Войти

Показать полную графическую версию : [решено] Проблема с переполнением журнала Безопасность отказами с кодом 560


BooRAn
04-05-2011, 14:41
Добрый день.

Имеется терминальный сервер Windows Server 2003 R2. Журнал Безопасность (размер 16МБ) за 20 секунд забивается сообщениями вида:


Тип события: Аудит отказов
Источник события: Security
Категория события: Доступ к объектам
Код события: 560
Дата: 04.05.2011
Время: 17:05:41
Пользователь: Имя_домена\Имя_пользователя
Компьютер: Имя_сервера
Описание:
Объект открыт:
Сервер объекта: SC Manager
Тип объекта: SC_MANAGER OBJECT
Имя объекта: ServicesActive
Код дескриптора: -
Код операции: {0,396505628}
Код процесса: 592
Имя файла рисунка: C:\WINDOWS\system32\services.exe
Основной пользователь: Имя_сервера$
Основной домен: Имя_домена
Основной код входа: (0x0,0x3E7)
Пользователь-клиент: Имя_пользователя
Домен клиента: Имя_домена
Код входа клиента: (0x0,0x8433CF)
Доступ: DELETE
READ_CONTROL
WRITE_DAC
WRITE_OWNER
Подключение к контроллеру службы
Создание новой службы
Перечисление служб
Блокировка базы данных службы для монопольного доступа
Запрос о состоянии блокировки базы данных службы
Установка последнего удачного состояния базы данных службы

Привилегии -
Ограничения: 0
Маска доступа: 0xF003F


Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp"


На сервере постоянно работает порядка 50 пользователей. Каждую секунду появляется порядка 1000 сообщений для каждого пользователя подобные приведенному выше. Имеются ещё 2 подобных сервера - на них проблема отсутствует. Сравнивал политики безопасности с этих серверов - разницы не обнаружил. Также проверялся состав локальных групп сервера - все идентично. Серверы используются для балансировки нагрузки - так что набор пользователей на них одинаковый. Было замечено, что отказы с кодом 560 отсутствуют только для пользователей входящих в группу администраторов сервера.

Прошу откликнуться тех, кто с данной проблемой уже сталкивался. Так же приму любые предположения, что могло вызвать данную проблему.

zero55
04-05-2011, 15:16
это следствие работы приложения которое не получает доступа к службе.

Посмотрите что общего есть у этих сообщений из журнала.
Вполне возможно что под пользователем работает какой нибудь монитор служб

monkkey
04-05-2011, 15:17
События аудита. Отключите, если он не нужен.
http://support.microsoft.com/kb/841001

BooRAn
04-05-2011, 15:45
zero55, сравнивал события - отличаются только имя пользователя, код операции и время. Остальные данные остаются неизменными для всех событий. Есть ли возможность более конкретно узнать что за приложение и к каким ресурсам не может получить доступ?

monkkey, на эту статью натыкался при поиске возможного решения. Отключение - наиболее простой и часто рекомендуемый в Интернете способ, но в моем случае он неприемлем.

zero55
04-05-2011, 20:35
BooRAn, имя пользователя который как я понимаю входит на терминальный сервер?
посмотрите нет ли чего интересного в автозагрузке.

BooRAn
05-05-2011, 12:27
zero55, благодарю за подсказку. Сравнил процессы пользователей на двух серверах и обнаружил лишний. Утилитка одного из установленных принтеров села в автозапуск для All Users. Удалил её оттуда и проблемы прекратились.




© OSzone.net 2001-2012