← Zurück zur Startseite

Produkt

Kontosperrungen: warum ein Active-Directory-Konto immer wieder gesperrt wird

Warum wird ein Active-Directory-Konto gesperrt, obwohl der Benutzer nichts getan hat?
Weil sich etwas anderes als die Person weiterhin mit dem vorherigen Passwort authentifiziert. Die üblichen Verdächtigen sind eine geplante Aufgabe oder ein Dienst mit diesem Konto, ein verbundenes Netzlaufwerk, in der Windows-Anmeldeinformationsverwaltung gespeicherte Zugangsdaten oder ein Gerät, das noch das alte Passwort hält. Jeder Versuch fügt einen Fehlversuch hinzu, und sobald der Schwellenwert der Domänenrichtlinie erreicht ist, sperrt sich das Konto selbst, auch wenn der Benutzer weit weg von seinem Gerät ist.
Was ist Event 4740 und warum gibt es das nur auf dem PDC-Emulator?
Event 4740 ist das Windows-Sicherheitsereignis, das eine Kontosperrung festhält und das auslösende Gerät meldet. Jeder Domänencontroller leitet Fehlversuche bei der Passworteingabe an den PDC-Emulator weiter, der die Zählung führt und die Sperrung entscheidet, deshalb wird 4740 nur in dessen Protokoll geschrieben. Wer einen anderen Domänencontroller erhebt, sieht die Quelle der Sperrung nicht: KairosLink erkennt das, warnt davor und lässt Sie die Abfrage erneut gegen den PDC ausführen.
Was passiert, wenn die Überwachung von Kontosperrungen auf dem Domänencontroller deaktiviert ist?
Ohne diese Überwachung wird Event 4740 nicht geschrieben, und die Quelle der Sperrung lässt sich nicht bestimmen. KairosLink meldet das als Befund, statt einen leeren Bildschirm zu zeigen, der wie ein Ergebnis aussieht. Aus derselben Diagnose aktivieren Sie die Überwachung für den Domänencontroller, mit schriftlicher Begründung und einem Eintrag im Sicherheits-Audit-Log, und ab da wird die nächste Sperrung aufgezeichnet. Verwaltet eine GPO der Domäne diese Richtlinie, warnt die Diagnose Sie: Die GPO wird die lokale Änderung überschreiben.
Warum meldet das Event manchmal kein Quellgerät?
Das passiert, wenn die Sperrung über Kerberos entsteht: Das 4740 wird mit dem Zeitpunkt der Sperrung aufgezeichnet, aber ohne Gerätenamen. In diesem Fall sagt die Diagnose das klar, und die Untersuchung geht über die Herkunft der Fehlversuche weiter, die Events 4771 und 4625, die sehr wohl nach Gerät gruppiert ankommen, mit der Anzahl der Versuche und dem Zeitpunkt des letzten.
Welche Überbleibsel eines gelöschten Profils können ein Konto weiter sperren?
Geplante Aufgaben und Dienste überleben das Profil: Sie verweisen weiterhin auf die SID des Kontos, nicht auf seinen Namen. Deshalb sucht die Analyse des Quellgeräts über die SID genauso wie über den Kontonamen und findet Aufgaben eines Benutzers, dessen Profil nicht mehr auf dem Datenträger liegt. Derselbe Durchlauf meldet gespeicherte Zugangsdaten und verbundene Netzlaufwerke, die bei jeder Nutzung des Geräts von allein mit dem alten Passwort weiterprobieren.
Wie unterscheidet man einen menschlichen Versuch von einem automatisierten?
An der zeitlichen Dichte. Eine Person, die sich beim Passwort vertippt, erzeugt Versuche im Abstand von Sekunden oder Minuten. Drei oder mehr Fehlversuche derselben Quelle innerhalb derselben Sekunde sind typisch für ein Gerät oder einen Dienst, der in einer Schleife weiterprobiert, und KairosLink meldet sie als automatisierten Burst, mit den Versuchen pro Sekunde und dem Gerät, von dem sie kommen.
Wie findet man heraus, an welchen Geräten ein Benutzer angemeldet ist?
Indem man die Geräte fragt, denn das ist die einzige verlässliche Quelle: Windows führt kein zentrales Verzeichnis der Sitzungen eines Domänenbenutzers. Die Konsole fragt jedes Online-Gerät des Kunden per quser ab und baut das Ergebnis aus den Antworten, immer getrennt nach den Geräten mit einer Sitzung, denen, die keine Sitzung gemeldet haben, und denen, die nicht erreichbar waren, jeweils mit Begründung. Für jede gefundene Sitzung meldet sie, ob sie aktiv oder getrennt ist. Die Abfrage ist rein lesend: Sie schließt keine Sitzungen und führt keine Remote-Abmeldung aus.
Warum stimmt die von Active Directory gemeldete letzte Anmeldung nicht immer?
Weil das Attribut lastLogon nicht zwischen Domänencontrollern repliziert: Jeder behält den Wert, den er selbst authentifiziert hat, eine Abfrage an einen einzelnen DC liefert also eine Teilantwort. KairosLink fragt jeden Domänencontroller der Domäne und zeigt jede Antwort getrennt. lastLogonTimestamp repliziert sehr wohl, hängt aber konstruktionsbedingt bis zu 14 Tage nach, und der Bildschirm sagt das direkt neben dem Wert. All das ist eine Schlussfolgerung darüber, was jeder Domänencontroller mitbekommen hat, und es steht getrennt von den bei den Geräten abgefragten Sitzungen, die harte Tatsache sind.
Wofür sind FSMO-Rollen bei der Untersuchung einer Sperrung gut?
Sie sagen Ihnen, welchen Domänencontroller Sie fragen müssen. Event 4740 wird nur auf dem PDC-Emulator geschrieben, eine Erhebung gegen einen anderen Domänencontroller kann das Quellgerät also nicht ermitteln. Die Diagnose zeigt die fünf Rollen der Domäne mit ihrem Inhaber und prüft den PDC-Emulator gegen zwei verschiedene Quellen: Widersprechen sie sich, meldet sie das als Befund, statt auf eigene Faust eine auszuwählen.
KairosLink 14 Tage kostenlos testen

Standard-Softwaremodule inklusive. Keine Kreditkarte.