原生审计
- 运行 gpedit.msc → 创建新的 GPO → 编辑它:进入 "计算机配置" → 策略 → Windows 设置 → 安全设置 → 本地策略 → 审核策略:
- 审核目录服务访问 → 定义 → 成功和失败。
- 转到“事件日志”→ 定义:
- 将安全日志的最大大小设置为 4GB
- 将安全日志的保留方式设置为“根据需要覆盖事件”。
- 将新的 GPO 链接到 OU:转到“Group Policy Management”→ 右键单击已定义的 OU → 选择“Link an Existing GPO”→ 选择你已创建的 GPO。
- 强制刷新组策略:在“Group Policy Management”中,右键单击已定义的 OU → 单击“Group Policy Update”。
- 打开 ADSI Edit → 连接到 Default naming context → 使用你的域名右键单击 domainDNS 对象 → 属性(Properties)→ 安全(Security)→ 高级(Advanced)→ 审核(Auditing)→ 添加主体(Principal)“Everyone” → 类型(Type)“Success” → 应用于“This object and descendant objects” → 权限(Permissions)→ 选择除以下项以外的所有复选框,然后单击“OK”:
- 完全控制(Full Control)
- 列出内容(List Contents)
- 读取所有属性(Read all properties)
- 读取权限。
- 打开事件查看器 → 在安全日志中搜索事件 ID 5136(已修改了目录服务对象)。
之后,您将能够查看列出的安全描述符,并了解是谁对哪个 OU 修改了权限。
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 单击“Reports”→ 进入 Active Directory → Active Directory Changes → 选择“Organizational Unit Changes”→ 单击“View”。
- 要保存报告,请单击“Export button” → PDF → 另存为 → 选择保存位置。
分享到