Sletning af AD-objekter er generelt underlagt administratorrettigheder, og derfor er det i tilfælde af en mistænkelig sletning afgørende at finde den bruger, der startede hændelsen. En sådan uautoriseret bruger kan være en frygtelig risiko for netværkets sikkerhed, og jo før en IT-administrator kan opdage dem, jo mindre vil skaden være.
På oprindelig AD kan selv Windows PowerShell ikke alene producere denne rapport. Man skal bruge flere applikationer, før disse oplysninger kan indhentes. ADAudit Plus vil derimod hente rapporten til dig på få minutter. Dette skyldes, at ADAudit Plus har flere præpakkede rapporter, der hjælper dig med at udføre en generel overvågning af hele netværket. Udover dette er her en sammenligning af, hvordan du finder den bruger, der slettede et computerobjekt ved hjælp af Windows PowerShell og ADAudit Plus.
Get-Adobject -includedeletedobjects -filter{objectclass -eq "computer" -and isdeleted -eq$true}
Fra outputtet skal du kopiere DN'et for det specifikke slettede objekt.
Åbn derefter kommandoprompten, og skriv følgende ved at indsætte navnet på din DC og DN'et for det slettede objekt i de relevante mellemrum - repadmin /showobjmeta nameofDC "DN for computerobjekt"
Dette giver dig dato og klokkeslæt for sletningen. Du kan nu bruge datoen til at filtrere begivenhederne i Active Directory Logbog for at finde den bruger, der slettede AD-objektet.
Der er flere begrænsninger, når man bruger Windows PowerShell til at finde detaljer om et slettet objekt, f.eks. nedenfor:
På den anden side giver ADAudit Plus' præpakkede rapporter de nødvendige oplysninger med blot et par klik. Dette skyldes, at ADAudit Plus har flere præpakkede rapporter, der hjælper dig med at udføre en generel overvågning af hele netværket. Derudover findes der også brugerdefinerede rapporter, der kan designes til at imødekomme dine specifikke sikkerhedsbehov.