So erkennen Sie, wer ein Benutzerkonto in Active Directory gelöscht hat

Benutzerkonten in Active Directory (AD) ermöglichen es Mitarbeitern, sich anzumelden und Zugriff zu einem System zu erlangen. Manchmal wird ein Benutzerkonto von einem Angreifer oder nachlässigen Admin gelöscht, wodurch der Mitarbeiter nicht mehr auf System und Dateien zugreifen kann. In diesen Situationen besteht die Möglichkeit, herauszufinden, wer die Löschung durchgeführt hat.

Kostenlos ausprobieren

Mit PowerShell:

Führen Sie die folgenden Aktionen mit dem Domänencontroller (DC) aus:

  1. Drücken Sie auf Start und suchen Sie nach Windows PowerShell. Klicken Sie dann mit der rechten Maustaste darauf und wählen Sie Als Administrator ausführen aus.
  2. Geben Sie das folgende Skript in die Konsole ein:
    Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4726} | Select-Object -Property *
  3. Drücken Sie die Eingabetaste.
  4. Das Skript zeigt die gelöschten Benutzerkonten an. In der Ausgabe finden Sie unter Mitteilung > Betreff den Kontonamen und die Sicherheits-ID des Benutzers, der die Löschung des Zielbenutzers durchgeführt hat.
active directory who deleted a user

Hinweis: Wenn Sie eine Workstation verwenden, führen Sie folgendes Skript über PowerShell aus:

Get-EventLog -LogName Security -ComputerName <DC name>| Where-Object {$_.EventID -eq 4726} |
Select-Object -Property *

„Where“ steht für den Namen des DC, bei dem Sie überprüfen möchten, ob die Löschung stattgefunden hat.

active directory who deleted a user

Mit dem Event Viewer

  1. Drücken Sie auf Start und suchen Sie nach Event Viewer. Klicken Sie dann mit der rechten Maustaste darauf und wählen Sie Als Administrator ausführen aus.
  2. Wechseln Sie im Event-Viewer-Fenster über den linken Bereich zu Event Viewer > Windows-Protokolle > Sicherheit.
  3. Klicken Sie im rechten Bereich auf „Aktuelles Protokoll filtern“.
active directory who deleted a user
  1. Im neuen Dialogfeld geben Sie 4726 in das Feld mit der Beschriftung <Alle Ereignis-IDs> ein.
active directory who deleted a user
  1. Klicken Sie auf „OK“.
  2. Hier finden SIe eine Liste der Ereignisse, die mit der Löschung des Benutzerkontos übereinstimmen. Doppelklicken Sie auf die Ereignis-ID in der Liste, um die Eigenschaften anzuzeigen.
  3. Im Fenster „Ereigniseigenschaften“ finden Sie in der Registerkarte „Allgemein“ unter „Betreff“ > „Kontoname“ den Benutzer, der die Löschung durchgeführt hat.
active directory who deleted a user

Hinweis: Wenn Sie eine Workstation verwenden, klicken Sie im Event Viewer mit der rechten Maustaste im linken Bereich auf Event Viewer (Lokal) und klicken Sie dann auf Mit anderem Computer verbinden. Geben Sie schließlich den Namen für den DC im folgenden Format ein:

<Domänenname>\<Name des Domänencontrollers>
active directory who deleted a user

Die obigen zwei Methoden sind komplex und bieten nur begrenzte Einblicke, da sie die Ereignisse damit nicht bereits verfolgen können, während sie auftreten.

So finden Sie mit ManageEngine ADAudit Plus heraus, wer ein Benutzerkonto gelöscht hat

  1. Öffnen Sie die Konsole von ADAudit Plus und melden Sie sich als Administrator an.
  2. Navigieren Sie zu Berichte > Active Directory > Benutzermanagement > Kürzlich gelöschte Benutzer.

Dadurch erhalten Sie eine detaillierte Liste gelöschter Benutzerkonten, den Benutzer, der die Löschung vorgenommen hat, die Zeit der Löschung und den DC, in dem die Löschung durchgeführt wurde – zusammen mit einer grafischen Darstellung.

active directory who deleted a user

ADAudit Plus ermöglicht Ihnen, den Zugriffe auf und Änderungen an AD-Objekten in Echtzeit zu überwachen.