Sådan genererer du en rapport om detaljer om slettede Active Directory-objekter

Sletning af AD-objekter er generelt underlagt administratorrettigheder, og derfor er det i tilfælde af en mistænkelig sletning afgørende at finde den bruger, der startede hændelsen. En sådan uautoriseret bruger kan være en frygtelig risiko for netværkets sikkerhed, og jo før en IT-administrator kan opdage dem, jo ​​mindre vil skaden være.

På oprindelig AD kan selv Windows PowerShell ikke alene producere denne rapport. Man skal bruge flere applikationer, før disse oplysninger kan indhentes. ADAudit Plus vil derimod hente rapporten til dig på få minutter. Dette skyldes, at ADAudit Plus har flere præpakkede rapporter, der hjælper dig med at udføre en generel overvågning af hele netværket. Udover dette er her en sammenligning af, hvordan du finder den bruger, der slettede et computerobjekt ved hjælp af Windows PowerShell og ADAudit Plus.

Med Windows PowerShell

Denne metode bruger PowerShell til at anføre de slettede objekter, kommandoprompten til at finde flere detaljer om objektet og endelig Logbogen til at finde hændelsen og den bruger, der startede den.
  • Identificér det relevante domæne.
  • Bestem de attributter, du skal bruge i rapporten. For eksempel det entydige navn (DN), antallet af dage, du vil dække i forespørgslen, osv.
  • Vælg den domænecontroller, som du skal generere rapporten for.
  • Skriv koden. Der er et kodeeksempel i slutningen af dette afsnit.
  • Kompilér scriptet.
  • Kør det i Windows PowerShell.
  • Fra listen over slettede computere skal du vælge den, du har brug for oplysninger om. Kopier det entydige navn (DN) på det slettede objekt. DN'et bruges til at køre en kommando i kommandoprompten, som kan vise flere oplysninger om det slettede objekt.
  • Åbn Active Directory Logbog, og brug de data, der blev indsamlet i det forrige trin, til at filtrere gennem sletningshændelserne for at finde den bruger, der slettede computerobjektet.

Her er et eksempel på et script:

Get-Adobject -includedeletedobjects -filter{objectclass -eq "computer" -and isdeleted -eq$true}
 Kopieret
Klik for at kopiere hele scriptet

Fra outputtet skal du kopiere DN'et for det specifikke slettede objekt.
Åbn derefter kommandoprompten, og skriv følgende ved at indsætte navnet på din DC og DN'et for det slettede objekt i de relevante mellemrum - repadmin /showobjmeta nameofDC "DN for computerobjekt"

Dette giver dig dato og klokkeslæt for sletningen. Du kan nu bruge datoen til at filtrere begivenhederne i Active Directory Logbog for at finde den bruger, der slettede AD-objektet.

Med ADAudit Plus

  • Åbn ADAudit Plus, og går til Rapporter> Computerstyring> Nyligt slettede computere for at finde en detaljeret rapport.
  • Vælg det relevante domæne og OU, og klik på Generer.
  • Vælg Eksportér for at eksportere rapporten i forskellige formater (CSV, PDF, HTML, CSVDE og XLSX).

Skærmbillede:

powershell-find-who-deleted-ad-object-1

Der er flere begrænsninger, når man bruger Windows PowerShell til at finde detaljer om et slettet objekt, f.eks. nedenfor:

  • PowerShell-scriptet kan kun køres fra en computer, der har en Active Directory Domain Services-rolle.
  • I dette tilfælde bliver det nødvendigt at bruge flere programmer for at få de nødvendige data.
  • For at eksportere outputtet i et andet format skal scriptet ændres.
  • Hvis du anvender flere filtre, bliver scriptet mere komplekst.

På den anden side giver ADAudit Plus' præpakkede rapporter de nødvendige oplysninger med blot et par klik. Dette skyldes, at ADAudit Plus har flere præpakkede rapporter, der hjælper dig med at udføre en generel overvågning af hele netværket. Derudover findes der også brugerdefinerede rapporter, der kan designes til at imødekomme dine specifikke sikkerhedsbehov.

  • Undgå kompleks PowerShell-scripting, og forenkl AD-ændringsovervågning med ADAudit Plus.
  •  
  • Ved at klikke på 'Få din gratis prøveperiode', accepterer du behandling af personlige data i henhold til Privacy Policy.
  • Tak for det!

    Din download er i gang, og den vil være færdig om få sekunder! Hvis du oplever problemer, kan du downloade manuelt her.

Relaterede ressourcer