为什么登录审核日志这边看不到源IP呢

请先 登录 后评论

3 个回答

空城 - 安全小菜鸡

也是从晚上找的 仅供参考


因为您的计算机上已经记录了4625事件,所以审核策略应该是没有问题的。

关于一些NTLM认证的事件,工作站,或caller process的部分会有一些情况出现空白。日志时间本身可能捕捉不到更详细的信息。

以下几个方法可以协助您找到caller process 或者源网络地址:

如果事件发生的频率高,可以考虑使用network monitor 或者process monitor工具。打开工具,然后复现问题,过程就会被记录。

如果比较难复现问题,可以打开netlogon debug log,只要问题复现就会被记录到log里面。

关于启用debug log,使用以下命令

> nltest /dbflag:0x2080ffff

 

关闭log使用以下命令

> nltest /dbflag:0x0

 

The NetLogon logging level is stored in the following registry value:

HKLM\System\CurrentControlSet\Services\Netlogon Parameters\DBFlag

 

debug log的位置在: %SYSTEMROOT%\debug\Netlogon.log

请先 登录 后评论
a1most _qax_butian

如果Windows登录日志中没有记录源IP和源端口,则可能是以下原因之一:

  1. 没有启用登录审计:如果您的系统未启用登录审计,则Windows将不会记录任何登录尝试,包括源IP和源端口。要启用登录审计,请按照以下步骤操作:

    • 打开“本地安全策略”控制面板。
    • 选择“本地策略”>“审核政策”>“帐户登录活动”。
    • 启用“审核成功登录”和“审核失败登录”选项。
  2. 使用了RDP:如果您使用远程桌面协议(RDP)登录到Windows服务器,则通常无法在Windows登陆日志中记录源IP和源端口。这是因为RDP连接不是通过标准的网络套接字连接进行的,而是通过Windows自己的协议实现的。

  3. 使用VPN:如果您的Windows服务器连接到一个VPN,则可能看不到客户端的源IP地址和端口。在这种情况下,您需要查看VPN服务器上的日志文件来确定客户端的源IP地址。

请先 登录 后评论
Bains

开始->运行->secpol.msc ->安全设置->本地策略->审核策略建议设置,要全部设置为成功失败

请先 登录 后评论