andre82ms
Goto Top

Domain Administrator wird automatisch deaktiviert (2008R2)

Hallo,

ich habe das Problem, das sich bei einer von mir betreuten Domain der Domänen Administrator sporadisch immer wieder deaktiviert.
Ich habe das Kennwort schon gelöscht und geplante Aufgaben sowie GPOs geprüft. Meines Wissens nach kann ich das Konto per GPO nur sperren und nicht deaktivieren, richtig!?

Es wurden schon einige Viren gefunden und bereinigt. Ich habe den Scan schon mit verschiedenen Virenscannern im Betrieb sowie via Rescue-Disk gescant.

Habt Ihr noch eine Idee, was das Deaktivieren veranlassen könnte? In der Ereignisanzeige finde ich hierzu auch nichts. Gibt es ansonsten eine Möglichkeit das Konto speziell zu schützen?

Content-Key: 294132

Url: https://administrator.de/contentid/294132

Printed on: April 19, 2024 at 19:04 o'clock

Member: psannz
psannz Jan 25, 2016 updated at 07:00:39 (UTC)
Goto Top
Sers,

werden Logon Versuche geloggt? Wenn nein solltest du dies in den GPO aktivieren.
Ebenfalls in den GPO prüfen nach wie vielen fehlgeschlagenen Logonversuchen das Konto (temporär) gesperrt wird.

Mit diesen Daten kombiniert kannst du über das Eventlog nachvollziehen ob nicht ein fehlerhaft eingerichtetes Gerät oder ein übereifriger User die Sperrung verursacht.

Technet: Audit logon events

Grüße,
Philip
Member: emeriks
emeriks Jan 25, 2016 at 07:18:58 (UTC)
Goto Top
Hi,
Du kannst das Konto umbenennen. Wenn es dann immer noch deaktiviert wird, dann ist es entweder jemand, der den neuen Namen kennt oder jemand/etwas versucht es über die SID.

E.
Member: Andre82ms
Andre82ms Jan 25, 2016 updated at 07:25:12 (UTC)
Goto Top
nein bislang werden Anmeldeversuche nicht geloggt.
Das Problem bezieht sich allerdings auf die Deaktivierung, nicht auf eine Sperrung des Benutzers.

Das Umbenennen muss ich noch ein wenig verschieben, da Datensicherung sowie einige andere Dienste mit dem Administrator-Konto arbeiten. (wird zukünftig auch nicht mehr mit diesem Nutzer eingerichtet... man lernt ja dazu)
Member: emeriks
emeriks Jan 25, 2016 at 08:00:35 (UTC)
Goto Top
OK, habe das verwechselt. Ich bezog mich auf sperren des Kontos. Deaktivieren des Domain Admins sollte per "einfacher" GPO nicht möglich sein. Also bliebe nur noch Script oder Mensch ..
Member: DerWoWusste
DerWoWusste Jan 25, 2016 at 13:56:59 (UTC)
Goto Top
Moin.

Aktiviere einfach die Überwachung für Account-Management auf den DCs, dann wird geloggt, wer das deaktiviert.
Member: Andre82ms
Andre82ms Jan 25, 2016 at 15:25:26 (UTC)
Goto Top
OK vielen Dank, ich werde es mal probieren
Member: Andre82ms
Andre82ms Feb 24, 2016 at 07:39:30 (UTC)
Goto Top
Es lag wohl an Viren im Netzwerk
Member: DerWoWusste
DerWoWusste Feb 28, 2016 at 11:28:37 (UTC)
Goto Top
Viren, die Domänenadmins deaktivieren? Da würde ich auf die Domänensicherheit nichts mehr geben und für einen Neuaufbau plädieren.
Member: Andre82ms
Andre82ms Mar 01, 2016 at 14:44:38 (UTC)
Goto Top
Ist auch in Planung. ist leider nicht mal eben gemacht aber steht mit höchster Prio.