SCECLI Warning 1202 事件故障排除

2023-10-09 14:50

本文主要是介绍SCECLI Warning 1202 事件故障排除,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

故障原因:组策略中配置的账户变更了名称或已删除,导致无法解析此账户。

Windows Server 计算机事件警告:

安全策略已传播,但有警告信息。 0x534 : 帐户名与安全标识间无任何映射完成。

应用程序日志:

来源:Scecli

事件ID:1202

Troubleshooting SCECLI 1202 Events

由于官方原文仅英文且过时,部分操作已变更,步骤如下:

1202事件中包含多种错误类型,根据实际环境及事件信息判断为账户解析问题。

1.确认无法解析的账户

(1)想要确认首先需要输出DeBug日志

在以下路径建立注册表值:(如果存在则更改值)

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions\{827D319E-6EAC-11D2-A4EA-00C04F7 9F83A}

Value name: ExtensionDebugLevel
Data type: DWORD
Value data: 2

(2)更新组策略

使用 gpupdate/force 强制更新组策略

gpupdate/force

(原文为secedit /refreshpolicy machine_policy /enforce该命令已被取代)

(3)查看winlogon.log日志

策略应用后会在如下路径生成LOG (%SYSTEMROOT%为系统变量 一般为C:\Windows)

%SYSTEMROOT%\security\logs\winlogon.log

在CMD窗口键入如下命令。

find /i "cannot find" %SYSTEMROOT%\security\logs\winlogon.log

会返回类似 “Cannot find MichaelAlexander.” 结果(其中 MichaelAlexander为Account Name)

但输出日志为系统语言,该命令可能找不到(如简体中文日志内容为 “找不到MichaelAlexander ”)该命令将不再适用,建议到路径下用记事本查看日志更加直观。

返回的Account Name或日志中的Account Name为解析错误的账户名。

确认该账户无法解析的原因,如名称变更,账户已删除,计算机应用了错误的组策略,信任关系异常。(如特殊软件通过组策略配置的服务账号改名,谨慎删除)

2 .确认异常的组策略

(1)查找异常的组策略文件

如果确认该账户需要从组策略配置中删除,在1202事件产生的PC上运行以下命令

find /i “account name” %SYSTEMROOT%\security\templates\policies\gpt*.*

其中account name为前文日志中找到的解析错误的账户名。

返回值类似

---------- D:\WINNT\SECURITY\TEMPLATES\POLICIES\GPT00000.DOM---------- D:\WINNT\SECURITY\TEMPLATES\POLICIES\GPT00001.INF---------- D:\WINNT\SECURITY\TEMPLATES\POLICIES\GPT00002.INF
SeInteractiveLogonRight = TsInternetUser,*S-1-5-32-549,*S-1-5-32-550,MichaelAlexander,*S-1-5-32-551,*S-1-5-32-544,*S-1-5-32-548---------- D:\WINNT\SECURITY\TEMPLATES\POLICIES\GPT00003

其中GPT00002.INF即为异常的组策略的缓存文件。下方描述为异常项的标识,如图标识的对应友好名称为“本地登录”。

(2)定位异常组策略

运行以下命令,在异常组策略的文件中(以GPT00002.INF为例)查找GUID。

find /i "GPOPath" C:\WINDOWS\SECURITY\TEMPLATES\POLICIES\GPT00002.INF

会返回如下结果:

---------- C:\WINDOWS\SECURITY\TEMPLATES\POLICIES\GPT00002.INF
GPOPath={6AC1786C-016F-11D2-945F-XXXXXXXXXXXX9}\MACHINE

可通过该标识与【组策略】-【详细信息】-【唯一ID】比对 确定异常组策略。

在Powershell中通过以下命令获取该GUID对应组策略的友好名称。

 Get-GPO -Guid 6AC1786C-016F-11D2-945F-XXXXXXXXXX9

3. 修正组策略的异常设置

a.    开始 -> 运行 -> MMC.EXE
b.    从“文件”菜单选择“添加/删除管理单元...”


c.    从“添加/删除管理单元”对话框选择“添加...”
d.    在“添加独立管理单元”对话框中选择“组策略对象编辑器”,然后单击“添加”


e.    在“选择组策略对象”对话框中,单击“浏览”按钮
f.    在“浏览组策略对象”对话框中,选择“全部”选项卡(选择本地计算机也可以)


g.    对于在步骤 2 中识别出的每一个源 GPO,更正在步骤 2 中用红色的 X 标出的特定用户权限或受限制的组。(异常设置会以红X标出,右侧会显示该配置的源GPO)

如图:

