Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测是谁将用户添加到 Domain Admins 组

如何检测是谁将用户添加到 Domain Admins 组

原生审计

  1. 通过运行 GPMC.msc 配置审核策略设置 → 编辑 "Default Domain Policy" → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略 → 审核帐户管理 → 定义 → 成功。
  2. 通过打开 ADSI Edit 来配置对象级 Active Directory 审计设置:→ 连接到 "Default naming context" → 点击 "OK" → 使用鼠标右键单击名称为您域的 DomainDNS 对象 → Properties → Security(选项卡)→ Advanced(按钮)→ Auditing(选项卡)→ 添加 Principal "Everyone" → 选择 Type "Success" → Applies to "This object and Descendant objects" → Permissions:→ 勾选除以下项外的所有复选框:"Full Control"、"List Contents"、"Read all properties"、"Read permissions" → 点击 "OK"。
  3. 通过运行 GPMC.msc 来增大安全事件日志容量:→ 编辑 "Default Domain Policy" → Computer Configuration → Policies → Windows Settings → Security Settings → Event Log → Define:
    a. 将最大安全日志大小设置为 1gb
    b. 将安全日志的保留方法设置为 "Overwrite events as needed"
    运行 "gpupdate /force" 命令。
  4. 运行 eventvwr.msc,并按事件 ID 4728 过滤安全日志,以检测何时将用户添加到已启用安全性的全局组。在我们的示例中,组名是 "Domain Admins"。
a member was added to a security enabled global group .

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 导航到 "Alerts" → 查找预定义警报 "Group Membership Changes" → 启用它:将 "Mode" 更改为 "On"。
  2. 双击该警报 → 转到“收件人”,并指定要将该警报发送到的电子邮件地址。

每当有人修改 Domain Admins 组时,你都会收到类似的警报:

Image

分享到