日本电子维修技术 分析win2003 ID安全事件~~望对大家有用



常在网上飘,哪能不挨刀?这是网民对电脑安全现状的生动写照。既便是擅长自我保护的技术高手,也难免会感染病毒或木马,小白网民更不用说了,如何保护电脑安全成为所有网民非常关心的一件事情。为此,今天为大家讲解Windows Server 2003安全事件ID分析,希望可以帮助我们快速识别由 Microsoft? Windows Server 2003 操作系统生成的安全事件,究竟意味着什么事件出现了。
  一、帐户登录事件
  下面显示了由“审核帐户登录事件”安全模板设置所生成的安全事件。
  672:已成功颁发和验证身份验证服务 (AS) 票证。
  673:授权票证服务 (TGS) 票证已授权。TGS 是由 Kerberos v5 票证授权服务 (TGS) 颁发的票证,允许用户对域中的特定服务进行身份验证。
  674:安全主体已更新 AS 票证或 TGS 票证。
  675:预身份验证失败。用户键入错误的密码时,密钥发行中心 (KDC) 生成此事件。
  676:身份验证票证请求失败。在 windows xp Professional 或 Windows Server 家族的成员中不生成此事件。
  677:TGS 票证未被授权。在 windows xp Professional 或 Windows Server 家族的成员中不生成此事件。
  678:帐户已成功映射到域帐户。
  681:登录失败。尝试进行域帐户登录。在 windows xp Professional 或 Windows Server 家族的成员中不生成此事件。
  682:用户已重新连接至已断开的终端服务器会话。
  683:用户未注销就断开终端服务器会话。
  二、帐户管理事件
  下面显示了由“审核帐户管理”安全模板设置所生成的安全事件。
  624:用户帐户已创建。
  627:用户密码已更改。
  628:用户密码已设置。
  630:用户帐户已删除。
  631:全局组已创建。
  632:成员已添加至全局组。
  633:成员已从全局组删除。
  634:全局组已删除。
  635:已新建本地组。
  636:成员已添加至本地组。
  637:成员已从本地组删除。
  638:本地组已删除。
  639:本地组帐户已更改。
  641:全局组帐户已更改。
  642:用户帐户已更改。
  643:域策略已修改。
  644:用户帐户被自动锁定。
  645:计算机帐户已创建。
  646:计算机帐户已更改。
  647:计算机帐户已删除。
  648:禁用安全的本地安全组已创建。
  注意:
  从正式名称上讲,SECURITY_DISABLED 意味着该组不能用来授权访问检查。
  649:禁用安全的本地安全组已更改。
  650:成员已添加至禁用安全的本地安全组。
  651:成员已从禁用安全的本地安全组删除。
  652:禁用安全的本地组已删除。
  653:禁用安全的全局组已创建。
  654:禁用安全的全局组已更改。
  655:成员已添加至禁用安全的全局组。
  656:成员已从禁用安全的全局组删除。
  657:禁用安全的全局组已删除。
  658:启用安全的通用组已创建。
  659:启用安全的通用组已更改。
  660:成员已添加至启用安全的通用组。
  661:成员已从启用安全的通用组删除。
  662:启用安全的通用组已删除。
  663:禁用安全的通用组已创建。
  664:禁用安全的通用组已更改。
  665:成员已添加至禁用安全的通用组。
  666:成员已从禁用安全的通用组删除。
  667:禁用安全的通用组已删除。
  668:组类型已更改。
  684:管理组成员的安全描述符已设置。
  注意:
  在域控制器上,每隔 60 分钟,后台线程就会搜索管理组的所有成员(如域、企业和架构管理员),并对其应用一个固定的安全描述符。该事件已记录。
  685:帐户名称已更改。
三、目录服务访问事件
  下面显示了由"审核目录服务访问"安全模板设置所生成的安全事件。
  566:发生了一般对象操作。
  四、登录事件ID
  528:用户成功登录到计算机。
  529:登录失败。试图使用未知的用户名或已知用户名但错误密码进行登录。
  530:登录失败。试图在允许的时间外登录。
  531:登录失败。试图使用禁用的帐户登录。
  532:登录失败。试图使用已过期的帐户登录。
  533:登录失败。不允许登录到指定计算机的用户试图登录。
  534:登录失败。用户试图使用不允许的密码类型登录。
  535:登录失败。指定帐户的密码已过期。
  536:登录失败。Net Logon 服务没有启动。
  537:登录失败。由于其他原因登录尝试失败。
  注意:
  在某些情况下,登录失败的原因可能是未知的。
  538:用户的注销过程已完成。
  539:登录失败。试图登录时,该帐户已锁定。
  540:用户成功登录到网络。
  541:本地计算机与列出的对等客户端身份(已建立安全关联)之间的主要模式 Internet 密钥交换 (IKE) 身份验证已完成,或者快速模式已建立了数据频道。
  542:数据频道已终止。
  543:主要模式已终止。
  注意:
  如果安全关联的时间限制(默认为 8 小时)过期、策略更改或对等终止,则会发生此情况。
  544:由于对等客户端没有提供有效的证书或者签名无效,造成主要模式身份验证失败。
  545:由于 Kerberos 失败或者密码无效,造成主要模式身份验证失败。
  546:由于对等客户端发送的建议无效,造成 IKE 安全关联建立失败。接收到的程序包包含无效数据。
  547:在 IKE 握手过程中,出现错误。
  548:登录失败。来自信任域的安全标识符 (SID) 与客户端的帐户域 SID 不匹配。
  549:登录失败。在林内进行身份验证时,所有与不受信任的名称空间相关的 SID 将被筛选出去。
  550:可以用来指示可能的拒绝服务 (DoS) 攻击的通知消息。
  551:用户已启动注销过程。
  552:用户使用明确凭据成功登录到作为其他用户已登录到的计算机。
  682:用户已重新连接至已断开的终端服务器会话。
  683:用户还未注销就断开终端服务器会话。注意:当用户通过网络连接到终端服务器会话时,就会生成此事件。该事件出现在终端服务器上。
  五、对象访问事件
