Details zum Ereignis mit ID 22 der Quelle Microsoft-Windows-OnlineResponder

Ereignisquelle:Microsoft-Windows-OnlineResponder
Ereignis-ID:22 (0x16)
Ereignisprotokoll:Application
Ereignistyp:Fehler
Symbolischer Name:MSG_E_POSSIBLE_DENIAL_OF_SERVICE_ATTACK
Ereignistext (englisch):OCSP Responder Services did not process an extremely long request from %1. This may indicate a denial-of-service attack. If the request was rejected in error, modify the MaxIncomingMessageSize property for the service. Unless exhaustive logging is enabled, this error will only be logged every 20 minutes.
Ereignistext (deutsch):Die OCSP-Responder-Dienste haben eine extrem lange Anforderung von %1 nicht verarbeitet. Dies kann auf einen Denial-of-Service-Angriff hinweisen. Ändern Sie die Eigenschaft "MaxIncomingMessageSize" für den Dienst, wenn die Anforderung fälschlicherweise abgelehnt wurde. Sofern keine ausführliche Protokollierung aktiviert ist, wird dieser Fehler nur alle 20 Minuten protokolliert.

Parameter

Die im Ereignistext enthaltenen Parameter werden mit folgenden Feldern befüllt:

  • %1: RequestName (win:UnicodeString)

Der Online Responder (Online Certificate Status Protocol, OCSP) ist eine alternative Möglichkeit, Sperrstatusinformationen für Zertifikate bereitzustellen. Entitäten, die den Sperrstatus eines Zertifikats überprüfen möchten, müssen dank OCSP nicht die komplette Liste aller widerrufenen Zertifikate herunterladen, sondern können gezielt eine Anfrage für das betreffende Zertifikat an den Online Responder stellen. Für eine detailliertere Beschreibung siehe Artikel "Grundlagen Online Responder (Online Certificate Status Protocol, OCSP)".

Beschreibung

Microsoft schreibt im Installing, Configuring, and Troubleshooting the Online Responder (Microsoft’s OCSP Responder) Whitepaper zu diesem Ereignis:

Resolve: It is recommended that the originator of the request is located as this type of event might point to a malicious user or application trying to compromise the Online Responder. The MaxIncomingMessageSize value can be modified by creating a new registry DWORD value under the HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\OCSPSvc\Responder registry hive and setting the value to the maximum number of bytes you would like the Online Responder to be able to process.

Sicherheitsbewertung

Die Sicherheitsbetrachtung richtet sich nach den drei Dimensionen Vertraulichkeit (Confidentiality), Integrität (Integrity) und Verfügbarkeit (Availability).

Hierzu wurde noch keine Beschreibung verfasst.

Weiterführende Links:

Externe Quellen

de_DEDeutsch