Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 7 » Разное - Действия 4672, 4673 в логе

Ответить
Настройки темы
Разное - Действия 4672, 4673 в логе

Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: Vancouver
Дата: 26-03-2013
Привет! Недавно лампочка HDD начала постоянно гореть и в это время все программы дико тормозят. В логе безопасности в то время когда система висит появляется вот это:



Что это может быть?

Отправлено: 04:47, 26-03-2013

 

Аватара для Vancouver

Ветеран


Сообщения: 8502
Благодарности: 1586

Профиль | Отправить PM | Цитировать


Цитата sshole:
Что это может быть? »
http://technet.microsoft.com/en-us/l...24(WS.10).aspx
Цитата sshole:
Недавно лампочка HDD начала постоянно гореть »
Сделайте проверку диска на ошибки. Проверка и диагностика жесткого диска

-------
Нефиг ставить то, к чему второй сервис-пак не вышел.
"Есть старое правило - чтобы не было геморроя, руки должны быть прямыми, а извилины - кривыми, но не наоборот." © Korzh


Отправлено: 05:50, 26-03-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.



Moderator


Сообщения: 53173
Благодарности: 15430

Профиль | Отправить PM | Цитировать


Цитата sshole:
В логе безопасности в то время когда система висит
Правой кнопкой мыши -> Копировать -> Копировать сведения как текст -> выложите.
Также смотрите в других разделах: Приложение и Система.

"Вход в систему" в вашем случае может означать запуск задачи планировщиком - смотрите в Пуск -> Панель управления -> Администрирование -> Планировщик заданий.

Отправлено: 08:01, 26-03-2013 | #3


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо за ответы!
Собственно, вот подробнее как текст
4624:
читать дальше »
Цитата:
Имя журнала: Security
Источник: Microsoft-Windows-Security-Auditing
Дата: 26.03.2013 4:28:44
Код события: 4624
Категория задачи:Вход в систему
Уровень: Сведения
Ключевые слова:Аудит успеха
Пользователь: Н/Д
Компьютер: mypc-PC
Описание:
Вход с учетной записью выполнен успешно.

Субъект:
ИД безопасности: система
Имя учетной записи: MYPC-PC$
Домен учетной записи: WORKGROUP
Код входа: 0x3e7

Тип входа: 5

Новый вход:
ИД безопасности: система
Имя учетной записи: система
Домен учетной записи: NT AUTHORITY
Код входа: 0x3e7
GUID входа: {00000000-0000-0000-0000-000000000000}

Сведения о процессе:
Идентификатор процесса: 0x1d0
Имя процесса: C:\Windows\System32\services.exe

Сведения о сети:
Имя рабочей станции:
Сетевой адрес источника: -
Порт источника: -

Сведения о проверке подлинности:
Процесс входа: Advapi
Пакет проверки подлинности: Negotiate
Промежуточные службы: -
Имя пакета (только NTLM): -
Длина ключа: 0

Данное событие возникает при создании сеанса входа. Оно создается в системе, вход в которую выполнен.

Поля "Субъект" указывают на учетную запись локальной системы, запросившую вход. Обычно это служба, например, служба "Сервер", или локальный процесс, такой как Winlogon.exe или Services.exe.

В поле "Тип входа" указан тип выполненного входа. Самыми распространенными являются типы 2 (интерактивный) и 3 (сетевой).

Поля "Новый вход" указывают на учетную запись, для которой создан новый сеанс входа, то есть на учетную запись, с которой выполнен вход.

В полях, которые относятся к сети, указан источник запроса на удаленный вход. Имя рабочей станции доступно не всегда, и в некоторых случаях это поле может оставаться незаполненным.

