Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Acompanhando Falhas de logon no Active Directory em Usuários “Admin” por Endereço IP

Ataques a acessos privilegiados do Active Directory estão em alta. Em muitos casos, os ataques não são bem sucedidos na primeira tentativa. O autor do ataque tenta fazer logon com uma ou mais credenciais, muitas vezes para cada conta com falha antes do sucesso. Então, quando se trata de rastreamento, falhas em tentativas de logon com usuários “admin”, você pode localizar e evitar um ataque antes do ataque ser bem sucedido!

Rastrear tentativas e falhas para várias contas de usuários, pode ser uma tarefa tediosa. Mesmo se você soubesse os nomes das contas dos usuários com privilégios de administrador, tentando pesquisar os logs de cada controlador de domínio pode ser cansativo, se não quase impossível. Considere os seguintes problemas se você quiser tentar controlar manualmente os inícios de falhas de sessões por contas de administradores utilizando os logs de segurança em cada controlador de domínio:

Cada DC contém um log de segurança único, que não é replicado

A maioria dos logs de segurança são definidos para “Substituir eventos quando necessário”, o que pode excluir um evento antes que ele possa ser encontrado

O log de segurança tem um limite de tamanho, por isso, dependendo do tamanho de cada log, o logon não pôde ser substituído

Você pode arquivar logs de segurança, mas, a fim de procurá-los, você precisará inseri-los manualmente para o Visualizador de eventos ou alguma outra ferramenta

Os alertas podem ser configurados para o início de sessões com falhas; no entanto, o alerta da Microsoft não recebe o suficiente para que você especifique apenas as contas com credenciais de administrador.

O PowerShell pode ser usado para procurar os logs de segurança para eventos e detalhes específicos, mas apenas se o log não foi arquivado.

Como você pode ver, a obtenção de uma lista das contas que falharam os inícios de sessão pode ser difícil. Eu nem sequer abordei a necessidade de descer para o nível de endereço IP.

Em vez de lutar com o Visualizador de eventos, buscas em logs e PowerShell, por que não usar uma ferramenta que permite que você veja um relatório dos logons de “admin”  fracassados ​​e o endereço IP com apenas um clique! Se você quiser configurar um alerta para apenas os logons das contas “admin” que falharam, você pode fazer isso com outro clique ou dois.

A ferramenta de escolha é o ManageEngine ADAudit Plus. Você pode olhar para o relatório “falhas de logon baseados em usuários”, que fornece-lhe um resumo de todas as falhas de início de sessão por usuário. Em seguida, basta selecionar o usuário que você está procurando, o que lhe dá a saída que inclui o endereço IP.

Se você tem a necessidade de rastrear todas as contas privilegiadas de administrador, você pode criar um relatório personalizado rapidamente e até mesmo associar um alerta para qualquer usuário no relatório personalizado que teve falhas de logon.

Em caso de dúvidas ou caso queira conhecer o ADAudit Plus da ManageEngine, entre em contato conosco a equipe ACS Pro para que possamos lhe auxiliar.

ACS Pro Revendedor Autorizado ManageEngine e Zoho no Brasil.
Fone / WhatsApp (11) 2626-4653.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Você pode Querer Ler Também

4 Dicas para consolidar o seu Data Center

2 de janeiro de 2025/

A Consolidação do Data Center é fundamental, para utilizar da forma mais eficaz os recursos que temos para atender o crescimento incessante do mercado, evitando mudanças desnecessários na infraestrutura. Esta tarefa torna-se complicada, pois a...

No Blog da ACSPRO, você encontra insights, tendências e soluções que conectam sua empresa à tecnologia da ManageEngine. Aqui, mostramos como transformar sua TI em um diferencial estratégico, elevando eficiência, segurança e produtividade para impulsionar seus negócios.

