Strony

środa, 18 marca 2015

KB3002657 breaks everything! - Windows Server 2003 - NTLM - Audit Failure - EventID: 4625 - 0xc000006d


Poprawka KB3002657 (w wersji V1) wdrożona przed 16 marca 2015 na kontrolerze domeny Windows Server 2003 powoduje że serwery nie mogą autoryzować się do kontrolera domeny używając NTLM
Podczas sprawdzania nazwy konta autoryzującego się do kontrolera domeny, autoryzacje były nieprawidłowo klasyfikowane i próba logowania kończyła się błędem (jak poniżej)

Błąd w kodzie pierwotnej poprawki łata poprawka KB3002657-v2
https://technet.microsoft.com/en-us/library/security/ms15-027.aspx


Problem moża zauważyć w logach maszyny klienckiej
Log EventID:4625 w gałęzi Security po stronie serwera.

Jeśli wdrożyliście ta poprawkę tylko na jednym kontrolerze rozwiązaniem jest przełączenie się na kontroler na któym poprawka nie została wgrana.

To do jakiego kontrolera jesteśmy podłączeni można zweryfikować:
nltest /sc_query:domain_name

Podczas resetu hasła konta komputera (security channel) serwer może zmienić kontrlore do którego wcześniej był zalogowany.
netdom reset server_name /domain:domain_name
 Błąd, po którym możemy rozpoznać, że problem występuje to Event ID: 4625


Log Name:      Security
Source:        Microsoft-Windows-Security-Auditing
Date:          2015-03-17 08:58:42
Event ID:      4625
Task Category: Logon
Level:         Information
Keywords:      Audit Failure
User:          N/A
Computer:      [servername]
Description:
An account failed to log on.

Subject:
Security ID:                NULL SID
Account Name:                -
Account Domain:                -
Logon ID:                0x0

Logon Type:                        3

Account For Which Logon Failed:
Security ID:                NULL SID
Account Name:                [doamin_user_name]
Account Domain:               [domain]

Failure Information:
Failure Reason:                An Error occured during Logon.
Status:                        0xc000006d
Sub Status:                0x0

Process Information:
Caller Process ID:        0x0
Caller Process Name:        -

Network Information:
Workstation Name:        [client_computer_name]
Source Network Address:        -
Source Port:                -

Detailed Authentication Information:
Logon Process:                NtLmSsp
Authentication Package:        NTLM
Transited Services:        -
Package Name (NTLM only):        -
Key Length:                0