión desde una máquina interna al controlador de dominio de directorio activo. Los intentos se dirigen a la cuenta del administrador del dominio.

Como respuesta inicial, verificamos si había algún malware en la máquina host que estaba iniciando estos intentos, pero un análisis de nuestro AV no arrojó ningún resultado. Poco después de esto, verificamos la lista de programas instalados en la máquina y todo fue como el lanzamiento estándar en una máquina de usuario. También para verificar si había o no una herramienta automatizada, cambié la IP de la máquina y la volví a conectar a la red al iniciar sesión en el dominio y al cerrar la sesión del dominio, manteniéndolo conectado a la red. En ambos casos, el único tráfico observado fue una única conexión IPC $ a Active Directory DC. No hubo intentos de inicio de sesión.

¿Cómo puedo detectar la causa de los múltiples intentos de inicio de sesión?

    
pregunta Security Enthusiast 19.07.2016 - 15:00
fuente

1 respuesta

1

El comentario migrado a una respuesta, ya que debería guiarte por la ruta correcta.

Primero determina el tipo de falla

  • ¿Son estas fallas de autenticación previa de Kerberos (Id. del evento: 4771)

O

  • Fallas en el intento de inicio de sesión real (Id. del evento: 4776)

Luego identifique el motivo del error específico

  • Vea la alerta e identifique el código hexadecimal que explica la falla.

Luego búsquelo aquí:

respondido por el HashHazard 19.07.2016 - 15:52
fuente

Lea otras preguntas en las etiquetas