Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心操作指南

如何检测是谁删除了组策略对象

如何检测是谁删除了组策略对象

Netwrix Auditor for Active Directory

  1. 运行 Netwrix Auditor → 单击“Reports”→ 导航到 Active Directory → 选择“Group Policy Changes”→ 选择“All Group Policy Changes”报告 → 单击“View”。
  2. 要保存文件,请单击“Export”按钮 → 选择 Excel 格式 → 选择“Save as” → 选择保存位置。

报告示例:

it shows all changes to group policy objects , settings , links , and permissions with the name of the originating workstation .

原生审计

  1. 运行 gpedit.msc → 创建新的 GPO → 通过进入“Computer Configuration”→ Policies → Windows Settings → Security Settings 来编辑:
    • 高级审核策略配置 → 审核策略 → 对象访问 → 审核文件系统 > 定义 → 成功和失败
    • 高级审核策略配置 → 审核策略 → 对象访问 → 审核句柄操作 → 定义 → 成功和失败
    • 本地策略 → 审核策略 → 审核目录服务访问 → 定义 → 成功和失败。事件日志 → 定义 → 将安全日志的最大大小设置为 4GB,并将安全日志的保留方法设置为“按需覆盖事件”。
  2. 通过进入“组策略管理”→ 右键单击已定义的 OU → 选择“链接现有的 GPO”→ 选择你已创建的 GPO,将新的 GPO 绑定到 OU。
  3. 在“组策略管理”中,右键单击已定义的 OU → 点击“组策略更新”。
  4. 打开 ADSI Edit → 连接到默认命名上下文 → 展开“DC=domain name”→ 展开“CN=System” → 右键单击 "CN=Policies" → 选择“属性(Properties)” → 安全(选项卡/Tab) → 高级 → 审核(选项卡/Tab) → 点击 "添加(Add)" → 选择以下设置:主体(Principal):«Everyone»;类型(Type):«Success»;适用于(Applies to):«This object and all descendant objects»;权限(Permissions):«Delete groupPolicyContainer objects» → 点击 "OK"。
  5. 导航到 \\domainname\sysvol\domainfqdn → 右键单击“Policies”文件夹并选择“属性(Properties)”。
  6. 选择“安全”(Security)选项卡 → “高级”(Advanced)按钮 → “审核”(Auditing)选项卡 → 点击“添加”(Add),并设置以下参数:主体(Principals):"Everyone";类型(Type):“All”;适用于(Applies to):“This folder, subfolders and files”;高级权限(Advanced Permissions):“Write attributes; Write extended attributes; Delete; Delete subfolders and files”;点击“OK”三次。
  7. 要确定删除了哪个组策略(Group Policy),请在“安全(Security)”事件日志中筛选事件 ID 4663(任务类别(Task Category) – "File System" 或 "Removable Storage"),并搜索“Object Name:”字符串。这样你就可以找到已删除策略的路径和 GUID。
    “Account name”字段用于显示是谁删除了组策略对象(Group Policy object)。

报告示例:

an attempt was made to access an object.

了解更多:Netwrix Auditor for Active Directory

调查组策略对象删除事件并促进恢复流程

组策略对象(Group Policy Objects,GPOs)可以为访问共享资源和设备提供配置,启用关键功能或建立安全环境。若删除了部分 GPO,用户可能无法访问互联网、修改数据、使用外设,甚至可能无法登录其系统。删除与访问控制、身份验证以及其他安全策略相关的 GPO,可能会提高系统的脆弱性并允许未授权访问。

分享到