Ein Benutzer mit den richtigen Kontoberechtigungen kann fast jede Änderung an der Active Directory (AD)-Umgebung vornehmen. Stellen Sie sich nun ein Szenario vor, in dem ein Eindringling ein neues Benutzerkonto erstellt und diesen Benutzer einer privilegierten Gruppe hinzufügt. Dieser Benutzer könnte je nach der Gruppe, der er hinzugefügt wurde, uneingeschränkten Zugriff auf sensible Daten erhalten. Aus diesem Grund ist es von entscheidender Bedeutung, alle neu erstellten Benutzerkonten in Ihrer Organisation zu verfolgen. Lesen Sie weiter, um zu erfahren, wie.
Führen Sie die folgenden Aktionen auf dem Domänencontroller (DC) aus:
Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4720} | Select-Object -Property *
Hinweis: Wenn Sie eine Workstation verwenden, sollte das folgende Skript in PowerShell ausgeführt werden:
Get-EventLog -LogName Security -ComputerName <DC-Name>| Where-Object {$_.EventID -eq 4720} | Select-Object -Property *
wobei <DC-Name> der Name des DC ist, in dem der Benutzer erstellt wurde.
Die oben beschriebene Methode zur Anzeige des Ereignisses der Benutzererstellung ist mühsam und zeitaufwendig. Ein AD-Überwachungstool eines Drittanbieters ist eine große Hilfe für IT-Systemadministratoren, die sich mit Tausenden von Ereignissen befassen müssen, welche auf verschiedenen Geräten protokolliert werden. ManageEngine's ADAudit Plus bietet eine zentralisierte Plattform zur Überwachung aller Änderungen in Ihrem AD, einschließlich Benutzerverwaltungsaktionen wie Erstellung, Löschung und mehr.
Daraufhin wird eine Liste der kürzlich erstellten Benutzerkonten angezeigt, einschließlich Details zum Zeitpunkt der Erstellung, dem DC, auf dem die Aktion ausgeführt wurde, und mehr.