Windows xp не прошла проверку подлинности как исправить
Windows XP не прошла проверку подлинности — что делать?
Уже давно в состав обновлений Windows XP входит программа, которая проверяет вашу систему на подлинность. Грубо говоря, данный софт позволяет разработчику узнать — лицензионная или пиратская версия операционной системы установлена на вашем компьютере. Сия утилита не блокирует доступ к компьютеру, не просит отослать смс. Она лишь удаляет картинку с рабочего стола, заменяя ее на черный экран, и выводит сообщение: «Эта копия Windows не прошла проверку подлинности».
На самом деле программа допускает, что ваша система лицензионная, но по каким то причинам вам не удалось пройти проверку. Именно такой досадный случай случился у моего приятеля. Была поставлена задача — убрать сообщение с экрана, а также вернуть картинку на рабочий стол. Именно этот случай и подсобил меня написать данную статью, ибо те кто купил операционную систему легально, совсем не обязаны страдать от подобных недоразумений:
На самом деле проблема решается более чем просто. Нашим главным и единственным инструментом станет программа Autoruns, знакомая по статье «как удалить вирус с флешки». Скачать программу Autoruns можно с нашего сайта.
Итак, запускаем Autoruns, далее в списке запускаемых при старте системы программ, находим «WGALogon», которая и выводит назойливое сообщение с текстом: « Эта копия Windows не прошла проверку подлинности».
Снимаем флажок напротив этой программы и перезагружаем компьютер. Как мы видим, проблема решена просто и эффективно.
Напоследок хотелось бы произнести несколько банальных слов. Уважаемые друзья, несмотря на все вышеописанное, я очень советую ставить на свой компьютер лицензионную операционную систему и крайне не рекомендую устанавливать всевозможные сборки Windows «От Зверя» и прочих «доморощенных» производителей систем.
ДРУГИЕ СПОСОБЫ РЕШЕНИЯ ПРОБЛЕМЫ
После обновления под названием " KB905474 (Windows Genuine Advantage Notification)" , в правом нижнем углу экрана, вы будите видеть – красивую табличку
« Возможно вы приобрели поддельную копию программного обеспечения . Данная копия Windows не прошла проверку подлинности ».
за эту табличку отвечают два фаила:
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\system32\WgaLogon.dll
WgaTray.exe постоянно «висит» в памяти, и, если его отключать через Диспетчер задач, он запускается заново.
есть несколько способ решение этой проблемы.
начнем с реестра
Для устранения таблички нужно, всего лишь подредактировать реестр Windows.
Внимание! Будьте осторожны при манипуляциях с Реестром!!!
Заходим в Пуск > Выполнить > появляется окно с названием «Запуск программы» в нем пишем regedit и жмем ОК.
Открывается редактор Реестра, в нем ищем и удаляем WgaLogon. Чтобы добраться до нужного раздела нужно зайти:
HKEY_LOCAL_MACHINE > SOFTWARE > Microsoft > Windows NT > CurrentVersion > Winlogon > Notify > WgaLogon (удаляем).
Собственно вот и все!
Если вы испытываете затруднения с ручным редактированием Реестра
Скачайте и разархивируйте файл wga.rar, Запустите файл wga.reg Появится диалоговое окно Редактора реестра «Вы действительно хотите добавить информацию из wga.reg в реестр?» – нажмите Да. Появится диалоговое окно Редактора реестра с сообщением, что данные из файла wga.reg были успешно внесены в реестр – нажмите OK.
После перезагрузки операционной системы сообщение о обнаруженной нелицензионности версии Windows — не потревожит!
Кому и это не помогло, можно воспользоваться утилитами AntiWGA 3.0, WGAOGA _Kill. Ссылки на скачивание ищите в яндекс и google.
http://www.filecluster.com/downloads/RemoveWGA.html - еще ссылка
Все действия с реестром Windows вы производите на свой страх и риск.
Windows XP не прошла проверку подлинности — что делать?
Уже давно в состав обновлений Windows XP входит программа, которая проверяет вашу систему на подлинность. Грубо говоря, данный софт позволяет разработчику узнать — лицензионная или пиратская версия операционной системы установлена на вашем компьютере. Сия утилита не блокирует доступ к компьютеру, не просит отослать смс. Она лишь удаляет картинку с рабочего стола, заменяя ее на черный экран, и выводит сообщение: «Эта копия Windows не прошла проверку подлинности».
На самом деле программа допускает, что ваша система лицензионная, но по каким то причинам вам не удалось пройти проверку. Именно такой досадный случай случился у моего приятеля. Была поставлена задача — убрать сообщение с экрана, а также вернуть картинку на рабочий стол. Именно этот случай и подсобил меня написать данную статью, ибо те кто купил операционную систему легально, совсем не обязаны страдать от подобных недоразумений:
На самом деле проблема решается более чем просто. Нашим главным и единственным инструментом станет программа Autoruns, знакомая по статье «как удалить вирус с флешки». Скачать программу Autoruns можно с нашего сайта.
Итак, запускаем Autoruns, далее в списке запускаемых при старте системы программ, находим «WGALogon», которая и выводит назойливое сообщение с текстом: « Эта копия Windows не прошла проверку подлинности».
Снимаем флажок напротив этой программы и перезагружаем компьютер. Как мы видим, проблема решена просто и эффективно.
Напоследок хотелось бы произнести несколько банальных слов. Уважаемые друзья, несмотря на все вышеописанное, я очень советую ставить на свой компьютер лицензионную операционную систему и крайне не рекомендую устанавливать всевозможные сборки Windows «От Зверя» и прочих «доморощенных» производителей систем.
ДРУГИЕ СПОСОБЫ РЕШЕНИЯ ПРОБЛЕМЫ
После обновления под названием " KB905474 (Windows Genuine Advantage Notification)" , в правом нижнем углу экрана, вы будите видеть – красивую табличку
« Возможно вы приобрели поддельную копию программного обеспечения . Данная копия Windows не прошла проверку подлинности ».
за эту табличку отвечают два фаила:
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\system32\WgaLogon.dll
WgaTray.exe постоянно «висит» в памяти, и, если его отключать через Диспетчер задач, он запускается заново.
есть несколько способ решение этой проблемы.
начнем с реестра
Для устранения таблички нужно, всего лишь подредактировать реестр Windows.
Внимание! Будьте осторожны при манипуляциях с Реестром!!!
Заходим в Пуск > Выполнить > появляется окно с названием «Запуск программы» в нем пишем regedit и жмем ОК.
Открывается редактор Реестра, в нем ищем и удаляем WgaLogon. Чтобы добраться до нужного раздела нужно зайти:
HKEY_LOCAL_MACHINE > SOFTWARE > Microsoft > Windows NT > CurrentVersion > Winlogon > Notify > WgaLogon (удаляем).
Собственно вот и все!
Если вы испытываете затруднения с ручным редактированием Реестра
Скачайте и разархивируйте файл wga.rar, Запустите файл wga.reg Появится диалоговое окно Редактора реестра «Вы действительно хотите добавить информацию из wga.reg в реестр?» – нажмите Да. Появится диалоговое окно Редактора реестра с сообщением, что данные из файла wga.reg были успешно внесены в реестр – нажмите OK.
После перезагрузки операционной системы сообщение о обнаруженной нелицензионности версии Windows — не потревожит!
Кому и это не помогло, можно воспользоваться утилитами AntiWGA 3.0, WGAOGA _Kill. Ссылки на скачивание ищите в яндекс и google.
http://www.filecluster.com/downloads/RemoveWGA.html - еще ссылка
Все действия с реестром Windows вы производите на свой страх и риск.
подлиннасть Windows
Удаляем черный экран, при загрузки Windows 7, XP
Что делать если у Вас появилась надпись: эта копия Windows не прошла проверку подлинности, (по другому еще называют черный экран смерти). Конечно же у кого лицензионная версия ОС, те могут не переживать. Выход всегда есть и активируем (оживем) ОС заново, будь это Windows XP или Windows 7. По крайне мере у меня на Виндовсе было у обоих сразу и эти проблемы устранены.
Запомните одно! После установки любой не лицензионной Windows, систему не обновляем, а снимаете галочку "обновление" и не каких проблем не будет.
Но если появился на рабочем столе "черный экран", с надписью "Возможно, вы приобрели поддельную копию программного обеспечения". Эта копия Windows не прошла проверку подленности. При этом постоянно вылезает при каждой загрузки.
Сперва разберемся с Windows XP.
- Запустим редактор реестра, это - (Пуск - Выполнить - regedit - Enter)
- Дальше находим раздел реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WgaLogon - После этого удаляем весь раздел WgaLogon (сомневающиеся могут предварительно сделать копию этого раздела)
- Делаем перезагрузку системы
После перезагрузки сообщение о проверке подленности исчезнет.
Что касается по Windows 7, убираем с помощью программы RemoveWAT2.2. У меня все ок (win7 Ultimate x86) работает и на других.
- Скачайте данную программу с Deposit
- Убираете старую активацию
- Активируете заново
- И убираете навсегда проверку на подлинность
- Проверенно на последних версиях Windows включая Windows 7 build 7601 (32/64 бит)
Подробная инструкция описана в самой программе, вся операция происходит буквально в три клика.
Вы когда нибудь сталкивались с "синим экране" на мониторе, с определенной ошибкой? Нет, тогда почитайте и узнайте как устранить такую ошибку.
Чтобы не искать в интернете проблемы по Windows. Просто подпишитесь на рассылку RSS и Вы первыми получите нужную информацию.
Если у вас возникают другие проблемы с компьютером, то помогут другие секреты и советы с вашим компьютером.
Предлагаю в качестве подарка скачать бесплатную книгу: причины зависаний на ПК, восстановление данных, компьютерная сеть через электропроводку и много других интересных фишек.
Еще больше интересных новостей, а главное общение, решений ваших проблем! Добавляйтесь в телеграм - https://t.me/mycompplus
Понравилась полезная статья? Подпишитесь на RSS и получайте больше нужной информации!
Как убрать окно эта копия не прошла проверку подлинности Windows.: spayte — LiveJournal
Что делать если у Вас появилась надпись: эта копия Windows не прошла проверку подлинности, (по другому еще называют черный экран смерти). Конечно же у кого лицензионная версия ОС, те могут не переживать. Совсем не обязательно полностью удалять операционную систему, достаточно воспользоваться советом. Выход всегда есть и активируем (оживем) ОС заново, будь это Windows XP или Windows 7.
На самом деле все это делает небольшая утилита, которая практически никакой опасности не представляет, а лишь не дает запуститься картинки на рабочем экране - она предполагает, что Ваша система нелицензированная, и пытается ва сказать об этом. В этом случае в системе прописываются пару файлов в директории папки WINDOWS\system32\:
">
- WgaTray.exe, размером в 329 КБ, который собственно и запускает само уведомление
- и файлик WgaLogon.dll, размером в 231 КБ.
Запомните одно! После установки любой не лицензионной Windows, систему не обновляем, а снимаете галочку "обновление" и не каких проблем не будет.
Но если появился на рабочем столе "черный экран", с надписью:
- Возможно, вы приобрели поддельную копию программного обеспечения
- Эта копия Windows не прошла проверку подленности
При этом такое сообщение постоянно появляется при каждой загрузке системы.
Ну что же, попробуем вернуть все в нормальное сотояние. Для этого нас будет интересовать раздел в реестре Windows:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
CurrentVersion\Winlogon\Notify\WgaLogon
Как убрать сообщение о проверке подлинности в Windows XP.
- Запустим редактор реестра, это - (Пуск - Выполнить - regedit - Enter)
- Дальше находим раздел реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi
ndows NT\CurrentVersion\Winlogon\Notify\WgaLog on - После этого удаляем весь раздел WgaLogon (сомневающиеся могут предварительно сделать копию этого раздела)
- Делаем перезагрузку системы
После перезагрузки сообщение о проверке подленности исчезнет.
Как убрать сообщение о проверке подлинности в Windows 7
Что касается по Windows 7, убираем с помощью программы RemoveWAT21 .
- Скачайте данную программу (можете поискать ее в Интернет)
- Убираете старую активацию
- Активируете заново
- И убираете навсегда проверку на подлинность
Подробная инструкция описана в самой программе, вся операция происходит буквально в три клика.
Как пройти проверку подлинности Windows 7, XP
Что же нужно сделать для удаления назойливого уведомления? Исходя из вышесказанного, ответ напрашивается сам - удалить или переименовать файлы, отвечающие за уведомление. Так же при установке обновления KB905474, система создала в кэше копии, которые расположены по следующему адресу:
WINDOWS\system32\DllCache\ (WgaLogon.dll, WgaTray.exe)
которые тоже можно удалить.
Также решить проблему с уведомлением можно, проведя некоторые изменения в реестре Windows. Ключ, отвечающий за работу
уведомления, расположен в реестре по адресу
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
CurrentVersion\Winlogon\Notify\WgaLogon.
Заходим в реестр, через Пуск → выполнить, набираем команду regedit и, проникнув по ветке к ключу
WgaLogon, удаляем его.
Работая с реестром надо быть предельно осторожным, не натворив непоправимых ошибок. Для тех, кто не имеет опыта или просто опасается этих манипуляции, в помощь придет программа Autoruns, которая дает доступ к реестру и всем запущенным в нем процессам. Запускаем Autoruns, переходим на вкладку Winlogon, убираем галочку напротив ключа WgaLogon, закрываем программу и перезагружаемся. В представленном случае данного ключа нет, т.к. к радости система не поражена этой гадостью. Также, щелкнув по вкладке Everything, можно получить доступ ко всем процессам запущенным в системе, проведя чистку
от вредоносных программ и баннеров.
