Hola,
Tengo un problema en ADAudit Plus. En uno de los reportes aparece repetidamente el usuario LOCAL SERVICE intentando leer archivos, pero todas las operaciones están fallando.
Como se puede observar en el reporte:
- Usuario:
local service - Total de eventos: 2
- Total exitosos: 0
- Total fallidos: 2
- Porcentaje de fallos: 100 %
- Fallos de lectura de archivos: 2
Recientemente cambié la contraseña de uno de mis servidores de Active Directory y sospecho que algún servicio, tarea programada, aplicación o proceso podría estar intentando utilizar credenciales antiguas.
Quisiera saber:
- ¿Cómo puedo identificar qué servidor, servicio, proceso o aplicación está generando estos intentos de acceso?
- ¿ADAudit Plus puede mostrar información adicional como equipo de origen, dirección IP, ruta del archivo, proceso o servicio relacionado con estos eventos?
- ¿Existe alguna forma de determinar si estos intentos están relacionados con credenciales antiguas almacenadas en algún servicio o tarea programada?
- ¿Cuál sería la mejor forma de rastrear el origen de estos eventos y evitar que sigan apareciendo en los reportes?
Adjunto una captura del reporte como referencia.