Versucht jemand in meinen WHS zu kommen?

Hier bekommen neue Server-Administratoren ihre Fragen rund um den Einstieg mit Windows-Home-Server beantwortet.
Antworten
fritzelschnitzel
Foren-Einsteiger
Beiträge: 5
Registriert: 5. Mär 2015, 20:04

Versucht jemand in meinen WHS zu kommen?

Beitrag von fritzelschnitzel »

Hi,
ich habe mir in den vergangenen Tagen einen Server mit Windows Home Server 2011 als Betriebssystem aufgebaut.
Seid heute hagelt Meldungen das es Anmeldeversuche (teilweise im Sekundentakt) gab, einer neuen Anmeldung besondere Rechte zugewiesen wurden, versucht wurde die Registrierung einer Sicherheitsereignisquelle aufzuheben, etc. Auch zu Zeiten wo ich nichts am Server gemacht habe.
Habe euch mal ein paar Beispiele angehangen.
[+] Abschnitt
Fehler beim Anmelden eines Kontos.

Antragsteller:
Sicherheits-ID: NULL SID
Kontoname: -
Kontodomäne: -
Anmelde-ID: 0x0

Anmeldetyp: 3

Konto, für das die Anmeldung fehlgeschlagen ist:
Sicherheits-ID: NULL SID
Kontoname:
Kontodomäne:

Fehlerinformationen:
Fehlerursache: Die NetLogon-Komponente ist nicht aktiv.
Status: 0xc0000192
Unterstatus:: 0x80090325

Prozessinformationen:
Aufrufprozess-ID: 0x0
Aufrufprozessname: -

Netzwerkinformationen:
Arbeitsstationsname: -
Quellnetzwerkadresse: -
Quellport: -

Detaillierte Authentifizierungsinformationen:
Anmeldeprozess: Schannel
Authentifizierungspaket: Microsoft Unified Security Protocol Provider
Übertragene Dienste: -
Paketname (nur NTLM): -
Schlüssellänge: 0

Dieses Ereignis wird beim Erstellen einer Anmeldesitzung generiert. Es wird auf dem Computer generiert, auf den zugegriffen wurde.

Die Antragstellerfelder geben das Konto auf dem lokalen System an, von dem die Anmeldung angefordert wurde. Dies ist meistens ein Dienst wie der Serverdienst oder ein lokaler Prozess wie "Winlogon.exe" oder "Services.exe".

Das Anmeldetypfeld gibt den jeweiligen Anmeldetyp an. Die häufigsten Typen sind 2 (interaktiv) und 3 (Netzwerk).

Die Felder für die Prozessinformationen geben den Prozess und das Konto an, für die die Anmeldung angefordert wurde.

Die Netzwerkfelder geben die Quelle einer Remoteanmeldeanforderung an. Der Arbeitsstationsname ist nicht immer verfügbar und kann in manchen Fällen leer bleiben.

Die Felder für die Authentifizierungsinformationen enthalten detaillierte Informationen zu dieser speziellen Anmeldeanforderung.
- Die übertragenen Dienste geben an, welche Zwischendienste an der Anmeldeanforderung beteiligt waren.
- Der Paketname gibt das in den NTLM-Protokollen verwendete Unterprotokoll an.
- Die Schlüssellänge gibt die Länge des generierten Sitzungsschlüssels an. Wenn kein Sitzungsschlüssel angefordert wurde, ist dieser Wert 0.
[+] Abschnitt
Ein Konto wurde erfolgreich angemeldet.

Antragsteller:
Sicherheits-ID: SYSTEM
Kontoname: SERVER$
Kontodomäne: WORKGROUP
Anmelde-ID: 0x3e7

Anmeldetyp: 5

Neue Anmeldung:
Sicherheits-ID: SYSTEM
Kontoname: SYSTEM
Kontodomäne: NT-AUTORITÄT
Anmelde-ID: 0x3e7
Anmelde-GUID: {00000000-0000-0000-0000-000000000000}

Prozessinformationen:
Prozess-ID: 0x1f0
Prozessname: C:\Windows\System32\services.exe

Netzwerkinformationen:
Arbeitsstationsname:
Quellnetzwerkadresse: -
Quellport: -

Detaillierte Authentifizierungsinformationen:
Anmeldeprozess: Advapi
Authentifizierungspaket: Negotiate
Übertragene Dienste: -
Paketname (nur NTLM): -
Schlüssellänge: 0
[+] Abschnitt
Es wurde versucht, die Anmeldeinformationen für ein Konto zu überprüfen.