  下面显示了由"审核对象访问"安全模板设置所生成的安全事件。
  560:访问权限已授予现有的对象。
  562:指向对象的句柄已关闭。
  563:试图打开一个对象并打算将其删除。
  注意:
  当在 Createfile() 中指定了 FILE_DELETE_ON_CLOSE 标记时,此事件可以用于文件系统。
  564:受保护对象已删除。
  565:访问权限已授予现有的对象类型。
  567:使用了与句柄关联的权限。
  注意:
  创建句柄时,已授予其具体权限,如读取、写入等。使用句柄时,最多为每个使用的权限生成一个审核。
  568:试图创建与正在审核的文件的硬链接。
  569:授权管理器中的资源管理器试图创建客户端上下文。
  570:客户端试图访问对象。
  注意:
  在此对象上发生的每个尝试操作都将生成一个事件。
  571:客户端上下文由授权管理器应用程序删除。
  572:Administrator Manager(管理员管理器)初始化此应用程序。
  772:证书管理器已拒绝挂起的证书申请。
  773:证书服务已收到重新提交的证书申请。
  774:证书服务已吊销证书。
  775:证书服务已收到发行证书吊销列表 (CRL) 的请求。
  776:证书服务已发行 CRL。
  777:已制定证书申请扩展。
  778:已更改多个证书申请属性。
  779:证书服务已收到关机请求。
  780:已开始证书服务备份。
  781:已完成证书服务备份。
  782:已开始证书服务还原。
  783:已完成证书服务还原。
  784:证书服务已开始。
  785:证书服务已停止。
  786:已更改证书服务的安全权限。
  787:证书服务已检索存档密钥。
  788:证书服务已将证书导入其数据库中。
  789:证书服务审核筛选已更改。
  790:证书服务已收到证书申请。
  791:证书服务已批准证书申请并已颁发证书。
  792:证书服务已拒绝证书申请。
  793:证书服务将证书申请状态设为挂起。
  794:证书服务的证书管理器设置已更改。
  795:证书服务中的配置项已更改。
  796:证书服务的属性已更改。
  797:证书服务已将密钥存档。
  798:证书服务导入密钥并将其存档。
  799:证书服务已将证书颁发机构 (CA) 证书发行到 Microsoft Active Directory? 目录服务。
  800:已从证书数据库删除一行或多行。
  801:角色分离已启用。
 六、审核策略更改事件
  下面显示了由"审核策略更改"安全模板设置所生成的安全事件。
  608:已分配用户权限。
  609:用户权限已删除。
  610:与其他域的信任关系已创建。
  611:与其他域的信任关系已删除。
  612:审核策略已更改。
  613:Internet 协议安全 (IPSec) 策略代理已启动。
  614:IPSec 策略代理已禁用。
  615:IPSec 策略代理已更改。
  616:IPSec 策略代理遇到一个可能很严重的故障。
  617:Kerberos v5 策略已更改。
  618:加密数据恢复策略已更改。
  620:与其他域的信任关系已修改。
  621:已授予帐户系统访问权限。
  622:已删除帐户的系统访问权限。
  623:按用户设置审核策略。
  625:按用户刷新审核策略。
  768:检测到两个林的名称空间元素之间有冲突。
  注意:
  当两个林的名称空间元素重叠时,解析属于其中一个名称空间元素的名称时,将发生歧义。这种重叠也称为冲突。并非所有的参数对每一项类型都有效。例如,对于类型为 TopLevelName 的项,有些字段无效,如 DNS 名称、NetBIOS 名称和 SID。
  769:已添加受信任的林信息。
  注意:
  当更新林信任信息并且添加了一个或多个项时,将生成此事件消息。为每个添加、删除或修改的项生成一个事件消息。如果在林信任信息的一个更新中添加、删除或修改了多个项,则为生成的所有事件消息指派一个唯一标识符,称为操作 ID。该标识符可以用来确定生成的多个事件消息是一个操作的结果。并非所有的参数对每一项类型都有效。例如,对于类型为 TopLevelName 的项,有些参数是无效的,如 DNS 名称、NetBIOS 名称和 SID。
  770:已删除受信任的林信息。
  注意:
  请参见事件 769 的事件描述。
  771:已修改受信任的林信息。
  注意:
  请参见事件 769 的事件描述。
  805:事件日志服务读取会话的安全日志配置。
  七、特权使用事件
  下面显示了由"审核特权使用"安全模板设置所生成的安全事件。
  576:指定的特权已添加到用户的访问令牌中。
  注意:
  当用户登录时生成此事件。
  577:用户试图执行需要特权的系统服务操作。
  578:特权用于已经打开的受保护对象的句柄
八、详细的跟踪事件
  下面显示了由"审核过程跟踪"安全模板设置所生成的安全事件。
  592:已创建新进程。
  593:进程已退出。
  594:对象句柄已复制。
  595:已获取对象的间接访问权。
  596:数据保护主密钥已备份。
  注意:
  主密钥用于 CryptProtectData 和 CryptUnprotectData 例程以及加密文件系统 (EFS)。每次新建主密钥时都进行备份。(默认设置为 90 天。)通常由域控制器备份主密钥。
  597:数据保护主密钥已从恢复服务器恢复。
  598:审核过的数据已受保护。
  599:审核过的数据未受保护。
  600:已分配给进程主令牌。
  601:用户试图安装服务。
  602:已创建计划程序任务。
  九、审核系统事件
  下面显示了由"审核系统事件"安全模板设置所生成的系统事件。
  512:Windows 正在启动。
  513:Windows 正在关机。
  514:本地安全机制机构已加载身份验证数据包。
  515:受信任的登录过程已经在本地安全机构注册。
  516:用来列队审核消息的内部资源已经用完,从而导致部分审核数据丢失。
  517:审核日志已清除。
  518:安全帐户管理器已加载通知数据包。
  519:进程正在使用无效的本地过程调用 (LPC) 端口,试图伪装客户端并向客户端地址空间答复、读取或写入。
  520:系统时间已更改。
  注意:
  在正常情况下,该审核出现两次。


