失敗の監査 イベント ID:4625  ログオン プロセス:Advapi の発生について

常山 剛 20 評価のポイント
2025-03-04T02:27:51.19+00:00

最近、想定していない失敗の監査が記録されるようになりました。

※**** 以下の内容です。

1.Windowsは、権限のないゲストユーザがサーバに接続できないことを確認するため、

実際にサーバに接続しようとして失敗する動き(=イベントに出る)をさせている

と読んだ記憶があるのですが、認識あっていますでしょうか。

2.またその際、セキュリティ ID:NULL SID を使用していると認識しています。

アカウント名:(他の処理で使用しているユーザ名)となるのですが

以前の処理のユーザ名が消されずに出ている認識であっていますか。

3.この失敗の監査を出さないようにする設定はないでしょうか。

**************************

ログの名前: Security

ソース: Microsoft-Windows-Security-Auditing

日付: 2025/03/03 17:18:02

イベント ID: 4625

タスクのカテゴリ: Logon

レベル: 情報

キーワード: 失敗の監査

ユーザー: N/A

コンピューター: (該当サーバ名)

説明:

アカウントがログオンに失敗しました。

サブジェクト:

セキュリティ ID:		SYSTEM

アカウント名:		(該当サーバ名)$

アカウント ドメイン:		WORKGROUP

ログオン ID:		0x3E7

ログオン タイプ: 8

ログオンを失敗したアカウント:

セキュリティ ID:		NULL SID

アカウント名:		(他の処理で使用しているユーザ名)

アカウント ドメイン:		

エラー情報:

失敗の原因:		ユーザー名を認識できないか、またはパスワードが間違っています。

状態:			0xC000006D

サブ ステータス:		0xC000006A

プロセス情報:

呼び出し側プロセス ID:	0x958

呼び出し側プロセス名:	C:\Windows\System32\svchost.exe

ネットワーク情報:

ワークステーション名:	(該当のサーバ名)

ソース ネットワーク アドレス:	-

ソース ポート:		-

詳細な認証情報:

ログオン プロセス:		Advapi  

認証パッケージ:	MICROSOFT_AUTHENTICATION_PACKAGE_V1_0

移行されたサービス:	-

パッケージ名 (NTLM のみ):	-

キーの長さ:		0
Windows Server 2019
Windows Server 2019
データ ストレージに更新されたエンタープライズ レベルの管理をサポートする Microsoft サーバー オペレーティング システム。
36 件の質問
0 件のコメント コメントはありません
{count} 件の投票

2 件の回答

並べ替え方法: 最も役に立つ
  1. Hebikuzure aka Murachi Akira 14,416 評価のポイント MVP
    2025-03-04T03:34:30.3266667+00:00

    イベント 4625 の詳細については以下の記事を参照してください。

    4625(F): An account failed to log on.

    このイベントは実際にログオンの試行が行われて、それが失敗した場合にトリガーされます。

    「ログオンを失敗したアカウント:」の「アカウント名:」は

    • Account Name [Type = UnicodeString]: the name of the account that was specified in the logon attempt.

    と書かれていますので、実際にログオンを試行したアカウント名です。

    イベント 4625 はセキュリティ上重要なイベントで無効にすることはサポートされていないしするべきでもないと思いますが、なぜ無効にされたいのでしょう。


  2. Ian Xue-MSFT 40,186 評価のポイント Microsoft External Staff
    2025-03-04T07:05:24.05+00:00

    こんにちは、

    ログオンタイプ8は、ネットワークからこのコンピュータにログオンしたユーザーを示しています。ユーザーのパスワードは、ハッシュ化されていない状態で認証パッケージに渡されました。組み込みの認証パッケージは、ネットワークを介して送信する前に、すべての認証情報をハッシュ化します。認証情報は、平文(クリアテキストとも呼ばれる)のままネットワークを通過することはない。

    イベント 4625 の Null SID は、ログオン要求が失敗し、ログオンを試みたアカウントのセキュリティ識別子 (SID) をシステムが識別できなかったことを示します。このイベントは、アクセスが試行されたコンピュータ上で生成され、一般的に、不明なユーザー名、不正なパスワード、またはアカウントが無効になっているなどの理由によるログオンの失敗と関連付けられます。

    Ian Xue


    回答が参考になった場合は、「回答を承認する」をクリックし、アップボートしてください。


お客様の回答

回答は、質問作成者が [承諾された回答] としてマークできます。これは、ユーザーが回答が作成者の問題を解決したことを知るのに役立ちます。