Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测是谁在 Active Directory 中创建了用户账户

如何检测是谁在 Active Directory 中创建了用户账户

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 转到“Reports”→ 展开“Active Directory”部分 → 进入“Active Directory Changes”→ 选择“User Account Changes”→ 点击“View”。
  2. 将“Actions”筛选器设置为“Added”→ 点击“View Report”。

如果您希望定期通过电子邮件接收此报告,只需选择“Subscribe”选项,并定义计划和收件人。

a screenshot of the user accounts changes page showing changes to user accounts .

原生审计

  1. 运行 gpmc.msc → 打开“Default Domain Policy”→ 计算机配置 → 策略 → Windows 设置 → 安全设置:
    • 本地策略 → 审核策略 → 审核帐户管理 → 定义 → 成功。
    • 事件日志 → 定义 → 将安全日志的最大大小设置为 1GB,并将安全日志的保留方式设置为按需覆盖事件。
  2. 打开 ADSI Edit → 连接到默认命名上下文 → 右键单击 "DC=domain name" → 属性 → 安全性(选项卡)→ 高级 → 审核(选项卡)→ 单击“添加(Add)”→ 选择以下设置:
    • 主体(Principal):Everyone;类型(Type):Success;适用于(Applies to):此对象及所有子对象;权限(Permissions):创建所有子对象 → 单击“确定(OK)”。
  3. 为了确定创建了哪个用户帐户,请在安全事件日志中筛选事件 ID 4720。
a user account was created in microsoft windows security auditing .

了解更多:Netwrix Auditor for Active Directory

获得对 Active Directory 域的管理员访问权限的恶意人员可能会破坏您网络的安全。由账户所有者或 IT 管理员以外的任何人对用户帐户密码所做的更改,都可能是 Active Directory 帐户遭入侵的迹象。攻击者若窃取了管理员凭据并使用它们更改了用户帐户密码,则会对该帐户拥有完全访问权限,并可用其在 Active Directory 中读取、复制和删除数据。因此,您的组织可能遭遇系统停机、业务中断或敏感数据泄露。

通过密切监控密码更改(包括 Active Directory 中的每一次密码重置),IT 专业人员可以发现可疑活动并进行故障排查,从而在为时已晚之前阻止攻击者。Netwrix Auditor for Active Directory 提供预定义的报表,显示哪些账号发生了密码更改,使 IT 管理员能够将这些更改保持在严格可控范围内。此外,该应用还提供每次用户密码重置的详细信息,因此您可以轻松查看是谁在 Active Directory 中重置了用户密码,以及更改发生在何时、何地。

分享到