首先,我的机器没有被任何人暗示暗示这样的DV。
我的一些networking客户端机器(所有的Windows Xp Sp3)上的安全日志都被这些无用的错误信息填满。
Security Failure Audit Detailed Tracking Event ID: 861 User: NT AUTHORITY\NETWORK SERVICE The Windows Firewall has detected an application listening for incoming traffic. Name: - Path: C:\WINDOWS\system32\svchost.exe Process identifier: 976 User account: NETWORK SERVICE User domain: NT AUTHORITY Service: Yes RPC server: No IP version: IPv4 IP protocol: UDP Port number: 55035 Allowed: No User notified: No
它总是在UDP的各种随机端口上,所以设置端口exception并不是一个真正的select。
它始终来自svchost或lsass,它们都运行来自DLL的服务。 DnsCache似乎是最令人讨厌的进程之一。
我在我的全球政策下AT <networking<networking连接<Widnows防火墙<域configuration文件(我没有改变任何标准的configuration文件选项做两个需要configuration?
允许远程pipe理和桌面exception,并有一个自定义的程序例外列表
%SystemRoot%\system32\svchost.exe:*:enabled:svchost
(Windows不会允许你在本地机器上添加这个exception,但是这让我可以在全局策略中使用它,它似乎没有任何作用)
%SystemRoot%\system32\lsass.exe:*enabled:lsass
(我认为这个结束了我所有的LSASS消息)
%SystemRoot%\system32\dnsrslvr.dll:*:enabled:dnscache
(我尝试将dll本身添加到例外列表中,这似乎没有任何作用)
除了完全禁用Windows防火墙,完全禁用审核还是仅在必要时将事件查看器更改为自动覆盖之外,是否还有其他任何其他select?
我宁愿修复这个问题,摆脱这些被创造的条目,而不是试图掩盖这个问题。
这发生在“审计对象访问”被设置为logging到审计失败时。
在pipe理工具下,启动“本地安全策略”,导航到本地策略\审计策略,并将其设置为不审计。 然后,运行gpupdate.exe。
这就是说,考虑一下你可能会因为没有审计对象访问失败而丢失什么信息,以及你的安全策略需要什么。