如何检测是谁删除了组策略对象
Aug 26, 2025
删除 Group Policy Objects 可能会中断登录、资源访问以及关键安全配置,从而使系统处于脆弱状态。通过启用高级审计策略、在 CN=Policies 容器和 SYSVOL 文件夹上配置审计,并查看针对事件 ID 4663 的安全事件日志,原生审计有助于追踪删除行为。这些日志会显示已删除的 GPO 的 GUID 以及负责的账户,让管理员能够清晰地调查变更并恢复正确的策略强制执行。
组策略对象(Group Policy Objects,GPOs)可以提供对共享资源和设备的访问配置,启用关键功能或建立安全的环境。如果删除了部分 GPO,用户可能无法访问互联网、修改数据、使用外设,甚至无法登录到其系统。删除与访问控制、身份验证以及其他安全策略相关的 GPO,可能会增加系统的脆弱性,并允许未经授权的访问。
如何使用原生审计工具检测是谁删除了 GPO?
1. 运行 GPMC.msc > 打开“Default Domain Policy(默认域策略)” > Computer Configuration(计算机配置)> Policies(策略)> Windows Settings(Windows 设置)> Security Settings(安全设置):
- 高级 审计策略 配置 > 审计策略 > 对象访问 > 审计文件系统 > 定义 > 成功和失败
- 高级审计策略配置 > 审计策略 > 对象访问 > 审计句柄操纵 > 定义 > 成功和失败
- 本地策略 > 审计策略 > 审计目录服务访问 > 定义 > 成功和失败
- 事件日志 > 定义 > 将安全日志的最大大小设置为 1GB,并将安全日志的保留/保管方法设置为根据需要覆盖事件(Overwrite)。
2. 打开 ADSI Edit > 连接到默认命名上下文 > DC=域名 > CN=System > 右键单击“CN=Policies” > 属性 > 安全(选项卡)> 高级 > 审核(选项卡)> 单击“添加” > 选择以下设置:
- 主体(Principal):Everyone;类型(Type):Success;适用于(Applies to):此对象及所有子对象;权限(Permissions):删除组策略容器对象 > 单击“确定(OK)”。
3. 导航到 \domainnamesysvoldomainfqdn > 右键单击“Policies”文件夹,然后选择“属性(Properties)”。
4. 选择“安全(Security)”选项卡 >“高级(Advanced)”按钮 >“审核(Auditing)”选项卡 > 单击“添加(Add)”。
5. 选择主体(Principal):“Everyone”;选择“Type: All”;选择“Applies to: This folder, subfolders and files”;选择以下“Advanced Permissions(高级权限)”:Write attributes;Write extended attributes;Delete;Delete subfolders and files;单击“OK”三次。
6. 要确定删除了哪条组策略,请在 Security Event Log 中筛选 Event ID 4663(任务类别(Task Category)—“File System”或“Removable Storage”),然后搜索“Object Name:”字符串。在这里,你可以找到已删除策略的路径和 GUID,并且“account name”字段包含有关是谁删除了它的信息。
分享到
了解更多
关于作者
Jeff Melnick
系统工程总监
Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。