Avatar billede logiq Nybegynder
05. december 2004 - 14:37 Der er 5 kommentarer

Log i Windows 2003 Server

Jeg har et spørgsmål som går på en Windows 2003 Server, hvor brugerne kun logger på med fede klienter via RDP.

Der har højst sandsynlig været en administrator inde og ændre alle adgangskode, og slukket serveren.

Kan man ikke se sådanne ting i en log?
I så fald hvilken og hvor?
Avatar billede leif Seniormester
05. december 2004 - 18:31 #1
Du kan se hvornår Serveren er slukket, hvis den er slukket på korrekt vis (ellers vil den komme op og spørge hvorfor den er slukket ukorrekt).

Du kan ikke se i en standard log at adgangskode er ændret og af hvem !

Lyder som er seriøst problem, hvis I haft en der har ændret alle adgangskoder ! Kunne lyde som en hacking eller en gammel medarbejder som har haft fuld adgang til systemmet og som er blevet tosset på jer !
Avatar billede serverservice Praktikant
05. december 2004 - 22:17 #2
ja det lyder mest som noget password-sabotage , men du har mulighed for at overvåge det i fremtiden.
I group policy skal du sætte audit på Account managament og evt. også på account logon, hvis du tror at en account er blevet misbrugt.
For at kunne sortere i loggen er det vigtigt at du kun giver brugere de minimum rettigheder som de har brug for - hvis flere har/haft kendskab til administrator password skal det ændres.
Avatar billede logiq Nybegynder
05. december 2004 - 23:05 #3
Det er faktisk en tidligere administrator der er mistanke til...

12 brugere + administratoren kunne ikke logge ind, jeg måtte "hacke" maskinen og lægge nyt administrator adgangskode ind, herefter skiftede jeg alle brugernes passwaord, og så virkede det for alle igen, derfor er jeg overbevist om at en eller anden har ændret adgangskoderne. Derudover var serveren slukket, vilket heller ikke er normalt da den ved f.eks. strømafbrydelse er sat til at starte op igen.

Direktøren i foretagenet vil gerne retsforfølge den mistænkte, men ikke uden beviser, og det er så dem jeg leder efter.
Avatar billede logiq Nybegynder
05. december 2004 - 23:06 #4
Hvor ser jeg efter det med at den er blevet lukket ned?
Avatar billede serverservice Praktikant
05. december 2004 - 23:47 #5
du skal søge i syetm og security loggen i eventvieweren og under view - filter vælg brugerens account til at søge på så kan du se hvad er logget på hans account - medmindre I bruger en fælles administratoraccount?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester