原生审计(Native Auditing)
- 运行 gpedit.msc → 创建新的 GPO → 编辑:转到 "Computer Configuration" → Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies → Account Management:
- 审计 用户帐户管理 → 定义 → 成功和失败。
- 转到 事件日志 → 定义:
- 将安全日志的最大大小设置为 4GB
- 将安全日志的保留方法设置为“按需覆盖事件”。
- 链接新的 GPO:转到“Group Policy Management”→ 右键单击域或 OU → 选择“Link an Existing GPO(链接现有 GPO)”→ 选择你创建的 GPO。
- 强制更新组策略:在“Group Policy Management”中,右键单击已定义的 OU → 点击“Group Policy Update”。
- 打开“Event Viewer” → 在安全日志中搜索事件 ID 4767(用户帐户已解锁)。
Netwrix Auditor for Active Directory
- 运行 Netwrix Auditor → 点击“Reports” → 选择 Active Directory → Active Directory Changes → 选择“User Account Changes” → 点击“View”。
- 之后,你将看到哪些帐户已被解锁,以及是谁做的。
分享到