Log


boa tarde,

ocorreu um problema na empresa ontem. foi alterado o gateway ad e apagado alguns logs. eu utilizo um software (snare) para um servidor de log. e o que ele registrou nos dois ultimos logs foi isso:

feb 22 14:01:01 servidorad.servidor.local mswineventlog#0113#011security#01116902892#011tue feb 22 14:00:58 2011#0115156#011microsoft-windows-security-auditing#011unknown user#011n/a#011success audit#011servidorad.servidor.local#01112810#011#011the windows filtering platform has allowed connection.    application information:   process id: 572   application name: \device\harddiskvolume1\windows\system32\lsass.exe    network information:   direction: %%14592   source address: 172.16.1.7   source port: 88   destination address: 172.16.1.30   destination port: 3002   protocol: 17    filter information:   filter run-time id: 0   layer name: %%14610   layer run-time id: 44  #01116879807

 

feb 22 14:01:54 servidorad.servidor.local mswineventlog#0113#011security#01116905016#011tue feb 22 14:01:52 2011#0115156#011microsoft-windows-security-auditing#011unknown user#011n/a#011success audit#011servidorad.servidor.local#01112810#011#011the windows filtering platform has allowed connection.    application information:   process id: 572   application name: \device\harddiskvolume1\windows\system32\lsass.exe    network information:   direction: %%14592   source address: 172.16.1.7   source port: 88   destination address: 172.16.1.30   destination port: 4557   protocol: 6    filter information:   filter run-time id: 0   layer name: %%14610   layer run-time id: 44  #01116881931

 

alguém poderia me ajudar entender o significado deste log?

ou se tem alguma idéia de como descobrir como ocorreu alteração, se foi por usuário ou por hardware.

tudo indica que foi usuário pois alguns logs foram deletados.

 

obrigado

hi,

 

please understand technet forum english support only. thus, not best resource troubleshoot issue. suggest having discussion in forum language. thank understanding.

 

tim quan



Windows Server  >  Windows Server General Forum



Comments

Popular posts from this blog

some help on Event 540

WMI Repository 4GB limit - Win 2003 Ent Question

Event ID 1302 (error 1307) DFS replication service encountered an error while writing to the debug log file