Mais populares

  • All Posts
  • Access Manager Plus
  • Access Manager Plus
  • ACSPro
  • AD360
  • ADAudit
  • ADManager
  • ADSelfService Plus
  • AlarmsOne
  • Analytics Plus
  • Application Control Plus
  • Applications Manager
  • Asset Explorer
  • Browser Security Plus
  • Cloud Security Plus
  • CloudSpend
  • Cybersecurity
  • DataSecurity Plus
  • DDI
  • Device Control Plus
  • DLP Data Loss Prevention
  • Endpoint Central
  • Endpoint Central Cloud
  • Endpoint Central MSP
  • Endpoint Central MSP Cloud
  • Endpoint DLP Plus
  • Eventlog Analyzer
  • Exchange Reporter
  • FileAudit Plus
  • Firewall Analyzer
  • Identity 360
  • IT360
  • Key Manager Plus
  • LGPD
  • Log360
  • M365
  • M365 Security Plus
  • ManageEngine
  • Mobile Device Management
  • Mobile Device Manager Edition Plus Cloud
  • Mobile Device Manager Plus
  • Netflow Analyzer
  • Network Configuration Manager
  • Network Defender Plus
  • Office365 Manager Plus
  • OpManager
  • OpManager MSP
  • OpManager Plus
  • OpStor
  • OpUtilis
  • OS Deployer
  • PAM360
  • Password Manager PRO MSP
  • PasswordManager Pro
  • Patch Connect Plus
  • Patch Manager Plus
  • Patch Manager Plus Cloud
  • RackBuilder
  • RecoveryManager Plus
  • Remote Access Plus
  • RMM Central
  • Segurança de TI
  • Sem categoria
  • ServiceDesk Plus
  • ServiceDesk Plus MSP
  • ServiceDesk Plus On Demand
  • SharePoint Manager
  • Site24x7
  • SupportCenter Plus
  • Switch Port Mapper
  • System Tools
  • VM Manager Plus
  • Vulnerability Manager Plu
  • Vulnerability Manager Plu
  • Vulnerability Manager Plus
  • Zoho Analytics
  • Zoho Assist
  • Zoho Brasil
  • Zoho CRM
  • Zoho Desk
  • Zoho Reports
  • Zoho Workplace

Posts Recomendados

  • All Posts
  • Access Manager Plus
  • Access Manager Plus
  • ACSPro
  • AD360
  • ADAudit
  • ADManager
  • ADSelfService Plus
  • AlarmsOne
  • Analytics Plus
  • Application Control Plus
  • Applications Manager
  • Asset Explorer
  • Browser Security Plus
  • Cloud Security Plus
  • CloudSpend
  • Cybersecurity
  • DataSecurity Plus
  • DDI
  • Device Control Plus
  • DLP Data Loss Prevention
  • Endpoint Central
  • Endpoint Central Cloud
  • Endpoint Central MSP
  • Endpoint Central MSP Cloud
  • Endpoint DLP Plus
  • Eventlog Analyzer
  • Exchange Reporter
  • FileAudit Plus
  • Firewall Analyzer
  • Identity 360
  • IT360
  • Key Manager Plus
  • LGPD
  • Log360
  • M365
  • M365 Security Plus
  • ManageEngine
  • Mobile Device Management
  • Mobile Device Manager Edition Plus Cloud
  • Mobile Device Manager Plus
  • Netflow Analyzer
  • Network Configuration Manager
  • Network Defender Plus
  • Office365 Manager Plus
  • OpManager
  • OpManager MSP
  • OpManager Plus
  • OpStor
  • OpUtilis
  • OS Deployer
  • PAM360
  • Password Manager PRO MSP
  • PasswordManager Pro
  • Patch Connect Plus
  • Patch Manager Plus
  • Patch Manager Plus Cloud
  • RackBuilder
  • RecoveryManager Plus
  • Remote Access Plus
  • RMM Central
  • Segurança de TI
  • Sem categoria
  • ServiceDesk Plus
  • ServiceDesk Plus MSP
  • ServiceDesk Plus On Demand
  • SharePoint Manager
  • Site24x7
  • SupportCenter Plus
  • Switch Port Mapper
  • System Tools
  • VM Manager Plus
  • Vulnerability Manager Plu
  • Vulnerability Manager Plu
  • Vulnerability Manager Plus
  • Zoho Analytics
  • Zoho Assist
  • Zoho Brasil
  • Zoho CRM
  • Zoho Desk
  • Zoho Reports
  • Zoho Workplace