На десерт - еще один вариант. Находим файл hosts, расположенный по
адресу:
\Windows\system32\drivers\etc\hosts
открываем его с помощью
блокнота и вписываем внизу в него следующую строчу:
127.0.0.1 mpa.one.microsoft.com
Затем, открыв доступ к скрытым папкам удаляем следующий файл
Documents and Settings\All Users\Application Data\
Windows Genuine Advantage\data\data.dat.
После этого, зайдя на Windows Update, без проблем обновляетесь.
После проведенных операций нужно перезагрузить компьютер. Все, теперь ваша Windows функционирует как новая.
по материалам wintech.net.ru, help-komputers.ru
Как убрать сообщение Возможно, вы приобрели поддельную копию программного обеспечения. Эта копия Windows не прошла проверку подлинности.
Как убрать сообщение "Возможно, вы приобрели поддельную копию программного обеспечения.
Эта копия Windows не прошла проверку подлинности."
Требования.
Статья применима для Windows XP.
Информация.
Данное сообщение выходит, если вы
используете нелицензионную (пиратскую) версию Windows
и на вашем компьютере установлено приложение KB905474 - Windows Genuine Advantage Notifications.
KB90547 - это
средство уведомления о результатах проверки подлинности Windows для Windows XP.
Оно
уведомляет пользователя, если копия Microsoft Windows XP не является подлинной.
Уведомления появляются только на компьютерах, не прошедших процесс проверки
подлинности Windows и работающих под управлением копии операционной системы
Windows XP, не являющейся подлинной. (описание с сайта
Microsoft).
Если ваша Windows не прошла
проверку, то на вашем компьютере будет черный рабочий стол и справа в низу будет
висеть баннер сообщение такого вида:
Плюс в системном трее будет висеть, так называемая "звезда пирата" и время от времени будет всплывать такое окошечко:
Убираем сообщение "Возможно, вы приобрели поддельную копию программного обеспечения.
Эта копия Windows не прошла проверку подлинности."
1. В меню "Пуск",
выбираем пункт "Выполнить";
2. В поле "Открыть" наберите команду
regedit
и нажмите кнопку "ОК";
Откроется окно "Редактор реестра".
3.
В окне редактора реестра, последовательно переходим по веткам реестра:
HKEY_LOCAL_MACHINE\ SOFTWARE\Microsoft\ Windows NT\CurrentVersion\ Winlogon\Notify\ WgaLogon
В этом подразделе будет 20 параметров:
4. Делаем копию раздела
реестра WgaLogon (так сказать, на всякий случай):
Для этого, щелкаем на разделе правой кнопкой мыши и выбираем пункт меню "Экспортировать".
В окне "Экспорт файла реестра" в поле "Имя файла" вводим WgaLogon и
нажимаем кнопку "Сохранить";
5. Теперь удаляем раздел WgaLogon:
Для этого, щелкаем на разделе правой
кнопкой мыши и выбираем пункт меню "Удалить".
На запрос подтверждения удаления нажимаем кнопку "Да";
14. Закрываем все окна и перезагружаем компьютер.
Как в виндовс убрать эта копия не прошла проверку подлинности
Как в виндовс xp убрать эта копия не прошла проверку подлинности
WgaTray.exe, размером в 329 КБ, который собственно и запускает само уведомление и файлик WgaLogon.dll, размером в 231 КБ.
Как убрать сообщение о проверке подлинности в Windows XP.
Запустим редактор реестра, это — (Пуск — Выполнить WIN+R — regedit — Enter)
Дальше находим раздел реестра
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\Notify\WgaLogon
После этого удаляем весь раздел WgaLogon (сомневающиеся могут предварительно сделать копию этого раздела)
Делаем перезагрузку системы
После перезагрузки сообщение о проверке подлинности исчезнет.
Как убрать сообщение о проверке подлинности в Windows 7
Что касается по Windows 7, убираем с помощью программы RemoveWAT21 .
Скачайте данную программу (можете поискать ее в Интернет)
Убираете старую активацию
Активируете заново и убираете навсегда проверку на подлинность
Подробная инструкция описана в самой программе, вся операция происходит буквально в три клика.
Как пройти проверку подлинности Windows 7, XP
Что же нужно сделать для удаления назойливого уведомления? Исходя из вышесказанного, ответ напрашивается сам — удалить или переименовать файлы, отвечающие за уведомление. Так же при установке обновления KB905474, система создала в кэше копии, которые расположены по следующему адресу:
WINDOWS\system32\DllCache\ (WgaLogon.dll, WgaTray.exe)
которые тоже можно удалить.
Также решить проблему с уведомлением можно, проведя некоторые изменения в реестре Windows. Ключ, отвечающий за работу
уведомления, расположен в реестре по адресу
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\
CurrentVersion\Winlogon\Notify\WgaLogon.
Заходим в реестр, через Пуск → выполнить, набираем команду regedit и, проникнув по ветке к ключу WgaLogon, удаляем его.
Работая с реестром надо быть предельно осторожным, не натворив непоправимых ошибок. Для тех, кто не имеет опыта или просто опасается этих манипуляции, в помощь придет программа Autoruns, которая дает доступ к реестру и всем запущенным в нем процессам. Запускаем Autoruns, переходим на вкладку Winlogon, убираем галочку напротив ключа WgaLogon, закрываем программу и перезагружаемся. В представленном случае данного ключа нет, т.к. к радости система не поражена этой гадостью. Также, щелкнув по вкладке Everything, можно получить доступ ко всем процессам запущенным в системе, проведя чистку от вредоносных программ и баннеров.
Вариант с hosts
Находим файл hosts, расположенный по адресу:
\Windows\system32\drivers\etc\hosts
открываем его с помощью блокнота и вписываем внизу в него следующую строчу:
127.0.0.1 mpa.one.microsoft.com
Затем, открыв доступ к скрытым папкам удаляем следующий файл Documents and Settings\All Users\Application Data\Windows Genuine Advantage\data\data.dat.
После этого, зайдя на Windows Update, без проблем обновляетесь.
После проведенных операций нужно перезагрузить компьютер.
Все, теперь ваша Windows функционирует как новая.
При попытке войти на портал Forefront Unified Access Gateway 2010 появляется общее сообщение об ошибке «Ошибка аутентификации» и не предлагается изменить пароль с истекшим сроком действия.
Признаки
Рассмотрим следующий сценарий:
-
У вас есть сервер, на котором работает Microsoft Forefront Unified Access Gateway (UAG) 2010 с пакетом обновления 1.
-
У вас есть портал, на котором включены следующие функции в Advanced Trunk Configuration :
-
Вы входите на портал, используя учетную запись пользователя с просроченным паролем.
