Log
boa tarde,
ocorreu um problema na empresa ontem. foi alterado o gateway ad e apagado alguns logs. eu utilizo um software (snare) para um servidor de log. e o que ele registrou nos dois ultimos logs foi isso:
feb 22 14:01:01 servidorad.servidor.local mswineventlog#0113#011security#01116902892#011tue feb 22 14:00:58 2011#0115156#011microsoft-windows-security-auditing#011unknown user#011n/a#011success audit#011servidorad.servidor.local#01112810#011#011the windows filtering platform has allowed connection. application information: process id: 572 application name: \device\harddiskvolume1\windows\system32\lsass.exe network information: direction: %%14592 source address: 172.16.1.7 source port: 88 destination address: 172.16.1.30 destination port: 3002 protocol: 17 filter information: filter run-time id: 0 layer name: %%14610 layer run-time id: 44 #01116879807
feb 22 14:01:54 servidorad.servidor.local mswineventlog#0113#011security#01116905016#011tue feb 22 14:01:52 2011#0115156#011microsoft-windows-security-auditing#011unknown user#011n/a#011success audit#011servidorad.servidor.local#01112810#011#011the windows filtering platform has allowed connection. application information: process id: 572 application name: \device\harddiskvolume1\windows\system32\lsass.exe network information: direction: %%14592 source address: 172.16.1.7 source port: 88 destination address: 172.16.1.30 destination port: 4557 protocol: 6 filter information: filter run-time id: 0 layer name: %%14610 layer run-time id: 44 #01116881931
alguém poderia me ajudar entender o significado deste log?
ou se tem alguma idéia de como descobrir como ocorreu alteração, se foi por usuário ou por hardware.
tudo indica que foi usuário pois alguns logs foram deletados.
obrigado
hi,
please understand technet forum english support only. thus, not best resource troubleshoot issue. suggest having discussion in forum language. thank understanding.
tim quan
Windows Server > Windows Server General Forum
Comments
Post a Comment