最后,在域控中找到该组策略,在相应配置处进行修复即可,如修改账户名或删除该账户配置。

"本站所有文章均为原创,欢迎转载,请注明文章出处:https://blog.csdn.net/weixin_57323573?type=blog。本人习惯不定期对自己的博文进行修正和更新,因此请访问出处以查看本文的最新版本。" 

这篇关于SCECLI Warning 1202 事件故障排除的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/173585

相关文章

禁止平板,iPad长按弹出默认菜单事件

通过监控按下抬起时间差来禁止弹出事件,把以下代码写在要禁止的页面的页面加载事件里面即可     var date;document.addEventListener('touchstart', event => {date = new Date().getTime();});document.addEventListener('touchend', event => {if (new

FreeRTOS内部机制学习03(事件组内部机制)

文章目录 事件组使用的场景事件组的核心以及Set事件API做的事情事件组的特殊之处事件组为什么不关闭中断xEventGroupSetBitsFromISR内部是怎么做的? 事件组使用的场景 学校组织秋游,组长在等待: 张三:我到了 李四:我到了 王五:我到了 组长说:好,大家都到齐了,出发! 秋游回来第二天就要提交一篇心得报告,组长在焦急等待:张三、李四、王五谁先写好就交谁的

【经验交流】修复系统事件查看器启动不能时出现的4201错误

方法1,取得『%SystemRoot%\LogFiles』文件夹和『%SystemRoot%\System32\wbem』文件夹的权限(包括这两个文件夹的所有子文件夹的权限),简单点说,就是使你当前的帐户拥有这两个文件夹以及它们的子文件夹的绝对控制权限。这是最简单的方法,不少老外说,这样一弄,倒是解决了问题。不过对我的系统,没用; 方法2,以不带网络的安全模式启动,运行命令行,输入“ne

BT天堂网站挂马事件后续:“大灰狼”远控木马分析及幕后真凶调查

9月初安全团队披露bt天堂网站挂马事件,该网站被利用IE神洞CVE-2014-6332挂马,如果用户没有打补丁或开启安全软件防护,电脑会自动下载执行大灰狼远控木马程序。 鉴于bt天堂电影下载网站访问量巨大,此次挂马事件受害者甚众,安全团队专门针对该木马进行严密监控,并对其幕后真凶进行了深入调查。 一、“大灰狼”的伪装 以下是10月30日一天内大灰狼远控的木马样本截图,可以看到该木马变种数量不

react笔记 8-19 事件对象、获取dom元素、双向绑定

1、事件对象event 通过事件的event对象获取它的dom元素 run=(event)=>{event.target.style="background:yellowgreen" //event的父级为他本身event.target.getAttribute("aid") //这样便获取到了它的自定义属性aid}render() {return (<div><h2>{

react笔记 8-18 事件 方法 定义方法 获取/改变数据 传值

1、定义方法并绑定 class News extends React.Component {constructor(props) {super(props)this.state = {msg:'home组件'}}run(){alert("我是一个run") //方法写在类中}render() {return (<div><h2>{this.state.msg}</h2><button onCli

【Qt】定时器事件

定时器事件 在之前学习QTimer中实现了定时器的功能,而在QTimer背后是QTimerEvent定时器事件进行支撑的。在QObject中提供了一个timeEvent这个函数。 startTimer启动定时器killTimer关闭定时器 Qt 中在进⾏窗⼝程序的处理过程中,经常要周期性的执⾏某些操作,或者制作⼀些动画效果,使⽤定 时器就可以实现。所谓定时器就是在间隔⼀定时间后,去执⾏某⼀

笔记本电脑开机报错故障的原因及解决办法

笔记本电脑开机报错故障是指笔记本电脑开机自检时或启动操作系统前停止启动,在显示屏 出现一些错误提示的故障。   笔记本电脑开机报错故障的原因及解决办法   造成此类故障的原因一般是笔记本电脑在启动自检时,检测到硬件设备不能正常工作或在自 检通过后从硬盘启动时,出现硬盘的分区表损坏、硬盘主引导记录损坏、硬盘分区结束标志丢失 等故障,笔记本电脑出现相应的故障提示。   维修此类故障时

Windows系统不关机故障的解决方法

当Windows系统出现不关机故障时,首先要查找引起Windows系统不关机的原因,然后根据 具体的故障原因采取相应的解决方法。   Windows系统不关机故障的解决方法如下。   1.检查所有正在运行的程序   检查运行的程序主要包括关闭任何在实模式下加载的TSR程序、关闭开机时从启动组自动启 动的程序、关闭任何非系统引导必需的第三方设备驱动程序。   检查运行的程序并停

Imageview在百度地图中实现点击事件

1.首先第一步,需要声明的全局有关类的引用 private BMapManager mBMapMan; private MapView mMapView; private MapController mMapController; private RadioGroup radiogroup; private RadioButton normalview; private RadioBu