В этом случае ваш вход в систему может быть неудачным, и вы получаете общее сообщение об ошибке «Ошибка аутентификации». Кроме того, вам не предлагается изменить пароль.
Причина
Эта проблема может возникнуть, если учетная запись пользователя находится в домене, отличном от домена, в котором расположена учетная запись компьютера Unified Access Gateway, и между доменами нет отношений полного доверия.
Разрешение
Чтобы решить эту проблему, установите пакет обновления, описанный в следующей статье базы знаний Майкрософт:
2710791 Описание пакета обновления 2 для Forefront Unified Access Gateway 2010
Статус
Microsoft подтвердила, что это проблема продуктов Microsoft, перечисленных в разделе «Относится к».
Список литературы
Для получения дополнительных сведений о терминологии обновления программного обеспечения щелкните следующий номер статьи в базе знаний Майкрософт:
824684 Описание стандартной терминологии, которая используется для описания обновлений программного обеспечения Microsoft
.Расширенное устранение неполадок аутентификации 802.1X - Windows Client Management
- 4 минуты на чтение
В этой статье
Обзор
Эта статья содержит общие сведения об устранении неполадок для беспроводных и проводных клиентов 802.1X. При устранении неполадок 802.1X и беспроводной сети важно знать, как работает поток аутентификации, а затем выяснить, где он нарушается.В нем задействовано множество сторонних устройств и программного обеспечения. В большинстве случаев нам необходимо определить, в чем проблема, и ее должен исправить другой поставщик. Мы не производим точки доступа или коммутаторы, поэтому это не комплексное решение Microsoft.
Сценарии
Этот метод устранения неполадок применим к любому сценарию, в котором предпринимается попытка беспроводного или проводного подключения с аутентификацией 802.1X, а затем не удается установить его. Рабочий процесс охватывает Windows 7–10 для клиентов и Windows Server 2008 R2– Windows Server 2012 R2 для NPS.
Известные проблемы
Нет
Сбор данных
См. Расширенное устранение неполадок при сборе данных аутентификации 802.1X.
Поиск и устранение неисправностей
Просмотр событий состояния проверки подлинности NPS в журнале событий безопасности Windows - один из наиболее полезных методов устранения неполадок для получения информации о неудачных проверках подлинности.
Записи журнала событийNPS содержат информацию о попытке подключения, включая имя политики запросов на подключение, которая соответствует попытке подключения, и сетевую политику, которая приняла или отклонила попытку подключения.Если вы не видите событий успеха и сбоя, см. Раздел политики аудита NPS далее в этой статье.
Проверьте журнал событий безопасности Windows на сервере NPS на наличие событий NPS, которые соответствуют отклоненным (идентификатор события 6273) или принятым (идентификатор события 6272) попыткам подключения.
В сообщении о событии прокрутите до самого низа, а затем проверьте поле кода причины и текст, связанный с ним.
Пример: идентификатор события 6273 (Ошибка аудита)
Пример: идентификатор события 6272 (Успешный аудит)
В рабочем журнале WLAN AutoConfig перечислены сведения и события ошибок, основанные на условиях, обнаруженных службой WLAN AutoConfig или о которых было сообщено в нее.Операционный журнал содержит информацию о беспроводном сетевом адаптере, свойствах профиля беспроводного подключения, указанной сетевой аутентификации и, в случае проблем с подключением, о причине сбоя. Для доступа к проводной сети аналогичный журнал операций автонастройки проводной сети.
На стороне клиента перейдите в Event Viewer (Local) \ Applications and Services Logs \ Microsoft \ Windows \ WLAN-AutoConfig / Operational для устранения проблем с беспроводной связью. По вопросам доступа к проводной сети обращайтесь к .. \ Wired-AutoConfig / Операционный . См. Следующий пример:
Большинство проблем с аутентификацией 802.1X возникает из-за проблем с сертификатом, который используется для аутентификации клиента или сервера. Примеры включают недействительный сертификат, истечение срока, сбой проверки цепочки и сбой проверки отзыва.
Сначала проверьте тип используемого метода EAP:
Если в качестве метода аутентификации используется сертификат, проверьте, действителен ли он.На стороне сервера (NPS) вы можете подтвердить, какой сертификат используется, в меню свойств EAP. В оснастке NPS перейдите к Политики > Сетевые политики . Выберите и удерживайте (или щелкните правой кнопкой мыши) политику, а затем выберите Свойства . Во всплывающем окне перейдите на вкладку Ограничения , а затем выберите раздел Authentication Methods .
Журнал событий CAPI2 полезен для устранения проблем, связанных с сертификатами.По умолчанию этот журнал отключен. Чтобы включить этот журнал, разверните Event Viewer (Local) \ Applications and Services Logs \ Microsoft \ Windows \ CAPI2 , выберите и удерживайте (или щелкните правой кнопкой мыши) Operational , а затем выберите Enable Log .
Для получения информации о том, как анализировать журналы событий CAPI2, см. Устранение неполадок PKI в Windows Vista.
При устранении сложных проблем аутентификации 802.1X важно понимать 802.1X процесс аутентификации. Вот пример процесса беспроводного подключения с аутентификацией 802.1X:
Если вы собираете захват сетевых пакетов как на стороне клиента, так и на стороне сервера (NPS), вы можете увидеть поток, подобный показанному ниже. Введите EAPOL в фильтре дисплея для захвата на стороне клиента и EAP для захвата на стороне NPS. См. Следующие примеры:
Данные захвата пакетов на стороне клиента
Данные захвата пакетов на стороне NPS
Примечание
Если у вас есть беспроводная трассировка, вы также можете просматривать файлы ETL с помощью сетевого монитора и применять фильтры ONEX_MicrosoftWindowsOneX и WLAN_MicrosoftWindowsWLANAutoConfig Network Monitor.Если вам нужно загрузить требуемый анализатор, см. Инструкции в меню Help в Network Monitor. Вот пример:
Аудиторская политика
По умолчанию политика аудита NPS (ведение журнала событий) для успешного и неудачного подключения включена. Если вы обнаружите, что один или оба типа ведения журнала отключены, выполните следующие действия для устранения неполадок.
Просмотрите текущие параметры политики аудита, выполнив следующую команду на сервере политики сети:
auditpol / get / subcategory: «Сервер сетевой политики»
Если разрешены как успешные, так и неудачные события, вывод должен быть:
Политика системного аудита Категория / подкатегория Настройка Вход / Выход Успех и сбой сервера сетевой политики
Если он говорит: «Нет аудита», вы можете запустить эту команду, чтобы включить его:
auditpol / set / subcategory: «Сервер сетевой политики» / успех: включить / сбой: включить
Даже если кажется, что политика аудита полностью включена, иногда помогает отключить, а затем снова включить этот параметр.Вы также можете включить аудит входа / выхода из сервера Network Policy Server с помощью групповой политики. Чтобы перейти к настройке успеха / сбоя, выберите Конфигурация компьютера > Политики > Параметры Windows > Параметры безопасности > Конфигурация расширенной политики аудита > Политики аудита > Вход / выход из системы > Аудит сети Сервер политики .
