Med PowerShell:
Udfør følgende handlinger på domænecontrolleren (DC):
- Tryk på Start, søg efter Windows PowerShell, højreklik på den, og vælg Kør som administrator.
- Indtast følgende script på konsollen:
Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4726} | Select-Object -Property *
- Tryk på Enter.
- Dette script viser slettede brugerkonti. I outputtet kan man under Meddelelse > Emne se kontonavnet og sikkerheds-ID'et for den bruger, der udførte sletningen af destinationsbrugeren.
Bemærk: Hvis du bruger en arbejdsstation, skal følgende script køres i PowerShell:
Get-EventLog -LogName Security -ComputerName <DC name>| Where-Object {$_.EventID -eq 4726} |
Select-Object -Property *
hvorer navnet på den domænecontroller, hvor du vil tjekke, om sletningen har fundet sted.
Med Logbog
- Tryk på Start, søg efter Logbog, højreklik på den, og vælg Kør som administrator.
- I det nye Logbogsvindue skal du navigere til Logbog > Windows-logfiler > Sikkerhed med venstre rude.
- I højre rude skal du klikke på Filtrer aktuel log.
- I den nye dialogboks skal du indtaste 4726 i feltet mærket <Alle hændelses-ID'er>.
- Klik på OK.
- Her kan du se en liste over hændelser, der svarer til sletning af brugerkonti. Dobbeltklik på et hændelses-ID på listen for at se dets egenskaber.
- I vinduet Egenskaber for hændelsen, på fanen Generelt, under Emne > Kontonavn, kan du se den bruger, der udførte denne sletning.
Bemærk: Hvis bruger en arbejdsstation, skal du i Logbog i venstre rude højreklikke på Logbog (lokal), klikke på Forbind til en anden computer … og indtaste navnet på domænecontrolleren i følgende format:
<domænenavn>\<navn på domænecontroller>
De to ovenstående metoder er komplekse, og den indsigt, de giver, er begrænset, da det er umuligt at spore hver hændelse, efterhånden som den finder sted.
Find ud af, hvem der har slettet en brugerkonto, med ManageEngine ADAudit Plus
- Åbn ADAudit Plus-konsollen, og log ind som administrator.
- Gå til Rapporter > Active Directory > Brugeradministration > Nyligt slettede brugere.
Dette viser dig en detaljeret liste over slettede brugerkonti, den bruger, der udførte sletningen, tidspunktet for sletningen og den domænecontroller, som sletningen blev udført i, samt en grafisk fremstilling.
Med ADAudit Plus kan du overvåge AD-objektadgang og ‑ændringer i realtid.