Поля сведений о проверке подлинности содержат подробные данные о конкретном запросе на вход.
- GUID входа - это уникальный идентификатор, который позволяет сопоставить данное событие с событием KDC.
- В поле "Промежуточные службы" указано, какие промежуточные службы участвовали в данном запросе на вход.
- Поле "Имя пакета" указывает на подпротокол, использованный с протоколами NTLM.
- Поле "Длина ключа" содержит длину созданного ключа сеанса. Это поле может иметь значение "0", если ключ сеанса не запрашивался.
Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
<EventID>4624</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>12544</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2013-03-26T00:28:44.737496400Z" />
<EventRecordID>1120</EventRecordID>
<Correlation />
<Execution ProcessID="488" ThreadID="524" />
<Channel>Security</Channel>
<Computer>mypc-PC</Computer>
<Security />
</System>
<EventData>
<Data Name="SubjectUserSid">S-1-5-18</Data>
<Data Name="SubjectUserName">MYPC-PC$</Data>
<Data Name="SubjectDomainName">WORKGROUP</Data>
<Data Name="SubjectLogonId">0x3e7</Data>
<Data Name="TargetUserSid">S-1-5-18</Data>
<Data Name="TargetUserName">система</Data>
<Data Name="TargetDomainName">NT AUTHORITY</Data>
<Data Name="TargetLogonId">0x3e7</Data>
<Data Name="LogonType">5</Data>
<Data Name="LogonProcessName">Advapi </Data>
<Data Name="AuthenticationPackageName">Negotiate</Data>
<Data Name="WorkstationName">
</Data>
<Data Name="LogonGuid">{00000000-0000-0000-0000-000000000000}</Data>
<Data Name="TransmittedServices">-</Data>
<Data Name="LmPackageName">-</Data>
<Data Name="KeyLength">0</Data>
<Data Name="ProcessId">0x1d0</Data>
<Data Name="ProcessName">C:\Windows\System32\services.exe</Data>
<Data Name="IpAddress">-</Data>
<Data Name="IpPort">-</Data>
</EventData>
</Event>

4672:
читать дальше »
Цитата:
Имя журнала: Security
Источник: Microsoft-Windows-Security-Auditing
Дата: 26.03.2013 4:28:44
Код события: 4672
Категория задачи:Специальный вход
Уровень: Сведения
Ключевые слова:Аудит успеха
Пользователь: Н/Д
Компьютер: mypc-PC
Описание:
Новому сеансу входа назначены специальные привилегии.

Субъект:
ИД безопасности: система
Имя учетной записи: система
Домен учетной записи: NT AUTHORITY
Код входа: 0x3e7

Привилегии: SeAssignPrimaryTokenPrivilege
SeTcbPrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
SeLoadDriverPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeDebugPrivilege
SeAuditPrivilege
SeSystemEnvironmentPrivilege
SeImpersonatePrivilege
Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Microsoft-Windows-Security-Auditing" Guid="{54849625-5478-4994-A5BA-3E3B0328C30D}" />
<EventID>4672</EventID>
<Version>0</Version>
<Level>0</Level>
<Task>12548</Task>
<Opcode>0</Opcode>
<Keywords>0x8020000000000000</Keywords>
<TimeCreated SystemTime="2013-03-26T00:28:44.737496400Z" />
<EventRecordID>1121</EventRecordID>
<Correlation />
<Execution ProcessID="488" ThreadID="524" />
<Channel>Security</Channel>
<Computer>mypc-PC</Computer>
<Security />
</System>
<EventData>
<Data Name="SubjectUserSid">S-1-5-18</Data>
<Data Name="SubjectUserName">система</Data>
<Data Name="SubjectDomainName">NT AUTHORITY</Data>
<Data Name="SubjectLogonId">0x3e7</Data>
<Data Name="PrivilegeList">SeAssignPrimaryTokenPrivilege
SeTcbPrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
SeLoadDriverPrivilege
SeBackupPrivilege
SeRestorePrivilege
SeDebugPrivilege
SeAuditPrivilege
SeSystemEnvironmentPrivilege
SeImpersonatePrivilege</Data>
</EventData>
</Event>