Дополнительные ссылки
Устранение неполадок в Windows Vista 802.11 Беспроводные соединения
Устранение неполадок Windows Vista Безопасные проводные соединения 802.3
Руководство по безопасности для сетевой аутентификации NTLMv1 и LM
ВВЕДЕНИЕ
Нам известна подробная информация и инструменты, которые могут быть использованы для атак на сетевую аутентификацию NT LAN Manager версии 1 (NTLMv1) и LAN Manager (LM). Улучшения в компьютерном оборудовании и программных алгоритмах сделали эти протоколы уязвимыми для опубликованных атак с целью получения учетных данных пользователя. Информация и доступные наборы инструментов специально предназначены для сред, в которых не применяется проверка подлинности NTLMv2.Мы настоятельно рекомендуем клиентам оценить свою среду и обновить настройки сетевой аутентификации. Все поддерживаемые операционные системы Microsoft предоставляют возможности аутентификации NTLMv2.
В первую очередь риску подвержены системы, на которые влияет конфигурация по умолчанию, например системы под управлением Microsoft Windows NT 4, Windows 2000, Windows XP и Windows Server 2003. Например, по умолчанию и Windows XP, и Windows Server 2003 поддержка аутентификации NTLMv1.
Для Windows NT поддерживаются два варианта аутентификации ответа на запрос при входе в сеть: ответ на запрос LAN Manager (LM) и ответ на запрос Windows NT (также известный как ответ на запрос NTLM версии 1).Оба они обеспечивают взаимодействие с установленными базами Windows NT 4.0, Windows 95, Windows 98 и Windows 98 Second Edition.
Чтобы мы помогли вам решить эту проблему, перейдите в раздел «Решить для меня».
Разрешение
Чтобы снизить риск возникновения этой проблемы, рекомендуется настроить среды под управлением Windows NT 4, Windows 2000, Windows XP и Windows Server 2003, чтобы разрешить использование только NTLMv2. Для этого вручную установите уровень аутентификации LAN Manager на 3 или выше, как описано здесь.
Для Windows XP и Windows Server 2003 доступны решения Microsoft Fix it для автоматической настройки систем на использование только NTLMv2. Этот метод также позволяет пользователям использовать параметры NTLM для расширенной защиты для проверки подлинности.
Исправь это для меня
Решение Fix it, описанное в этом разделе, не предназначено для замены какого-либо обновления безопасности. Мы рекомендуем вам всегда устанавливать последние обновления безопасности.Однако мы предлагаем это решение Fix it в качестве временного решения для некоторых сценариев.
Microsoft Fix it для Windows XP
Чтобы включить или отключить это решение Fix it, нажмите кнопку Fix it или ссылку под заголовком Включить . Щелкните Выполнить в диалоговом окне Загрузка файла , а затем следуйте инструкциям мастера Fix it.
Банкноты
-
Этот мастер может быть только на английском языке.Однако автоматическое исправление также работает для других языковых версий Windows.
-
Если вы не находитесь на компьютере, на котором возникла проблема, вы можете сохранить автоматическое исправление на флэш-накопитель или компакт-диск, а затем запустить его на компьютере, на котором возникла проблема.
Microsoft Fix it для Windows Server 2003
Чтобы включить или отключить это решение Fix it, нажмите кнопку Fix it или ссылку под заголовком Включить .Щелкните Выполнить в диалоговом окне Загрузка файла , а затем следуйте инструкциям мастера Fix it.
Банкноты
-
Этот мастер может быть только на английском языке. Однако автоматическое исправление также работает для других языковых версий Windows.
-
Если вы не находитесь на компьютере, на котором возникла проблема, вы можете сохранить автоматическое исправление на флэш-накопитель или компакт-диск, а затем запустить его на компьютере, на котором возникла проблема.
Статус
Microsoft подтвердила, что это проблема продуктов Microsoft, перечисленных в разделе «Относится к».
Дополнительная информация
FAQ
Есть ли дополнительная информация об угрозах и мерах противодействия для сетевой безопасности Windows и уровня проверки подлинности LAN Manager?
Подробная информация об угрозах и мерах противодействия доступна на Microsoft TechNet в Руководстве по угрозам и противодействию.Дополнительные сведения о конфигурации версии NTLM см. В разделе LmCompatibilityLevel.
Что вызвало проблему?
До января 2000 г. экспортные ограничения ограничивали максимальную длину ключа для криптографических протоколов. Протоколы аутентификации LM и NTLM были разработаны до января 2000 года и поэтому подпадали под эти ограничения. Когда была выпущена Windows XP, она была настроена для обеспечения обратной совместимости со средами аутентификации, разработанными для Windows 2000 и ранее.
Как узнать, уязвима ли моя конфигурация?
Данная проблема возникает, если для параметров реестра LMCompatibilityLevel установлено значение менее трех (<3).
На какие операционные системы Windows влияют конфигурации по умолчанию?
Windows NT4, Windows 2000, Windows XP и Windows Server 2003 имеют значение конфигурации LMCompatibilityLevel по умолчанию, которое меньше трех (<3).
Каковы потенциальные риски принудительного применения NTLMv2?
Все поддерживаемые версии операционной системы Windows поддерживают NTLMv2. Windows NT 4.0 SP6a также поддерживает NTLMv2. Следовательно, существует очень небольшой риск совместимости. Устаревшие реализации или конфигурации сторонних производителей, возможно, придется оценить на предмет проблем совместимости. Перенастройка или обновление могут решить эту проблему.Клиентам настоятельно рекомендуется принять меры по исправлению положения, чтобы настроить и обновить свою сеть для выявления и отказа от NTLMv1. Использование протокола NTLMv1 оказывает определенное неблагоприятное воздействие на безопасность сети и может быть нарушено.
Для чего злоумышленник может использовать уязвимость?
Злоумышленник может извлечь хэши аутентификации из захваченных ответов сетевой аутентификации LM и NTLM.
Где я могу найти информацию о том, как включить NTLMv2 в версиях Microsoft Windows, которые больше не поддерживаются?
Подробная информация о NTLMv2 для Windows NT, Windows 95, Windows 98 и Windows 98 Second Edition доступна в статье 239869 базы знаний Майкрософт.
Благодарности
Корпорация Майкрософт благодарит следующих пользователей за сотрудничество с нами по защите клиентов:
Ошибка «Ошибка аутентификации» при попытке входа в шлюз единого доступа с использованием формата UPN
Признаки
Рассмотрим следующий сценарий:
-
Вы настраиваете Microsoft Forefront Unified Access Gateway 2010 для приема входа в систему с использованием основного имени пользователя (UPN).
