..«¿© CrôCcòBi$çöTtò ®¿».. » How-to » Active Directory quali pc bloccano le utenze

Active Directory quali pc bloccano le utenze

Thu, Apr 9, 2009 · 1,749 views · Print This Post Print This Post · Email This Post Email This Post

Se nella vostra rete aziendale circola il simpativo virus WORM_DOWNAD.AD – Conficker.D / Conflicker.B vi sarete accorti che molti account di sistema risultano bloccati e che alcuni pc, quelli infetti, aprono mille connessioni tcp versi alte macchine.. Per risolvere il problema degli account bloccati e per capire quali pc bloccano gli account di active directory si può utilizzare questo semplice metodo che sto per descrivervi che serve appunto per capire da quali pc partono le richieste che lockano gli account.. con una query di AD e un tool piccolino si risolve tutto..

Allora la procedura è molto semplice, la prima cosa da fare è quella di individuare gli account bloccati, per farlo basta scrivere una semplice query in active directory,
La query che visualizza gli account bloccati è questa:

(&(&(&(objectCategory=person)(objectClass=user)(lockoutTime:1.2.840.113556.1.4.804:=4294967295)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))))

Và inserita in Strumenti di amministrazione-> Active Directory Users and Computers
Và messa nelle custum querys..

Poi una volta individuate le utenze bloccate se ne sceglie una e tramite il tool LockoutStatus di microsoft si vede su quale domain controller l’utenza è bloccata.
Si apre quindi l’event view del domain controller nel quale l’utenza risulta bloccata e sotto protezione si cerca l’evento 644, nei log con event id 644 è scritto da quale macchina è partita la richiesta che ha bloccato l’account.

Tutto molto semplice direi.. ovviamente questo metodo non è specifico per il virus Conficker ma l’ho scoperto e testato proprio per colpa di questo maledetto Conflicker..

Potete utilizzare questa procedura per individuare macchine o servizi che girano sui pc che bloccano gli account..

Per quanto riguarda il virus Conficker.B vi rimando a questo link che è molto esaustivo:
Supporto Tecnico Enterprise Microsoft

Vota l'articolo

Condividi sui social network

Se ti è piaciuto l'articolo condividolo con i tuoi amici suoi maggiori social network!!

Newsletter e Feed

Ti è piaciuto questo articolo? allora iscrivi alla newsletter, riceverai ogni nuovo post via mail!

Loading...Loading...


Se preferiferisci i feed ricordati di iscriverti ai miei Feed! RssFeed

Articoli Simili
Leader

Debug lock account active directory

Se avete problemi di account bloccati su active directory potete utilizzare una serie di tool forniti direttamente da microsoft che vi permetteranno di capire con facilità le cause di questi blocchi. Il tool da scaricare si chiama ALTools.exe è totalmente gratuito e può essere scaricato direttamente...Leggi tutto

Leader

Disabilitare account che non fanno login su Active Directory

Ho trovato in rete uno script in visual basic che controlla l’ultimo logon time di ogni utente su active directory. La particolarità di questo script è che và bene per i domini windows con livello Windows 2000 native cioè per i domini misti che ospitano Macchine windows server 2000 e windows...Leggi tutto

Leader

Powershell remote access

La powershell di windows è uno strumento davvero potente, tramite questa shell è possibile effettuare e scriptare quasi tutte le operazioni che si possono eseguire da interfaccia grafica. Nella versione 2.0 della powershell inoltre è possibile abilitare l’accesso remote alla shell in maniera...Leggi tutto

Leader

Event id cluster windows

In questo post volevo segnalare alcuni event id di particolare importanza per i server windows. Gli event id sono gli eventi di sistema segnati all’interno dell’event view. E’importante sapere riconoscere gli eventi che sono stati generati da un riavvio inaspettato o da un problema...Leggi tutto

Leader

Sccm creare collection da Organization Unit

Ho trovato in rete un programma veramente utile per sccm, il software consente di creare un’alberatura di collection identica alle Organization Unit presenti in Active Directory,le collection create saranno annidate in maniera identica. Il programma si chiama sccm-ou ed è totalmente gratuito e...Leggi tutto

Un Commento per “Active Directory quali pc bloccano le utenze”

Mar 01 2010
18:07

Piccola correzione, la query da inserire è questa:

(objectCategory=person)(objectClass=user)(lockoutTime:1.2.840.113556.1.4.804:=4294967295)(!(userAccountControl:1.2.840.113556.1.4.803:=2))

1

Lascia un comento per “Active Directory quali pc bloccano le utenze”





Copyright © 2012 · All rights reserved · WordPress · XHTML · Log in

92 queries. 0.732 seconds. 38.68 MB.