You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于排查Windows Server未知网络登录失败事件源IP的技术问询

排查Windows Server未知网络登录失败事件源IP的技术问询

嘿,我来帮你搞定这个问题!其实你要找的源IP地址,就在你看到的4625事件本身里,只是可能没注意到细节,下面一步步教你怎么找:

1. 从事件查看器直接提取源IP

打开服务器上的事件查看器,按路径展开:Windows日志 > 安全,找到那条触发的4625事件,双击打开后切换到详细信息标签:

  • 如果你用的是「友好视图」,可以直接找网络信息板块,里面会显示源IP地址和源端口
  • 如果是「XML视图」,可以搜索IpAddress字段,对应的内容就是发起登录请求的设备IP,同时IpPort会显示对应的端口号

2. 调整Zabbix监控,自动抓取IP信息

既然你已经用Zabbix监控安全日志,那可以修改监控规则,把4625事件里的IpAddress字段也提取出来,这样以后不用手动去事件查看器里找,直接在Zabbix面板就能看到每次失败登录的源IP。

额外排查建议

  • 因为登录类型是3(网络登录),这类请求大多来自SMB文件共享访问,你可以根据找到的IP去查对应的设备:如果是域内设备,用nbtstat -A [IP地址]命令就能查到主机名,看看是哪台用户的电脑;如果是外部IP,那就要检查服务器的网络边界,看看是不是有未授权的访问尝试。
  • 另外,也有可能是旧凭据残留导致的:比如之前有用户用本地Administrator的凭据映射了共享驱动器,现在你改了密码,设备每次开机或访问共享时会自动用旧密码尝试登录,也会触发这类失败事件。可以让用户检查自己的凭据管理器,删除旧的Windows凭据试试。
  • 要是还想深挖细节,可以用Wireshark抓服务器的SMB流量,过滤smb协议,结合找到的源IP,就能看到具体的请求内容,判断是手动尝试还是程序自动发起的。

备注:内容来源于stack exchange,提问作者Tonik

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 07:07:58