-
Домены из всех лесов обслуживаются одним репозиторием.
-
Вы пытаетесь войти на портал Unified Access Gateway из домена в доверенном лесу, используя формат UPN.
В этом случае вы получаете сообщение об ошибке «Ошибка аутентификации». Однако, если вы укажете свои учетные данные для входа в систему с использованием формата имени учетной записи SAM, вы сможете успешно войти в систему. Кроме того, другие пользователи из домена в лесу Unified Access Gateway могут входить в систему, используя формат UPN.
Причина
Эта проблема возникает, когда шлюз унифицированного доступа не может преобразовать имя UPN в формат имени учетной записи диспетчера учетных записей безопасности (SAM).
Разрешение
Эта проблема устранена в накопительном пакете обновления 1 для Forefront Unified Access Gateway 2010 с пакетом обновления 4.
Временное решение
Чтобы обойти эту проблему, войдите на портал Unified Access Gateway, используя имя учетной записи SAM, или создайте отдельный репозиторий аутентификации для домена в доверенном лесу.Затем пользователи из удаленного леса должны выбрать репозиторий для нового домена в раскрывающемся списке на странице входа в систему.
Статус
Microsoft подтвердила, что это проблема продуктов Microsoft, перечисленных в разделе «Относится к».
Список литературы
Узнайте о терминологии, которую Microsoft использует для описания обновлений программного обеспечения.
.Решено: беспроводная сеть с аутентификацией PEAP не работает с использованием нового сервера NPS
Scott,
Я отключил MS-CHAP v1, и только MS-CHAP v2 включен в Network Policies> Constraints.
Я отключил проверку сертификата в Windows 7 и попытался пройти проверку подлинности, но все равно не удается. Вот результат просмотра событий:
Криптографическая операция.
Тема:
Идентификатор безопасности: СИСТЕМА
Имя учетной записи: MADHFSVNPSPI01 $
Домен учетной записи: AD
Идентификатор входа: 0x3e7
Параметры криптографии:
Имя провайдера: Microsoft Software Key Storage Provider
Имя ключа: DOT-Wireless-NPS
Тип ключа: Машинный ключ.
Криптографическая операция:
Операция: расшифровать.
Код возврата: 0x800
Сервер политики сети отказал пользователю в доступе.
Обратитесь к администратору сервера политики сети для получения дополнительной информации.
Пользователь:
Идентификатор безопасности: AD \ mscdzs
Имя учетной записи: AD \ mscdzs
Домен учетной записи: AD
Полное имя учетной записи: AD \ mscdzs
Клиентский компьютер:
Идентификатор безопасности: NULL SID
Имя учетной записи: -Полное имя учетной записи: -
Версия ОС: -
Идентификатор вызываемой станции: 64-ae-0c-00-de-f0: DOT
Идентификатор вызывающей станции: a0-88-b4- e2-79-cc
NAS:
IPv4-адрес NAS: 130.47.128.7
IPv6-адрес NAS: -
Идентификатор NAS: WISM2B
Тип порта NAS: беспроводной - IEEE 802.11
Порт NAS: 29
Клиент RADIUS:
Понятное имя клиента: WISM2B
IP-адрес клиента : 130.47.128.7
Сведения об аутентификации:
Имя политики запроса подключения: Безопасные беспроводные подключения
Имя сетевой политики: Безопасные беспроводные подключения
Провайдер аутентификации: Windows
Сервер аутентификации: MADHFSVNPSPI01.AD.DOT.STATE.WI.US
Тип аутентификации: PEAP
Тип EAP: -
Идентификатор сеанса учетной записи: -
Результаты ведения журнала: Учетная информация была записана в локальный файл журнала.
Код причины: 23
Причина: произошла ошибка во время использования сервером политики сети протокола расширенной аутентификации (EAP). Проверьте файлы журнала EAP на наличие ошибок EAP.
Прикреплены журналы EAP и журналы отладки контроллера.
Спасибо за помощь.Я весьма признателен.
.4771 (F) Ошибка предварительной аутентификации Kerberos. (Windows 10) - Безопасность Windows
- 11 минут на чтение
В этой статье
Относится к
- Windows 10
- Windows Server 2016
Подкатегория: Аудит службы проверки подлинности Kerberos
Описание события:
Это событие генерируется каждый раз, когда Центру распространения ключей не удается выпустить билет на предоставление билета Kerberos (TGT).Эта проблема может возникать, если на контроллере домена не установлен сертификат для проверки подлинности смарт-карты (например, с шаблоном «Контроллер домена» или «Проверка подлинности контроллера домена»), срок действия пароля пользователя истек или введен неверный пароль. .
Это событие генерируется только на контроллерах домена.
Это событие не генерируется, если для учетной записи установлен параметр «Не требовать предварительной проверки подлинности Kerberos».
Примечание Для получения рекомендаций см. Рекомендации по мониторингу безопасности для этого события.
XML события:
- <событие xmlns = "http://schemas.microsoft.com/win/2004/08/events/event"> - <Система> 4771 0 0 14339 0 0x8010000000000000 166708 <Корреляция /> Безопасность DC01.contoso.local <Безопасность /> - папа S-1-5-21-3457937927-2839227994-823803824-1104 krbtgt / CONTOSO.LOCAL 0x40810010 0x10 15 :: ffff: 10.0.0.12 49254
Требуемые роли сервера: Контроллер домена Active Directory.
Минимальная версия ОС: Windows Server 2008.
Версии событий: 0.
Описание полей:
Информация об аккаунте:
-
Идентификатор безопасности [Type = SID] : SID объекта учетной записи, для которого был запрошен билет (TGT).Средство просмотра событий автоматически пытается разрешить SID и отобразить имя учетной записи. Если SID не может быть определен, вы увидите исходные данные в событии.
Например: CONTOSO \ dadmin или CONTOSO \ WIN81 $.
Примечание Идентификатор безопасности (SID) - это уникальное значение переменной длины, используемое для идентификации опекуна (участника безопасности). Каждая учетная запись имеет уникальный идентификатор безопасности, который выдается центром, например контроллером домена Active Directory, и хранится в базе данных безопасности.Каждый раз, когда пользователь входит в систему, система извлекает SID для этого пользователя из базы данных и помещает его в маркер доступа для этого пользователя. Система использует SID в токене доступа для идентификации пользователя во всех последующих взаимодействиях с безопасностью Windows. Когда SID использовался в качестве уникального идентификатора для пользователя или группы, он больше не может использоваться для идентификации другого пользователя или группы. Дополнительные сведения об идентификаторах безопасности см. В разделе Идентификаторы безопасности.
Сервисная информация:
Сетевая информация:
-
Адрес клиента [Type = UnicodeString] : IP-адрес компьютера, с которого был получен запрос TGT.Вот несколько примеров форматов:
-
IPv6 или IPv4 адрес.
-
:: ffff: IPv4_адрес .
