查看賬戶安全性稽核失敗日誌事件

來源:互聯網
上載者:User

開啟賬戶安全性稽核後,會在系統日誌安全性裡面看到一些異常審核失敗的日誌,怎麼判斷這些日誌是否正常呢?

如:

 

多少是審核失敗的安全性日誌,事件描述:

 

windows 已經檢測到一個應用程式正在偵聽傳入流量。

名稱: -

路徑: C:\WINDOWS\system32\svchost.exe

進程標識符: 740

使用者帳戶: NETWORK SERVICE

使用者域: NT AUTHORITY

服務: 是

RPC 伺服器: 否

IP 版本: IPv4

IP 協議: UDP

連接埠號碼: 55453

允許的: 否

通知使用者的: 否

有關更多資訊,請參閱在 http://go.microsoft.com/fwlink/events.asp 的說明及支援中心。

 

 

處理辦法:

 

1. 在出現該日誌資訊的伺服器上,點擊“開始”——“運行”,輸入cmd,進入命令提示字元。

2. 輸入“tasklist /svc”,查看svchost.exe(740)對應的服務是否是系統正常的服務,如:dhcp,dnscache等。

3. 如果是正常的網路服務,您可以安全的忽略該資訊。

 

 

另:賬戶安全性稽核推薦

在運行中輸入gpedit.msc斷行符號,開啟組策略編輯器,選擇電腦配置-Windows設定-安全設定-稽核原則在建立審核項目時需要注意的是 如果審核的項目太多,產生的事件也就越多,那麼要想發現嚴重的事件也越難當然如果審核的太少也會影響你發現嚴重的事件,你需要根據情況在這二者之間做出選 擇。

推薦的要審核的項目是:

登入事件 成功 失敗

賬戶登入事件 成功 失敗

系統事件 成功 失敗

策略更改 成功 失敗

對象訪問 失敗

目錄服務訪問 失敗

特權使用 失敗

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.