Wenn ich den neuen Remotedesktop mit ssl verwende und versuche, mich mit falschen Anmeldeinformationen anzumelden, wird erwartungsgemäß ein 4625-Ereignis protokolliert. Das Problem ist, dass die IP-Adresse nicht protokolliert wird, sodass ich keine böswilligen Anmeldungen in unserer Firewall blockieren kann. Die Veranstaltung sieht folgendermaßen aus:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{00000000-0000-0000-0000-000000000000}" />
<EventID>4625</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>12544</Task>
<Opcode>0</Opcode>
<Keywords>0x8010000000000000</Keywords>
<TimeCreated SystemTime="2012-04-13T06:52:36.499113600Z" />
<EventRecordID>467553</EventRecordID>
<Correlation />
<Execution ProcessID="544" ThreadID="596" />
<Channel>Security</Channel>
<Computer>ontheinternet</Computer>
<Security />
</System>
<EventData>
<Data Name="SubjectUserSid">S-1-0-0</Data>
<Data Name="SubjectUserName">-</Data>
<Data Name="SubjectDomainName">-</Data>
<Data Name="SubjectLogonId">0x0</Data>
<Data Name="TargetUserSid">S-1-0-0</Data>
<Data Name="TargetUserName">notauser</Data>
<Data Name="TargetDomainName">MYSERVER-PC</Data>
<Data Name="Status">0xc000006d</Data>
<Data Name="FailureReason">%%2313</Data>
<Data Name="SubStatus">0xc0000064</Data>
<Data Name="LogonType">3</Data>
<Data Name="LogonProcessName">NtLmSsp</Data>
<Data Name="AuthenticationPackageName">NTLM</Data>
<Data Name="WorkstationName">MYSERVER-PC</Data>
<Data Name="TransmittedServices">-</Data>
<Data Name="LmPackageName">-</Data>
<Data Name="KeyLength">0</Data>
<Data Name="ProcessId">0x0</Data>
<Data Name="ProcessName">-</Data>
<Data Name="IpAddress">-</Data>
<Data Name="IpPort">-</Data>
</EventData>
</Event>
Es scheint, dass der Anmeldetyp 3 und nicht 10 ist, wie bei den alten RDP-Sitzungen, die IP-Adresse und andere Informationen nicht gespeichert werden.
Der Computer, von dem aus ich eine Verbindung herstellen möchte, befindet sich im Internet und nicht im selben Netzwerk wie der Server.
Weiß jemand, wo diese Informationen gespeichert sind (und welche anderen Ereignisse bei einer fehlgeschlagenen Anmeldung generiert werden)?
Jede Hilfe wird sehr geschätzt.