1.概述
1.1 案例
先来看两张图:

看到这两张图的第一印象应该是这是一个成功的登陆,其类型为3,代表网络登陆,4624表示成功登陆,可能大部分人都是如此认为。
那么实际上呢?这里面是存在一定歧义的,今天给大家同步一下这里面的详细细节。
1.2 原理
当用户使用SMB 协议连接时,在提示用户输入密码之前,其会使用anonymous用户(也就是匿名用户)进行 SMB 网络连接,一旦网络将被记录为成功连接。其有以下几个条件会导致产生这条日志:
登陆用户为anonymous
登录进程为NTLMssp
使用协议为NTLM V1
登陆协议为SMB
2. 测试