Windows Server 2008 R2 – login审核失败

我有问题在服务器上configuration审核,以捕捉失败和成功的networkinglogin

今天早上,我们在locking的屏幕上发现了一个奇怪的login的testing机器。 绝对不是我们的域上存在的用户。 看到这个的用户必须重新启动机器才能login。之后我才发现自己无法看到locking的屏幕。 我被要求进行调查,但是我在受影响的客户端和域控制器上发现的都是非常含糊的日志条目:

  1. 客户端事件查看器
    • TerminalServices-RemoteConnectionManager日志:
      • Listener RDP-Tcp收到连接
    • 安全日志:
      • 没有条目

从那以后,我做了一些改变。 在域控制器策略上,我已启用审核帐户login事件和审核login事件。 资源

另外,我还启用了Active Directory更改事件的相同主题的进一步指南

这是我现在在安全日志中检查DC中的事件查看器时的位置:

  • 审计失败,其中包含帐户名称和时间。 事件ID:4771,失败代码0x18,预authenticationtypes:2。

基于这个来源,我可以看到这是因为密码错误。 但是并不是说从哪里login,哪个远程机器。

如果我提供了正确的密码,它将创build事件ID 4768,说Kerberos身份validation票据被请求,没有结果代码。 以下关于成功login的条目中没有任

我怎样才能将这些logging到我的日志中,以便我能够追踪这个问题,以便将来再次发生?

总而言之,我需要查看networking上所有尝试成功和失败的login尝试。 希望我能够将这些日志缩小到目标IP地址,只显示涉及怀疑被攻破的机器的日志。 这可能没有任何额外的工具/软件?