评论
先顶,再慢慢看再消化,谢谢 电路 电子 维修 求创维42c08RD电路图 评论 电视的图纸很少见 评论 电视的图纸很少见 评论 创维的图纸你要说 版号,不然无能为力 评论 板号5800-p42ALM-0050 168P-P42CLM-01 电路 电子 维修 我现在把定影部分拆出来了。想换下滚,因为卡纸。但是我发现灯管挡住了。拆不了。不会拆。论坛里的高手拆解过吗? 评论 认真看,认真瞧。果然有收
 ·日本留学生活 求个大阪合租
·日本留学生活 自家房招租求
·日本留学生活 东京地区出9成新lv钱包
·日本育儿教育 孩子从国内过来如何学习日语
·日本育儿教育 明年四月横滨招月嫂
·日本育儿教育 请问咋让娃突破识字关?感谢分享中文共读和学习经验的妈妈
 ·中文新闻 东区明星迈克尔·格列柯,53 岁,将在第一次出生两年后第二次
·中文新闻 《爱情岛》明星卡米拉·瑟洛和杰米·朱维特在透露即将迎来第三

维修经验

CPUcpu-z 1.77版低调发布

日本维修技术更新: New benchmark “submit and compare” feature New clocks dialog reporting all system’s clock speeds in real-time Preliminary support for Intel Kaby Lake AMD Bristol Ridge processors 主要是增加了支持I、A两个新架构的 ...

