Closes Immediately
Posted: Thu Jul 06, 2017 11:00 pm
Hello,
I have the following case, I have two server Windows 2012 are with the same configuration, however some users in the domain Closes Immediately when logon in one of the servers, in the other there is not problem, I review the audit security log and realize that when a user logon as session type: 3
Network, the session Closes Immediately, but if the user logon as session type: 10 RemoteInteractive the session is fine.
The issue is I dont know why take type 3 or type 10 and how to solve.
Type 3:
---------
irmante:
Id. de seguridad: NULL SID
Nombre de cuenta: -
Dominio de cuenta: -
Id. de inicio de sesión: 0x0
Tipo de inicio de sesión: 3
Nivel de suplantación: Suplantación
Nuevo inicio de sesión:
Id. de seguridad: GANEOCCIDENTE\ssn1085256806
Nombre de cuenta: ssn1085256806
Dominio de cuenta: GANEOCCIDENTE
Id. de inicio de sesión: 0x11A81855
GUID de inicio de sesión: {00000000-0000-0000-0000-000000000000}
Información de proceso:
Id. de proceso: 0x0
Nombre de proceso: -
Información de red:
Nombre de estación de trabajo: USUARIO-PC
Dirección de red de origen: -
Puerto de origen: -
Información de autenticación detallada:
Proceso de inicio de sesión: NtLmSsp
Paquete de autenticación: NTLM
Servicios transitados: -
Nombre de paquete (solo NTLM): NTLM V2
Longitud de clave: 128
------------
Type 10:
irmante:
Id. de seguridad: SYSTEM
Nombre de cuenta: CTAPPVM328$
Dominio de cuenta: GANEOCCIDENTE
Id. de inicio de sesión: 0x3E7
Tipo de inicio de sesión: 10
Nivel de suplantación: Suplantación
Nuevo inicio de sesión:
Id. de seguridad: GANEOCCIDENTE\ssn1085256806
Nombre de cuenta: ssn1085256806
Dominio de cuenta: GANEOCCIDENTE
Id. de inicio de sesión: 0x1EAD6C9
GUID de inicio de sesión: {bfd6fef6-2e9b-4da7-bee9-772406609f1e}
Información de proceso:
Id. de proceso: 0x37c0
Nombre de proceso: C:\Windows\System32\winlogon.exe
Información de red:
Nombre de estación de trabajo: CTAPPVM328
Dirección de red de origen: 172.23.25.5
Puerto de origen: 0
En el 83
Información de autenticación detallada:
Proceso de inicio de sesión: User32
Paquete de autenticación: Negotiate
Servicios transitados: -
Nombre de paquete (solo NTLM): -
Longitud de clave: 0
----------------------------------
I have the following case, I have two server Windows 2012 are with the same configuration, however some users in the domain Closes Immediately when logon in one of the servers, in the other there is not problem, I review the audit security log and realize that when a user logon as session type: 3
Network, the session Closes Immediately, but if the user logon as session type: 10 RemoteInteractive the session is fine.
The issue is I dont know why take type 3 or type 10 and how to solve.
Type 3:
---------
irmante:
Id. de seguridad: NULL SID
Nombre de cuenta: -
Dominio de cuenta: -
Id. de inicio de sesión: 0x0
Tipo de inicio de sesión: 3
Nivel de suplantación: Suplantación
Nuevo inicio de sesión:
Id. de seguridad: GANEOCCIDENTE\ssn1085256806
Nombre de cuenta: ssn1085256806
Dominio de cuenta: GANEOCCIDENTE
Id. de inicio de sesión: 0x11A81855
GUID de inicio de sesión: {00000000-0000-0000-0000-000000000000}
Información de proceso:
Id. de proceso: 0x0
Nombre de proceso: -
Información de red:
Nombre de estación de trabajo: USUARIO-PC
Dirección de red de origen: -
Puerto de origen: -
Información de autenticación detallada:
Proceso de inicio de sesión: NtLmSsp
Paquete de autenticación: NTLM
Servicios transitados: -
Nombre de paquete (solo NTLM): NTLM V2
Longitud de clave: 128
------------
Type 10:
irmante:
Id. de seguridad: SYSTEM
Nombre de cuenta: CTAPPVM328$
Dominio de cuenta: GANEOCCIDENTE
Id. de inicio de sesión: 0x3E7
Tipo de inicio de sesión: 10
Nivel de suplantación: Suplantación
Nuevo inicio de sesión:
Id. de seguridad: GANEOCCIDENTE\ssn1085256806
Nombre de cuenta: ssn1085256806
Dominio de cuenta: GANEOCCIDENTE
Id. de inicio de sesión: 0x1EAD6C9
GUID de inicio de sesión: {bfd6fef6-2e9b-4da7-bee9-772406609f1e}
Información de proceso:
Id. de proceso: 0x37c0
Nombre de proceso: C:\Windows\System32\winlogon.exe
Información de red:
Nombre de estación de trabajo: CTAPPVM328
Dirección de red de origen: 172.23.25.5
Puerto de origen: 0
En el 83
Información de autenticación detallada:
Proceso de inicio de sesión: User32
Paquete de autenticación: Negotiate
Servicios transitados: -
Nombre de paquete (solo NTLM): -
Longitud de clave: 0
----------------------------------