← Voltar ao início

Produto

Bloqueios de conta: por que uma conta do Active Directory fica bloqueando

Por que uma conta do Active Directory bloqueia se o usuário não fez nada?
Porque alguma coisa que não é a pessoa continua autenticando com a senha anterior. Os suspeitos de sempre são uma tarefa agendada ou um serviço configurado com essa conta, uma unidade de rede mapeada, uma credencial salva no Gerenciador de Credenciais do Windows ou um aparelho que ainda guarda a senha antiga. Cada nova tentativa soma uma falha e, ao atingir o limite da política do domínio, a conta se bloqueia sozinha mesmo com o usuário longe do dispositivo dele.
O que é o evento 4740 e por que ele só existe no PDC Emulator?
O evento 4740 é o evento de segurança do Windows que registra o bloqueio de uma conta e informa o dispositivo de onde ele veio. Todos os Domain Controllers encaminham as tentativas de senha incorreta ao PDC Emulator, que é quem mantém a contagem e decide o bloqueio, então o 4740 é gravado apenas no log dele. Levantar qualquer outro Domain Controller deixa a origem do bloqueio invisível: o KairosLink detecta isso, avisa e permite rodar a consulta de novo contra o PDC.
O que acontece se a auditoria de bloqueios estiver desligada no Domain Controller?
Sem essa auditoria, o evento 4740 não é gravado e não dá para determinar a origem do bloqueio. O KairosLink reporta isso como um apontamento em vez de mostrar uma tela vazia que parece um resultado. A partir do mesmo diagnóstico você liga a auditoria no Domain Controller, com um motivo escrito e um registro no log de auditoria de segurança e, daí em diante, o próximo bloqueio fica registrado. Se uma GPO do domínio gerencia essa política, o diagnóstico avisa: a GPO vai sobrescrever a mudança local.
Por que às vezes o evento não informa o dispositivo de origem?
Isso acontece quando o bloqueio se origina por Kerberos: o 4740 é registrado com o horário do bloqueio, mas sem nome de dispositivo. Nesse caso o diagnóstico diz isso com todas as letras e a investigação continua pelas origens das tentativas com falha, os eventos 4771 e 4625, que vêm agrupados por dispositivo com a contagem de tentativas e o horário da última.
Quais restos de um perfil excluído podem continuar bloqueando uma conta?
Tarefas agendadas e serviços sobrevivem ao perfil: eles continuam referenciando o SID da conta, não o nome dela. Por isso a análise do dispositivo de origem busca por SID além de por nome de conta, e encontra tarefas de um usuário cujo perfil já não está em disco. A mesma passagem reporta credenciais salvas e unidades de rede mapeadas, que tentam sozinhas com a senha antiga toda vez que o dispositivo as usa.
Como distinguir uma tentativa humana de uma tentativa automatizada?
Pelo quanto elas se concentram no tempo. Uma pessoa errando a senha produz tentativas separadas por segundos ou minutos. Três ou mais falhas da mesma origem dentro do mesmo segundo são típicas de um aparelho ou de um serviço tentando em loop, e o KairosLink reporta isso como rajada automatizada, com as tentativas por segundo e o dispositivo de onde elas vêm.
Como descobrir em quais dispositivos um usuário está conectado?
Perguntando aos dispositivos, que é a única fonte confiável: o Windows não mantém registro central das sessões de um usuário de domínio. O painel consulta todos os dispositivos online do cliente com o quser e monta o resultado a partir do que cada um respondeu, sempre separando os dispositivos com sessão, os que responderam que não há sessão e os que não puderam ser alcançados, cada um com o seu motivo. Para cada sessão encontrada ele informa se está ativa ou desconectada. A consulta é somente leitura: não fecha sessões e não executa logoff remoto.
Por que o último login informado pelo Active Directory nem sempre bate?
Porque o atributo lastLogon não replica entre Domain Controllers: cada um guarda o valor que ele mesmo autenticou, então perguntar a um único DC dá uma resposta parcial. O KairosLink pergunta a todos os Domain Controllers do domínio e mostra cada resposta separadamente. O lastLogonTimestamp replica, mas carrega um atraso de até 14 dias por definição, e a tela diz isso bem ao lado do valor. Tudo isso é uma inferência sobre o que cada Domain Controller conseguiu ver, e é apresentado à parte das sessões consultadas nos dispositivos, que são fato concreto.
Para que servem as funções FSMO em uma investigação de bloqueio?
Elas dizem a qual Domain Controller perguntar. O evento 4740 só é gravado no PDC Emulator, então um levantamento feito contra qualquer outro Domain Controller não consegue identificar o dispositivo de origem. O diagnóstico mostra as cinco funções do domínio com o seu detentor e confere o PDC Emulator contra duas fontes diferentes: se elas discordarem, ele reporta isso como um apontamento em vez de escolher uma por conta própria.
Teste o KairosLink grátis por 14 dias

Módulos de software padrão incluídos. Sem cartão de crédito.