-
:: 1 - локальный.
-
-
Порт клиента [Type = UnicodeString]: номер порта источника сетевого подключения клиента (соединение запроса TGT).
- 0 для локальных (localhost) запросов.
Дополнительная информация:
Примечание В таблице ниже «MSB 0» используется нумерация бит, поскольку в документах RFC используется этот стиль.В стиле «MSB 0» нумерация битов начинается слева.
Наиболее распространенные значения:
-
0x40810010 - возможность пересылки, возобновляемая, каноническая, возобновляемая-ok
-
0x40810000 - возможность пересылки, возобновляемая, канонизация
-
0x60810010 - Перенаправляемый, Перенаправляемый, Возобновляемый, Канонизация, Возобновляемый-ok
Насадка | Название флага | Описание |
---|---|---|
0 | Зарезервировано | – |
1 | Передача | (только TGT).Сообщает службе выдачи билетов, что она может выдать новый TGT - на основе представленного TGT - с другим сетевым адресом на основе представленного TGT. |
2 | Переадресовано | Указывает, что либо был перенаправлен TGT, либо билет был выдан из перенаправленного TGT. |
3 | Возможность проксирования | (только TGT). Сообщает службе выдачи билетов, что она может выпускать билеты с сетевым адресом, который отличается от адреса в TGT. |
4 | Прокси | Указывает, что сетевой адрес в билете отличается от адреса в TGT, используемом для получения билета. |
5 | Allow-postdate | Публикуемые билеты НЕ ДОЛЖНЫ поддерживаться в KILE (расширение протокола Microsoft Kerberos). |
6 | Дата публикации | Публикуемые билеты НЕ ДОЛЖНЫ поддерживаться в KILE (расширение протокола Microsoft Kerberos). |
7 | Недействительно | Этот флаг указывает, что билет недействителен и перед использованием он должен быть подтвержден KDC.Серверы приложений должны отклонять билеты, для которых установлен этот флаг. |
8 | Возобновляемый | Используется в сочетании с полями End Time и Renew Till для периодического продления билетов с длительным сроком службы в KDC. |
9 | Начальный | Указывает, что билет был выпущен с использованием обмена службой аутентификации (AS), а не выпущен на основе TGT. |
10 | Предварительная аутентификация | Указывает, что клиент был аутентифицирован KDC перед выдачей билета.Этот флаг обычно указывает на наличие аутентификатора в билете. Он также может отмечать наличие учетных данных, полученных при входе в систему со смарт-картой. |
11 | Opt-hardware-auth | Этот флаг изначально предназначался для обозначения того, что во время предварительной аутентификации использовалась аппаратная аутентификация. Этот флаг больше не рекомендуется в протоколе Kerberos V5. KDC НЕ ДОЛЖНЫ выпускать билет с установленным этим флагом. KDC НЕ ДОЛЖНЫ сохранять этот флаг, если он установлен другим KDC. |
12 | Проверено транзитной политикой | KILE НЕ ДОЛЖЕН проверять транзитные домены на серверах или KDC. Серверы приложений ДОЛЖНЫ игнорировать флаг TRANSITED-POLICY-CHECKED. |
13 | Допустим, делегат | KDC ДОЛЖЕН установить флаг OK-AS-DELEGATE, если учетная запись службы доверена для делегирования. |
14 | Запрос-анонимный | KILE не использует этот флаг. |
15 | Каноническое имя | Чтобы запросить отсылки, клиент Kerberos ДОЛЖЕН явно запросить параметр KDC "канонизировать" для AS-REQ или TGS-REQ. |
16-25 | Не используется | – |
26 | Отключено-пройдено-чек | По умолчанию KDC проверяет пройденное поле TGT на соответствие политике локальной области, прежде чем он выпустит производные билеты на основе TGT. Если в запросе установлен этот флаг, проверка пройденного поля отключена. Билеты, выпущенные без выполнения этой проверки, будут отмечены значением сброса (0) флага TRANSITED-POLICY-CHECKED, указывающим серверу приложений, что пройденное поле должно быть проверено локально.KDC приветствуются, но не обязаны учитывать параметр DISABLE-TRANSITED-CHECK. Не должен использоваться, потому что флаг Transited-policy-selected не поддерживается KILE. |
27 | Возобновляемые источники энергии | Опция RENEWABLE-OK указывает, что возобновляемый билет будет приемлемым, если билет с запрошенным сроком действия не может быть предоставлен иным образом, и в этом случае возобновляемый билет может быть выпущен с периодом продления, равным запрошенному времени окончания. Значение поля «продление до» может по-прежнему ограничиваться локальными лимитами или лимитами, выбранными отдельным принципалом или сервером. |
28 | Enc-tkt-in-skey | Нет информации. |
29 | Не используется | – |
30 | Обновить | Параметр RENEW указывает, что текущий запрос предназначен для продления. Предоставленный билет зашифрован секретным ключом сервера, на котором он действителен. Эта опция будет учтена только в том случае, если для продлеваемого билета установлен флаг RENEWABLE и если время в его поле возобновления до не прошло.Обновляемый билет передается в поле padata как часть заголовка аутентификации. |
31 | Подтвердить | Эта опция используется только службой выдачи билетов. Параметр VALIDATE указывает, что запрос предназначен для проверки билета с заданной датой. Не должны использоваться, потому что билеты с датой публикации не поддерживаются KILE. |
Таблица 6. Флаги билета Kerberos.
- Код ошибки [Type = HexInt32] : шестнадцатеричный код ошибки неудачной операции по выдаче TGT.В таблице ниже содержится список наиболее распространенных кодов ошибок для этого события:
Код | Кодовое имя | Описание | Возможные причины |
---|---|---|---|
0x10 | KDC_ERR_PADATA_TYPE_NOSUPP | KDC не поддерживает тип PADATA (данные предварительной аутентификации) | Предпринята попытка входа со смарт-картой, и не удается найти нужный сертификат. Эта проблема может возникнуть из-за того, что запрашивается неправильный центр сертификации (ЦС) или невозможно связаться с надлежащим ЦС, чтобы получить сертификаты проверки подлинности контроллера домена или контроллера домена для контроллера домена. Это также может произойти, если на контроллере домена не установлен сертификат для смарт-карт (шаблоны проверки подлинности контроллера домена или контроллера домена). |
0x17 | KDC_ERR_KEY_EXPIRED | Срок действия пароля истек - измените пароль, чтобы сбросить его | Срок действия пароля пользователя истек. |
0x18 | KDC_ERR_PREAUTH_FAILED | Данные предварительной аутентификации недействительны | Был введен неверный пароль. |
- Тип предварительной аутентификации [Type = UnicodeString]: код типа предварительной аутентификации, который использовался в запросе TGT.
