AD Benutzer wird immer wieder gesperrt

  • Hi,


    wir haben in unserer AD seit Montag die Richtlinie gesetzt, dass nach 10x ungültigen Anmeldeversuche das Konto gesperrt wird und dabei haben wir bei allen Usern den Haken gesetzt, dass das Passwort bei der nächsten Anmeldung geändert werden muss.
    Nun haben wir mit einem Benutzer das Problem, dass dieser immer wieder gesperrt wird. Und zwar hält es immer ca. 3 Std bis dann der Passwortcounter nach oben geht. Ich habe mal das netlogon.log aktiviert und dort sieht man folgendes (Anhang).
    Komisch ist, dass fast jeder PC sich mal versucht mit dem Benutzername anzumelden. Passwort im iPhone für Sync mit dem Exchange wurde auch geändert und funktioniert auch. Ich vermute es liegt an diesen (null)\Username, dass das Konto gesperrt wird?
    Auf den PC´s ist weder ein Netzlaufwerk noch sonst etwas mit diesem Benutzername aktiv. Dumm ist nur das ich jetzt nicht sagen kann, ob das schon länger so geht da dir Sperrrichtlinie bisher nicht aktiv war und das Netlog auf der Standardstufe stand.
    Ereignisanzeige zeigt mehrmals die ID 4771 und 4776 wo ich allerdings auch noch nicht weitergekommen bin. Könnt ihr mir noch einen schlauen Rat geben was das sein könnte?


    Wir haben aktuell:
    1 DC
    1 Exchange
    1 Terminalserver

  • Kann man denn noch ein Log aktivieren in dem man sieht welcher Prozess oder auf welchem Port das verursacht wird?


    Habe jetzt auf einem betroffenen Client unter "Sicherheit" gesehen, dass dies schon seit Monaten so geht aber eben bisher keine Auswirkung wegen der Richtlinie hatte.
    Es gibt dort 100derte solcher Einträge:


    Einmal editiert, zuletzt von TheFragger ()

  • Also mit dem Netwrix Account Lockout Examiner hab ich nun rausgefunden, dass die fehlerhaften Logins immer vom Domaincontroller scheinbar ausgehen. Nur leider kann dieser auch nicht anziegen durch was.
    Das "Audit Logon" habe ich ab ca. 09:35Uhr aktiviert nur leider zeigt dies auch nicht mehr an (siehe Screenshot). Noch eine Idee was es sein könnte?

  • Ich kann aus Erfahrung sagen, dass wir mal das Gleiche Problem hatten. Ein Benutzer wurde auch immer wieder gesperrt und musst über das AD freigeschalten werden.


    Was war das Problem?


    Dieser Benutzer war per RDP noch auf einem Server aufgeschalten. Dann hat er sein Passwort geändert, war aber immer noch dort angemeldet. Das hat wohl auch dazu geführt, dass es uns den Benutzer gesperrt hat.


    Wie passiert das?


    Wenn man sich mit einer RDP-Sitzung auf einem Server verbindet und dann anstelle von "abmelden" einfach über das "x" die Verbindung schließt....


    Hilft dir diese Info evtl. weiter oder hat sich das Problem schon gelöst?


    Viele Grüße