В приложениях и системе ничего странного нет, кроме, может быть, кучи вот таких записей в системе:
читать дальше »
Цитата:
Имя журнала: System
Источник: Service Control Manager
Дата: 26.03.2013 5:42:54
Код события: 7036
Категория задачи:Отсутствует
Уровень: Сведения
Ключевые слова:Классический
Пользователь: Н/Д
Компьютер: mypc-PC
Описание:
Служба "Браузер компьютеров" перешла в состояние Остановлена.
Xml события:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Service Control Manager" Guid="{555908d1-a6d7-4695-8e1e-26931d2012f4}" EventSourceName="Service Control Manager" />
<EventID Qualifiers="16384">7036</EventID>
<Version>0</Version>
<Level>4</Level>
<Task>0</Task>
<Opcode>0</Opcode>
<Keywords>0x8080000000000000</Keywords>
<TimeCreated SystemTime="2013-03-26T01:42:54.750022600Z" />
<EventRecordID>13771</EventRecordID>
<Correlation />
<Execution ProcessID="464" ThreadID="4720" />
<Channel>System</Channel>
<Computer>mypc-PC</Computer>
<Security />
</System>
<EventData>
<Data Name="param1">Браузер компьютеров</Data>
<Data Name="param2">Остановлена</Data>
<Binary>420072006F0077007300650072002F0031000000</Binary>
</EventData>
</Event>

и точно такая же, но "Работает".

Цитата Vancouver:
Сделайте проверку диска на ошибки. Проверка и диагностика жесткого диска »
Ну я уже проверял, ничего не нашло

Цитата Vancouver:
http://technet.microsoft.com/en-us/l...24(WS.10).aspx »
Тут написано, что я должен что-то настроить, чтобы эвенты сгенерировались, но я ничего не настраивал.

Отправлено: 14:18, 26-03-2013 | #4



Moderator


Сообщения: 53173
Благодарности: 15430

Профиль | Отправить PM | Цитировать


Цитата sshole:
Ну я уже проверял, ничего не нашло
Делали тест поверхности? Ставили оба флажка: "Автоматически исправлять системные ошибки" и "Проверять и восстанавливать поврежденные сектора"?

Цитата sshole:
Тип входа: 5
Это и есть запуск службы (в вашем случае "Браузер компьютеров").
Как дела с вирусами обстоят? Сделайте полную проверку в безопасном режиме с помощью:
Цитата sshole:
лампочка HDD начала постоянно гореть и в это время все программы дико тормозят
При этом сколько свободной/доступной памяти в "Диспетчере задач"?

Наблюдается ли проблема в безопасном режиме?
Если нет, выполните инструкции
Как определить, является проблема системной или вызвана сторонним приложением/службой

Последний раз редактировалось Petya V4sechkin, 26-03-2013 в 21:15.


Отправлено: 17:04, 26-03-2013 | #5


Новый участник


Сообщения: 3
Благодарности: 0

Профиль | Отправить PM | Цитировать


Не похоже, что в безопасном режиме эта проблема проявляется. Также Cureit не выявил никаких проблем.
Отключу сторонные службы, посмотрю на реакцию

Отправлено: 04:24, 28-03-2013 | #6


Новый участник


Сообщения: 43
Благодарности: 0

Профиль | Отправить PM | Цитировать


Такая же ситуация.

Домен, событие 4672 возникает периодически, с учетной записи человека, который вообще не должен мелькать в логах. Бывает так, что и не только его учетка мелькает, но и другого человека.
Я понимаю, что это значит сеанс входа. Но как он входит? И получается ли у него войти? И что это может значить?

Есть ли утилита, которая могла бы мониторить подобные входы и выводить сообщения оперативно на экран?

Отправлено: 07:19, 21-04-2015 | #7



Компьютерный форум OSzone.net » Клиентские ОС Microsoft » Microsoft Windows 7 » Разное - Действия 4672, 4673 в логе

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
VPN - OpenVPN ошибка в логе, подсети captd Сетевые технологии 14 17-10-2012 10:54
CMD/BAT - если дата в логе старше 7 дней отписать новую mouserok Скриптовые языки администрирования Windows 5 13-10-2011 15:35
коды ошибок в логе ISA Shera_Best ISA Server / Microsoft Forefront TMG 2 16-04-2010 00:59
Службы - Ошибки в логе при загрузке ОС... AndreW82 Microsoft Windows 2000/XP 3 29-01-2009 00:25
Ошибки в логе событий после автоустановки ShaddyR Автоматическая установка Windows 2000/XP/2003 2 17-06-2005 20:46




 
Переход