事件查看器中有大量login/closures事件

我在VMware运行一个Win2012服务器,我已经安装了IIS,NAP,VPN,DHCP,DNS,WDS,AD DS,AD CS。 我在我的域中有win7客户端,但是他们没有打开。

问题是,我得到了ID 4634,4624和4672的事件。我每2秒收到一个事件。 他们都来自我的Win2012服务器。

我的事件查看器

login事件示例:

An account was successfully logged on. Subject: Security ID: NULL SID Account Name: - Account Domain: - Logon ID: 0x0 Logon Type: 3 Impersonation Level: Delegation New Logon: Security ID: SYSTEM Account Name: DC-SERVER$ Account Domain: SKOLE Logon ID: 0x20BE923 Logon GUID: GUID Process Information: Process ID: 0x0 Process Name: - Network Information: Workstation Name: Source Network Address: fe80::e130:38a0:ae35:35bd Source Port: 58047 Detailed Authentication Information: Logon Process: Kerberos Authentication Package: Kerberos Transited Services: - Package Name (NTLM only): - Key Length: 0 

授权和模拟之间的模拟更改。 源端口也一直在变化。

正如你所看到的,这些事件在同一时间发生了很多次。 我完全不知道这是什么原因造成的。 我GOOGLE了search论坛的答案,但我一直没能find任何帮助。

而对于有人告诉我要closures审计 – 不,我不会,我想find问题或得到一个很好的解释。

更新:

显然我有这个问题已经有一段时间了,但我现在还没有真正注意到。 我有我的服务器的快照,我没有安装NAP,VPN和AD CS,但我仍然得到很多事件。 我相信这与AD有关。 有谁可以帮忙?

根据包含DC的服务器的名称,我认为这是一个域控制器。
另请注意,logintypes是3,表示networkinglogin。

对于logintypes为3的4624和4634事件:

您将在域控制器上看到相当多的事件,因为它的主要业务是身份validation…
一般来说这些都是非常嘈杂的,而不是经常用于实际的取证。 没有其他应用程序来滤除噪音。

在域控制器上,您经常会在同一用户的身份validation事件之后立即看到一个或多个login/注销对。 但是,这些login/注销事件由本地计算机上的组策略客户端生成,从域控制器检索适用的组策略对象,以便可以为该用户应用策略。 然后,大约每90分钟,Windows刷新组策略,并再次在域控制器上看到networkinglogin和注销。 这些networkinglogin/注销事件只是噪声而已。

成功的networkinglogin和注销事件比域控制器和成员服务器上的“噪声”稍微多一点,因为logging和跟踪的信息量很大。 不幸的是,您不能仅仅禁用成功的networkinglogin/注销事件,同时又不会丢失交互式,远程桌面等其他login/注销事件。噪声无法从Windows安全日志中configuration; 这是您的日志pipe理/ SIEM解决scheme的工作。

对于4672(特殊login事件):

这来自需要特殊权限的任何事情 。
运行具有pipe理员权限的计划任务,以pipe理员身份运行的应用程序,或仅使用pipe理员帐户login,…

您可以查看这些内容,看看有什么特别的权限运行,以及是否应该运行。