Nachstehend ein Vergleich der Schritte zum Identifizieren von Benutzern, die Konten erstellten – mit Windows PowerShell und ADAudit Plus.
Code:
$dcs = Get-ADDomainController -Filter {Name -like "*"} $upn = 'sometext@gmail.com' Get-WinEvent -FilterHashtable @{LogName='Security';Id=4720} | Where-Object { $_.Message -match "user principal name:\s+$upn" } | Select-Object -Expand Message | Select-String '(?<=subject:\s+security id:\s+\S+\s+account name:\s+)\S+' | Select-Object -Expand Matches | Select-Object -Expand Value $exportFilePath = "c:\scripts\lastLogon.csv" $columns = "username,datetime" Out-File -filepath $exportFilePath -force -InputObject $columns
Bildschirmabbildung
Warum ist ADAudit Plus die bessere Lösung zum Abruf von Benutzeraktivitätsberichten?