{"id":110,"date":"2017-04-04T13:06:10","date_gmt":"2017-04-04T11:06:10","guid":{"rendered":"https:\/\/itblogwildi.wordpress.com\/?p=110"},"modified":"2017-04-04T13:06:10","modified_gmt":"2017-04-04T11:06:10","slug":"windows-ad-benutzerkonto-wird-immer-wieder-gesperrt","status":"publish","type":"post","link":"https:\/\/itblog.wildi.dk\/?p=110","title":{"rendered":"Windows AD Benutzerkonto wird immer wieder gesperrt"},"content":{"rendered":"<p>Das Konto wurde immer wieder gesperrt. Nach dem entsperren in der ADCU Console, vergingen ein paar Minuten, und es wurde erneut gesperrt.<\/p>\n<p>Aus Erfahrung gibt es daf\u00fcr zwei Ursachen:<\/p>\n<ol>\n<li>Benutzer hat Kennwort k\u00fcrzlich ge\u00e4ndert, aber dies noch nicht auf allen Ger\u00e4ten (z.b. MobilePhones) angepasst. Diese Ger\u00e4te versuchen nun, mit dem alten Kennwort auf das Konto zuzugreifen.<\/li>\n<li>Irgendjemand versucht, auf das Konto zuzugreifen, und probiert verschiedene Passw\u00f6rter aus (Brute-Force-Attack).<\/li>\n<\/ol>\n<p>Ersteres konnte ich mit dem Benutzer ausschliessen, da er das Kennwort schon lange (&#8230;) nicht mehr ge\u00e4ndert hatte. Warum auch ;).<\/p>\n<p>Letzteres w\u00e4re schon bl\u00f6der&#8230;<\/p>\n<p>Als erstes habe ich in auf dem AD DC einer elevated CMD mit folgendem Befehl das logging f\u00fcr Netlogon aktiviert:<\/p>\n<pre>nltest \/DBFlag:2080FFFF<\/pre>\n<p>Nun muss der Netlogon-Service neu gestartet werden:<\/p>\n<pre>net stop netlogon &amp;&amp; net start netlogon<\/pre>\n<p>Nun wird ein Protokoll erstellt:<\/p>\n<pre>%windir%\\debug\\netlogon.log<\/pre>\n<p>Darin wurden mit die Anmeldeversuche mit dem betroffenen Konto angezeigt:<\/p>\n<pre>04\/04 10:56:16 [LOGON] DOMAIN: SamLogon: Transitive Network logon of (null)\\USERNAME from FreeRDP (via SERVERNAME) Entered\n\n04\/04 10:56:16 [LOGON] DOMAIN: SamLogon: Transitive Network logon of (null)\\USERNAME from FreeRDP (via SERVERNAME) Returns 0xC0000234<\/pre>\n<p>Nat\u00fcrlich wurden bei DOMAIN, USERNAME und SERVERNAME entsprechende Informationen protokolliert.<\/p>\n<p>Mit diesen Informationen konnte ich feststellen, dass auf der Firewall eine direkte RPD-Verbindung auf den angegebenen SERVERNAME freigegeben war. Dies ist nat\u00fcrlich nicht gut, weshalb ich diese Regel gleich deaktiviert habe. Anschliessend wurden auf der Firewall noch ein paar Minuten lange die Verbindungsversuche protokolliert. Der Benutzeraccount wurde nicht mehr gesperrt.<\/p>\n<p>Um das Logging wieder zu deaktivieren, m\u00fcssen folgende Befehle ausgef\u00fchrt werden:<\/p>\n<pre>Nltest \/DBFlag:0x0\n\nnet stop netlogon &amp;&amp; net start netlogon<\/pre>\n<p>Die Infos zu diesem Beitrag erhielt ich aus <a href=\"https:\/\/support.microsoft.com\/de-de\/help\/109626\/enabling-debug-logging-for-the-netlogon-service\" target=\"_blank\" rel=\"noopener\">diesem KB<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Das Konto wurde immer wieder gesperrt. Nach dem entsperren in der ADCU Console, vergingen ein paar Minuten, und es wurde&#8230; <a class=\"read-more\" href=\"https:\/\/itblog.wildi.dk\/?p=110\">Read more<\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,42],"tags":[],"class_list":["post-110","post","type-post","status-publish","format-standard","hentry","category-active-directory","category-windows"],"_links":{"self":[{"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=\/wp\/v2\/posts\/110","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=110"}],"version-history":[{"count":0,"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=\/wp\/v2\/posts\/110\/revisions"}],"wp:attachment":[{"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=110"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=110"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itblog.wildi.dk\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=110"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}