Rating: 5.0/5. (12 Stimmen) Details
Bitte warten...

Wenn ein Benutzer versucht sich an einer Arbeitsstation anzumelden, dabei seinen richtigen Benutzernamen, jedoch ein falsches Passwort angibt, registriert der Domänencontroller (DC) das Ereignis 675 (Pre-authentication failed) mit der Fehlermeldung 24.

Beim Durchsuchen des Sicherheitsprotokolls des DC’s, kann jeder Anmeldeversuch ermittelt werden. In Verbindung mit den detaillierten Angaben ist es möglich festzustellen, welches Benutzerkonto betroffen ist und von welcher Arbeitsstation/Server der Versuch unternommen wurde. Windows loggt ebenfalls unter der ID 675, wenn ein Benutzer einen anderen Benutzernamen, als den mit dem er/sie bereits angemeldet ist, verwendet. Bspw. wenn eine Verbindung zu einem Server unter anderem Benutzernamen hergestellt werden soll (runas.exe, Netzlaufwerk verbinden unter anderem Benutzerkonto, etc.), dann aber fehlschlägt. 

Aber auch andere Gründe können diese Fehlermeldung verursachen, RFC 1510 definiert den Kerberos Standard und die damit verbundenen Ereignismeldungen. Oft liegt der Ursprung in der Angabe eines falschen Passworts, einer fehlerhaften Zeitsynchronisation, respektive der Zeitunterschied zwischen Arbeitsstation und Domänencontroller ist größer als der festgelegte Wert für einen möglichen Zeitunterschied, welcher in der Regel 5 Minuten beträgt.

Zudem sollte man überprüfen, von welcher Maschine aus versucht wird das Benutzerkonto zu verwenden. Oft sind automatisierte Abläufe (Skripts, Geplante Aufgaben) die Ursache für diese Fehlermeldung. Ein anderer Fall ist eine Kennwortänderung. Wenn das Passwort geändert wurde, wird der PDC-Emulator darüber informiert. Innerhalb von maximal 5 Minuten wird diesem mitgeteilt, dass das Benutzerkennwort geändert wurde. Versucht nun der Benutzer sich an einem anderen DC anzumelden, der diese Information noch nicht besitzt, wendet sich dieser DC an den PDC-Emulator. Der PDC-Emulator ist die zentrale Anlaufstelle in einer Domäne, wenn ein DC ein falsches Passwort feststellt.

 

Kerberos Failure Codes 
Failure codeKerberos RFC descriptionNotes on common failure codes
DecHex
10x1Client’s entry in database has expired 
20x2Server’s entry in database has expired 
30x3Requested protocol version # not supported 
40x4Client’s key encrypted in old master key 
50x5Server’s key encrypted in old master key 
60x6Client not found in Kerberos databaseBad user name, or new computer/user account has not replicated to DC yet
70x7Server not found in Kerberos databaseNew computer account has not replicated yet or computer is pre-w2k
80x8Multiple principal entries in database 
90x9The client or server has a null keyadministrator should reset the password on the account
100xATicket not eligible for postdating 
110xBRequested start time is later than end time 
120xCKDC policy rejects requestWorkstation/logon time restriction
130xDKDC cannot accommodate requested option 
140xEKDC has no support for encryption type 
150xFKDC has no support for checksum type 
160x10KDC has no support for padata type 
170x11KDC has no support for transited type 
180x12Clients credentials have been revokedAccount disabled, expired, or locked out.
190x13Credentials for server have been revoked 
200x14TGT has been revoked 
210x15Client not yet valid – try again later 
220x16Server not yet valid – try again later 
230x17Password has expiredThe user’s password has expired.
240x18Pre-authentication information was invalidUsually means bad password
250x19Additional pre-authentication required* 
310x1FIntegrity check on decrypted field failed 
320x20Ticket expiredFrequently logged by computer accounts
330x21Ticket not yet valid 
330x21Ticket not yet valid 
340x22Request is a replay 
350x23The ticket isn’t for us 
360x24Ticket and authenticator don’t match 
370x25Clock skew too greatWorkstation’s clock too far out of sync with the DC’s
380x26Incorrect net addressIP address change?
390x27Protocol version mismatch 
400x28Invalid msg type 
410x29Message stream modified 
420x2AMessage out of order 
440x2CSpecified version of key is not available 
450x2DService key not available 
460x2EMutual authentication failedmay be a memory allocation failure
470x2FIncorrect message direction 
480x30Alternative authentication method required* 
490x31Incorrect sequence number in message 
500x32Inappropriate type of checksum in message 
600x3CGeneric error (description in e-text) 
610x3DField is too long for this implementation 

 

 


Mac

Mac

Seit über 20 Jahren beschäftige ich mich mit Themen aus dem Bereich IT. Mein Schwerpunkt liegt dabei auf Produkte aus dem Hause Microsoft. Dazu gehören neben Active Directory und Windows Server insbesondere Netzwerkdienste wie DNS, DFS und DHCP. Zudem bin ich ein großer Verfechter des Internet Information Service, also dem Windows Webserver. Berührungspunkte im Bereich Citrix XenApp sowie XenDesktop, als auch VMware runden meinen Erfahrungsschatz ab.

0 Kommentare

Kommentar verfassen

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre mehr darüber, wie deine Kommentardaten verarbeitet werden.