终端服务器上发生多次登录失败事件

终端服务器上发生多次登录失败事件

我在 Windows 终端服务器上遇到多个失败登录事件“4625”。我确信这是由于外部的 RDP 访问造成的。我已关闭外部的 RDP 访问,但仍然遇到大量失败登录事件。

这些尝试的用户名是随机生成的。糟糕的是,源 IP 是空的。

我无法在工作时间关闭终端服务器。如何排查/解决这个问题?

答案1

从 Windows 7 和 Windows Server 2008 R2 开始,网络捕获已内置于 Windows 操作系统中。有一篇不错的博客文章可以帮助您入门这里

您可以设置一个捕获过滤器,只捕获端口 3389 (RDP) 的流量,然后使用 Network Monitor 3.3(从 Microsoft 下载)查看捕获的数据。应该很容易看到 RDP 连接尝试,而且不可能隐藏源 IP。

本机工具的一个有效替代方案是Wireshark

相关内容