维修经验

CPU这几天经常开机黑屏,热重启后又正常

日本维修技术这几天经常开机黑屏,热重启后又正常,今天热重启也不管用了。折腾半天总算点亮,显示超频失败,以前出这个画面我是不理它的,直接重启就能正常进系统了,今天不敢托大,因为 ...

维修经验

CPU超频求助!关于华擎H170和6700K

日本维修技术问题见楼主的show贴 https://www.chiphell.com/thread-1634895-1-1.html 这次华擎的H170 Hyper最大的特色应该是自带时钟发生器可以自由超外频 可是楼主好久没有折腾超频了。。。 两图中除了CPU外频 以 ...

维修经验

CPU液态金属会侵蚀cpu核心吗?

日本维修技术前阵子看到有人说,液态金属时间长了会侵蚀cpu铜盖,那么问题来了,这货会不会侵蚀核心呢? 评论 这玩意儿好像只对铝起反应 评论 不是说,cpu的盖子是铜的吗。。。 评论 不会,核 ...

维修经验

CPUm6i究竟支不支持e3 1231v3

日本维修技术官网上看支持列表没写有e3 1231v3,装机帖又有人晒,百度也没个明确答案,那究竟能不能点亮?有在用的chher说一下么 评论 升级最新bios肯定可以支持 评论 我的p67evo官网上也没说支持12 ...

维修经验

CPU华擎 HYPER 妖板 正确玩法

日本维修技术600元的 B150,10相供电,释放洪荒之力 注意必须官网 Beta 区的 BIOS 有 AVX 的 CPU 可能会掉缓存 启动时按 X 键激活 SKY OC,重启后进入 BIOS 160924164727.jpg (95.63 KB, 下载次数: 1) 2016-9-24 17:47 上传 ...

维修经验

CPUE5 2686 V3和i7 6800K如何选择

日本维修技术默认用,不超频,两者功耗是一模一样的 E5 2686 V3:2.0主频,3.5睿频, 18核心36线程 ,45M L3 咸鱼大约2500~3000元 i7 6800K : 3.5主频,3.8睿频 ,6核心12线程 ,盒装3000元 评论 性能应该是26 ...

维修经验

CPUHD530硬解4K能力还是有点弱呀!

日本维修技术播放器用PotPlay 64bit,各种优化后,跑4K @120Hz视频只能到70帧左右的速度,勉强能用! 显示器用的4K的优派VP2780 未标题-1.jpg (211.97 KB, 下载次数: 0) 2016-9-26 21:29 上传 评论 这个估计你没优化 ...

维修经验

CPU6900k 1.25V到4.2体质怎么样

日本维修技术如图,体质怎么样,ring是35,没敢试了,都说ring高了毁硬件 评论 不错的U,但不算雕,上4.4就大雕了,这电压上4.5的目前没见有人发图 评论 谢谢前辈告知 评论 我这个用1.2V超的4.2,R ...

维修经验

CPUI3 6100 华擎B150M pro4超4.5g测试。

日本维修技术看看论坛没多少i3 6100的帖子,就转下自己发的show贴里面的数据,给大家参考下。家里还有当年的神U i3 540 oc 4.5G在给老妈用。 不知道数据上正常吗?有6100的朋友可以告诉下,另外是不有 ...

维修经验

CPU7系u会兼容100系主板吗?

日本维修技术RT,听说要推200系板,100系还能用吗以后。。 评论 兼容的 评论 感谢!以后换u就行了,目前消息200系板会有新的特性吗? 评论 24条PCI-E 3.0通道、支持Intel Optane混合存储技术、十个USB 3 ...

维修经验

CPU有心入5820k了,求教下温度问题

日本维修技术一直徘徊在6700k和5820k之间,6700k现在这德行直接把我推向了5820k啊,从2600k升级上来,三大件都要换,现在唯一疑惑的是IB-E ex这种顶级风冷能不能压住4.5g的5820呢?毕竟刚刚买一个多月。 ...

维修经验

CPU6600&6600K才100的差价

日本维修技术太少了吧。。。 6600.JPG (106.91 KB, 下载次数: 0) 2016-10-1 10:30 上传 评论 毕竟只是i5而已…… 评论 上z170 6600也能超,等于没区别,差价能有100已经不错了 评论 然后又见不超频人士推荐超频 ...