pipe理员帐户不断被locking。 事件日志和Netlogon日志确认帐户被locking,但未提供源计算机名称(它是空的)。 请参阅下面的屏幕截图,来自事件日志和Netlogon日志。 我怎样才能find帐户locking的来源? 谢谢!
运行netmon数据包捕获,并将事件日志条目与捕获中的连接尝试关联起来。
我能够通过在本地安全策略下打开NTLM审计来解决此问题。 (本地安全策略\本地策略\安全选项\限制NTLM审计)
似乎攻击者试图通过暴力破解RDPauthentication来获得访问权限。 NTLM给了我开放RDP访问的计算机的名字,我能够通过locking它来解决这个问题。