Authentifizierungspaket: MICROSOFT_AUTHENTICATION_PACKAGE_V1_0
Anmeldekonto: Fritz
Arbeitsstation: SERVER
Fehlercode: 0x0
Versucht da jemand in meinen Server zu kommen oder ist das völlig normal? Sorry aber ich bin absoluter Neuling in WHS.

Vielen Dank für eure Hilfe :)
LG
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21374
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von Nobby1805 »

Sieht für mich normal aus ... hast du einen User "Fritz" ?
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
fritzelschnitzel
Foren-Einsteiger
Beiträge: 5
Registriert: 5. Mär 2015, 20:04

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von fritzelschnitzel »

Ja, das bin ich.
Aber warum meldet der Server mich an ohne das ich was mache?
Und warum habe ich dann mehrere fehlerhaft Anmeldungen im Sekundentakt?

LG
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21374
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von Nobby1805 »

Wie sieht denn dein Gesamtsystem aus ... wie viele Clients, was für ein Router, sonstige Geräte am Netz ?
Da scheint irgendetwas noch nicht ganz richtig konfiguriert zu sein
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
fritzelschnitzel
Foren-Einsteiger
Beiträge: 5
Registriert: 5. Mär 2015, 20:04

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von fritzelschnitzel »

Hi,
der Server hat folgende Hardware:

CPU: Intel i5 2500k
MoBo: Asrock H61Mv-Itx
HDD: 2x WD Red 4TB
Ram: 8gb 1333mhz

Im Heimnetz ist sonnst nur mein PC, der an den WHS gekoppelt ist und mein Handy (OnePlus One). Der Router ist eine Fritz-Box 3490.

LG
fritzelschnitzel
Foren-Einsteiger
Beiträge: 5
Registriert: 5. Mär 2015, 20:04

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von fritzelschnitzel »

Niemand eine Idee :?:
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21374
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von Nobby1805 »

Es ist schwierig da eine Idee zu haben wenn der Fehler bei einem selbst nicht auftritt ... da musst in deiner Konfiguration suchen

poste mal von einer der fehlerhaften Anmeldungen den Event-Log-Eintrag im XML-Format
WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
fritzelschnitzel
Foren-Einsteiger
Beiträge: 5
Registriert: 5. Mär 2015, 20:04

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von fritzelschnitzel »

Habe hier mal 2 zufällig rausgesucht. Hoffentlich helfen sie euch.
Dateianhänge
Fehler2.xml
(3.71 KiB) 209-mal heruntergeladen
Fehler1.xml
(3.69 KiB) 211-mal heruntergeladen
Benutzeravatar
Nobby1805
Moderator
Beiträge: 21374
Registriert: 6. Jun 2009, 17:40
Wohnort: Essen

Re: Versucht jemand in meinen WHS zu kommen?

Beitrag von Nobby1805 »

WHS:inzwischen abgeschaltet Acer H340 mit 1x 1 TB (WD10EAVS), 3x 2 TB (2 WD20EARS und 1 ST2000DM001), PP3+UR2
Server:
Intel Celeron J3455 auf Gigabyte Board, Win 10 Pro x64 21H2, 640 GB (System), 16 TB (Backup), 4 TB (Daten), Lindenberg Backup und LightsOut 3
5 Clients:
1 Intel i5-4670K, ASUS H87-PRO, 32 GB, 250 GB SSD, 2x 500 GB, Win 10 Pro x64 21H2
1 Lüfterlos fürs Wohnzimmer, Intel Celeron N4100, 4 GB, 128 GB, Win 11 Pro x64 21H2
1 AMD Ryzen 7 3700X, Gigabyte AORUS, 32 GB, Win 10 Pro x64 2009
1 Sony Vaio EB 2H4E, Win 10 Home x64 2009
1 Samsung NP-R540-JS09DE, Win 10 Pro x64 2009


WHSListTombstones, ein Tool zur Auflistung aller Tombstones
WHSDisks, ein Tool zur Darstellung und Prüfung der DriveExtender-Konfiguration
WHSDiskNames, ein Tool zur Änderung der Plattennamen in der Konsole
WHSBackup, Infos und Tool zur Backup-DB (2011-Version (auch für WSE2012))
Bitte schreibt bei Fragen und Problemen eure Konfig in die Signatur
Antworten