เรามีบัญชีโดเมนที่ถูกล็อคผ่านเซิร์ฟเวอร์ 1 ใน 2 การตรวจสอบในตัวจะบอกเราว่ามีมากแค่ไหน (ล็อกเอาต์จาก SERVER1, SERVER2)
บัญชีถูกล็อคภายใน 5 นาทีดูเหมือนว่าจะมีประมาณ 1 คำขอต่อนาที
ในขั้นต้นฉันพยายามเรียกใช้ procmon (จาก sysinternals) เพื่อดูว่ามีการเริ่มกระบวนการใหม่ใด ๆ หลังจากที่ฉันปลดล็อกบัญชีหรือไม่ ไม่มีอะไรน่าสงสัยเกิดขึ้น หลังจากเรียกใช้ procmon บนเวิร์กสเตชันของฉันและยกระดับเป็นเชลล์ UAC (conscent.exe) ดูเหมือนว่าจากสแต็กนั้นntdll.dll
และrpct4.dll
ถูกเรียกเมื่อคุณพยายามรับรองความถูกต้องกับโฆษณา (ไม่แน่ใจ)
อย่างไรก็ตามมีการ จำกัด กระบวนการที่ทำให้เกิดการร้องขอการตรวจสอบสิทธิ์ให้กับ DC ของเราหรือไม่ มันเป็น DC เดียวกันเสมอดังนั้นเราจึงรู้ว่ามันต้องเป็นเซิร์ฟเวอร์ในไซต์นั้น ฉันสามารถลองหาสายใน wireshark แต่ฉันไม่แน่ใจว่าจะแคบลงกระบวนการที่เรียกจริง ๆ
ไม่มีบริการการแมปไดรฟ์หรืองานที่กำหนดเวลากำลังใช้บัญชีโดเมนนั้น - ดังนั้นจึงต้องเป็นสิ่งที่มีการจัดเก็บเครดิตโดเมน ไม่มีเซสชัน RDP ที่เปิดด้วยบัญชีโดเมนนั้นบนเซิร์ฟเวอร์ใด ๆ (เราตรวจสอบแล้ว)
หมายเหตุเพิ่มเติม
ใช่การตรวจสอบการเข้าสู่ระบบ "สำเร็จ / ล้มเหลว" ถูกเปิดใช้งานใน DC ที่เป็นปัญหา - จะไม่มีการบันทึกเหตุการณ์ความล้มเหลวจนกว่าบัญชีจะถูกปิดใช้งานจริง
การขุดเพิ่มเติมแสดงให้เห็นว่าLSASS.exe
มีการKERBEROS
โทรไปยัง DC ที่มีปัญหาเมื่อบัญชีถูกปลดล็อค มันนำหน้า (โดยทั่วไป) โดย java ซึ่งดูเหมือนว่าจะถูกเรียกโดยvpxd.exe
ที่เป็นกระบวนการ vCenter แต่เมื่อฉันดูที่ "server2" อื่น ๆ ที่มีการล็อคบัญชีสามารถ (ยัง) เกิดขึ้นจากฉันไม่เคยเห็นการเรียกlsass.exe
และกระบวนการ apache เท่านั้นที่จะถูกวางไข่ ความสัมพันธ์เดียวที่ทั้งสองมีคือ SERVER2 เป็นส่วนหนึ่งของคลัสเตอร์ vSphere ของ SERVER1 (เซิร์ฟเวอร์ 1 เป็นระบบปฏิบัติการ vSphere)
ข้อผิดพลาดใน DC
ดังนั้นดูเหมือนว่าทั้งหมดที่ฉันจะได้รับแจ้งจาก AD คือข้อผิดพลาด Kerberos ก่อนการตรวจสอบ ฉันตรวจสอบและไม่มีตั๋วด้วยklist
และทำอะไรล้าง ๆ ในกรณี ยังไม่มีความคิดว่าเกิดข้อผิดพลาด Kerberos นี้ขึ้นมาได้อย่างไร
Index : 202500597
EntryType : FailureAudit
InstanceId : 4771
Message : Kerberos pre-authentication failed.
Account Information:
Security ID: S-1-5-21-3381590919-2827822839-3002869273-5848
Account Name: USER
Service Information:
Service Name: krbtgt/DOMAIN
Network Information:
Client Address: ::ffff:x.x.x.x
Client Port: 61450
Additional Information:
Ticket Options: 0x40810010
Failure Code: 0x18
Pre-Authentication Type: 2
Certificate Information:
Certificate Issuer Name:
Certificate Serial Number:
Certificate Thumbprint:
Certificate information is only provided if a certificate was used for pre-authentication.
Pre-authentication types, ticket options and failure codes are defined in RFC 4120.
If the ticket was malformed or damaged during transit and could not be decrypted, then many fields
in this event might not be present.