


<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>robertobraga.net &#187; Accout Lockout Tools</title>
	<atom:link href="http://blog.robertobraga.net/tag/accout-lockout-tools/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.robertobraga.net</link>
	<description>blog técnico do Roberto</description>
	<lastBuildDate>Fri, 12 Mar 2010 00:08:23 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Travamento de contas (Account Lockout) em um domínio Active Directory</title>
		<link>http://blog.robertobraga.net/windows-server/travamento-de-contas-account-lockout-em-um-dominio-active-directory</link>
		<comments>http://blog.robertobraga.net/windows-server/travamento-de-contas-account-lockout-em-um-dominio-active-directory#comments</comments>
		<pubDate>Tue, 27 Oct 2009 14:10:46 +0000</pubDate>
		<dc:creator>Roberto Mascarenhas Braga</dc:creator>
				<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Accout Lockout Tools]]></category>
		<category><![CDATA[active directory]]></category>

		<guid isPermaLink="false">http://blog.robertobraga.net/?p=181</guid>
		<description><![CDATA[Por vezes nos deparamos com situações em uma floresta Active Directory em que uma conta de usuário é sistematicamente bloqueada. Algumas razões prováveis são:
- um recurso compartilhado (um disco mapeado, por exemplo) tenta fazer o acesso com uma senha antiga após uma mudança de senha;
- uma tarefa agendada ou serviço é executado com uma senha [...]]]></description>
			<content:encoded><![CDATA[<p>Por vezes nos deparamos com situações em uma floresta Active Directory em que uma conta de usuário é sistematicamente bloqueada. Algumas razões prováveis são:</p>
<p>- um recurso compartilhado (um disco mapeado, por exemplo) tenta fazer o acesso com uma senha antiga após uma mudança de senha;<br />
- uma tarefa agendada ou serviço é executado com uma senha antiga após uma mudança de senha;<br />
- um vírus ou malware está tentando uma ataque de dicionário ou força bruta.</p>
<p>Caso contas estejam sendo travadas em seu AD, desconfie e investigue! Algumas linhas interessantes para a investigação:</p>
<p><strong>1) Verifique na Default Domain Policy qual a política padrão para travamento de conta por tentativas sucessivas incorretas de senha.</strong> Para acessar as configurações da Default Domain Policy, <strong>Start &gt; Administrative Tools &gt; Default Domain Policy. </strong>Dentro da tela de edição de Default Domain Policy, verificar o seguinte nó:</p>
<p><img title="Account Lockout" src="http://blog.robertobraga.net/wp-content/uploads/2009/10/lockout.jpg" alt="Account Lockout" width="575" height="292" /><br />
As três configurações desta política são:</p>
<p><em>Account lockout duration</em> &#8211; quanto tempo (minutos) uma conta travada permanece travada (vai de 1 até 99.999 minutos);<br />
<em>Account lockout threshold</em> &#8211; quanto logons falhos levará até uma conta ser travada (vai de 1 até 99.999 tentativas de logon);<br />
<em>Reset account lockout counter after</em> &#8211; quantos minutos levará após uma tentativa falha de logon até que o contador de logons inválidos seja zerado.</p>
<p>Notar ainda os seguintes casos especiais:</p>
<p><em>- Account lockout duration</em> = 0 significa que a conta permanecerá travada até que o administrador a desbloqueie;<br />
<em>- Account lockout threshold</em> = 0 significa que as contas não serão nunca travadas por tentativas de logon incorretas.</p>
<p>Configurações incorretas de política podem ser a causa do problema e devem ser o primeiro foco de investigação.</p>
<p><strong>2) Verifique o histórico de travamento da conta, visando identificar de onde partem as tentativas incorretas de acesso a recursos.</strong> A Microsoft fornece um pacote de ferramentas que ajuda nesta investigação. O pacote se chama <em>Account Lockout Tools</em> (<a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=7af2e69c-91f3-4e63-8629-b999adde0b9e&amp;displaylang=en">http://www.microsoft.com/downloads/details.aspx?FamilyID=7af2e69c-91f3-4e63-8629-b999adde0b9e&amp;displaylang=en</a>)</p>
<p><strong>3) Verfique os eventos em seus DCs</strong>. Muitas ocorrências do Evento 675 provavelmente indicam presença de vírus como o Conficker. É comum que esse tipo de ameaça tente se apropriar de contas do domínio para intensificar ataques. Garanta que as atualizações do Microsoft Update estão instaladas.</p>
<p><strong>4) Execute um sniffer de rede como o Microsoft Network Monitor</strong> (<a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=983b941d-06cb-4658-b7f6-3088333d062f&amp;displaylang=en">http://www.microsoft.com/downloads/details.aspx?FamilyID=983b941d-06cb-4658-b7f6-3088333d062f&amp;displaylang=en</a>) e busque por pacotes &#8220;estranhos&#8221; que não se refiram a tráfego normal de rede. Geralmente a maior parte do tráfego está relacionado com tráfego HTTP, tráfego SMB (compartilhamentos de arquivos) e requisições de logon. Desconfie de  tráfego que fuja muito deste perfil.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.robertobraga.net/windows-server/travamento-de-contas-account-lockout-em-um-dominio-active-directory/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