Тип | Название типа | Описание |
---|---|---|
0 | – | Вход в систему без предварительной аутентификации. |
2 | PA-ENC-TIMESTAMP | Этот тип нормален для стандартной парольной аутентификации. |
11 | PA-ETYPE-INFO | Тип предварительной аутентификации ETYPE-INFO отправляется KDC в сообщении KRB-ERROR, указывающем на необходимость дополнительной предварительной аутентификации. Обычно он используется для уведомления клиента о том, какой ключ использовать для шифрования зашифрованной отметки времени с целью отправки значения предварительной аутентификации PA-ENC-TIMESTAMP. Никогда не видел этот тип предварительной аутентификации в среде Microsoft Active Directory. |
15 | PA-PK-AS-REP_OLD | Используется для аутентификации при входе со смарт-картой. |
16 | PA-PK-AS-REQ | Запрос отправлен в KDC в сценариях проверки подлинности смарт-карты. |
17 | PA-PK-AS-REP | Этот тип также следует использовать для проверки подлинности смарт-карты, но в некоторых средах Active Directory он никогда не отображается. |
19 | PA-ETYPE-INFO2 | Тип предварительной аутентификации ETYPE-INFO2 отправляется KDC в сообщении KRB-ERROR, указывающем на необходимость дополнительной предварительной аутентификации.Обычно он используется для уведомления клиента о том, какой ключ использовать для шифрования зашифрованной отметки времени с целью отправки значения предварительной аутентификации PA-ENC-TIMESTAMP. Никогда не видел этот тип предварительной аутентификации в среде Microsoft Active Directory. |
20 | PA-SVR-REFERRAL-INFO | Используется в билетах рефералов KDC. |
138 | PA-ENCRYPTED-CHALLENGE | Вход в систему с использованием защиты Kerberos (FAST). Поддерживается начиная с контроллеров домена Windows Server 2012 и клиентов Windows 8. |
- | Этот тип отображается в событиях «Ошибка аудита». |
Информация о сертификате:
-
Имя издателя сертификата [Type = UnicodeString] : имя центра сертификации, выдавшего сертификат смарт-карты. Заселено в Выдано поле в сертификате. Всегда пусто на 4771 событие.
-
Серийный номер сертификата [Type = UnicodeString] : Серийный номер сертификата смарт-карты.Можно найти в сертификате в поле Серийный номер . Всегда пусто на 4771 событие.
-
Отпечаток сертификата [Type = UnicodeString] : Отпечаток сертификата смарт-карты. Можно найти в поле Thumbprint сертификата. Всегда пусто на 4771 событие.
Рекомендации по мониторингу безопасности
Для 4771 (F): ошибка предварительной аутентификации Kerberos.
Требуемый тип контроля | Рекомендация |
---|---|
Учетные записи с высокой стоимостью : У вас могут быть доменные или локальные учетные записи с высокой стоимостью, для которых вам нужно отслеживать каждое действие. Примерами важных учетных записей являются администраторы баз данных, встроенная учетная запись локального администратора, администраторы домена, учетные записи служб, учетные записи контроллеров домена и т. Д. | Отслеживайте это событие с помощью «Security ID» , который соответствует высокодоходной учетной записи или учетным записям. |
Аномалии или вредоносные действия : у вас могут быть особые требования для обнаружения аномалий или мониторинга потенциальных вредоносных действий. Например, вам может потребоваться отслеживать использование учетной записи в нерабочее время. | При отслеживании аномалий или злонамеренных действий используйте «Security ID» (с другой информацией), чтобы отслеживать, как и когда используется конкретная учетная запись. |
Неактивные учетные записи : у вас могут быть неактивные, отключенные или гостевые учетные записи или другие учетные записи, которые никогда не должны использоваться. | Отслеживайте это событие с помощью «Security ID» , который соответствует учетным записям, которые никогда не должны использоваться. |
Список разрешенных учетных записей : у вас может быть определенный список разрешенных учетных записей, которые являются единственными, которым разрешено выполнять действия, соответствующие определенным событиям. | Если это событие соответствует действию «только белый список», проверьте «Идентификатор безопасности» для учетных записей, которые находятся за пределами разрешенного списка. |
Соглашения об именах учетных записей : В вашей организации могут быть определенные соглашения об именах для имен учетных записей. | Отслеживайте « Subject \ Account Name» на предмет имен, не соответствующих правилам именования. |
-
Вы можете отслеживать все события 4771, для которых Client Address не принадлежит вашему внутреннему диапазону IP-адресов или не принадлежит частным IP-диапазонам.
-
Если вы знаете, что Имя учетной записи должно использоваться только из известного списка IP-адресов, отслеживайте все значения Адрес клиента для этого Имя учетной записи в 4771 событиях. Если Адрес клиента не из разрешенного списка, сгенерируйте предупреждение.
-
Все Адрес клиента = :: 1 означает локальную аутентификацию. Если вы знаете список учетных записей, которые должны входить в систему на контроллерах домена, вам необходимо отслеживать все возможные нарушения, где Адрес клиента = :: 1 и Имя учетной записи не разрешено для входа на любой контроллер домена. .
-
Все события 4771 со значением поля Client Port > 0 и <1024 должны быть проверены, потому что для исходящего соединения использовался хорошо известный порт.
-
Также проследите за полями, показанными в следующей таблице, чтобы обнаружить перечисленные проблемы:
Поле | Проблема для обнаружения |
---|---|
Тип предварительной аутентификации | Значение , а не 15 , если учетная запись должна использовать смарт-карту для аутентификации.Для получения дополнительной информации см. Табл. 5. Типы предварительной аутентификации Kerberos. |
Тип предварительной аутентификации | Значение: , а не 2 , если в организации используется только стандартная проверка подлинности по паролю. Для получения дополнительной информации см. Табл. 5. Типы предварительной аутентификации Kerberos. |
Тип предварительной аутентификации | Значение составляет , а не 138 , если защита Kerberos включена для всех соединений Kerberos в организации.Для получения дополнительной информации см. Табл. 5. Типы предварительной аутентификации Kerberos. |
Код неисправности | 0x10 (KDC не поддерживает тип PADATA (данные предварительной аутентификации)). Эта ошибка может помочь вам быстрее определить проблемы, связанные со смарт-картой, при проверке подлинности Kerberos. |
Код неисправности | 0x18 ((Информация предварительной аутентификации недействительна), если вы видите, например, N событий за последние N минут.Эта проблема может указывать на атаку грубой силы на пароль учетной записи, особенно для очень важных учетных записей. |
Смотрите также
- Как получить windows 10 убрать
- Как записать на флешку
- Служба политики диагностики не запущена на windows 7 как запустить
- Как перенести контакты с виндовсфона на андроид
- Как зайти в брандмауэр windows 7
- Как проверить реальный размер флешки
- Как запустить планировщик заданий в windows 7
- Как развить зрительную память
- Как на мак поставить windows
- Mx player на андроид как настроить
- Как удалить кинго рут с андроида полностью