# Hur man upptäcker vem som skapade ett användarkonto i Active Directory En användare med de rätta kontobehörigheterna kan göra nästan alla ändringar till Active Directory-miljön (AD). Föreställ dig nu ett scenario där en inkräktare skapar ett nytt användarkonto och lägger till denna användare i en privilegierad grupp. Beroende på vilken grupp användaren lades till i kan användaren få obegränsad tillgång till känsliga data. Det är därför det är så viktigt att spåra alla nyligen skapade användarkonton i din organisation. Läs vidare för att få reda på hur. ## Windows Native Auditing ### Få reda på vem som skapade ett användarkonto med hjälp av PowerShell Utför de följande åtgärderna i domänkontrollanten (DC): 1. Tryck på **Start**, sök efter **Windows PowerShell**, högerklicka på den och välj **Kör som administratör**. 2. Skriv in följande skript i konsolen: ```powershell Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4720} | Select-Object -Property * ``` 3. Tryck på **Enter**. ![Hur man granskar processpårning](https://cdn.manageengine.com/sites/meweb/images/se/active-directory-audit/how-to/images/detect-who-created-user-account-01.png) 4. Detta skript kommer att visa egenskaperna för händelse-ID 4720, vilket loggas när ett användarkonto skapas. I utmatningen, under **Meddelande → Ämne**, kan man se kontonamnet och säkerhets-ID:t för användaren som skapade målanvändaren. **OBS**! Om du använder en arbetsstation ska följande skript köras på PowerShell: ```powershell Get-EventLog -LogName Security -ComputerName | Where-Object {$_.EventID -eq 4720} | Select-Object -Property * ``` där `` är namnet på den DC där användaren skapades. ![Hur man upptäcker vem som låste upp ett användarkonto](https://cdn.manageengine.com/sites/meweb/images/se/active-directory-audit/how-to/images/detect-who-created-user-account-02.png) Den ovanstående metoden för att visa händelse för skapande av användare är krånglig och tidskrävande. Ett AD-granskningsverktyg från tredjepart kommer att vara en välsignelse för IT-systemadministratörer som måste hantera tusentals enheter och händelser som loggas på varje enhet. ADAudit Plus i ManageEngine tillhandahåller en centraliserad plattform för att övervaka alla ändringar i din AD, inklusive användarhanteringsåtgärder som skapande, borttagning med mera. ## ADAudit Plus ### Få reda på vem som skapade ett användarkonto med hjälp av ManageEngine ADAudit Plus 1. [Ladda ned](https://www.manageengine.com/se/active-directory-audit/download.html?detect-who-created-user-account) och installera ADAudit Plus. 2. Steg om hur du konfigurerar granskning av din domänkontrollant finns här. 3. Öppna ADAudit Plus-konsolen och logga in som administratör. 4. Navigera till **Rapporter → Active Directory → Användarhantering → Nyligen skapade användare.** ![Hur man upptäcker vem som låste upp ett användarkonto](https://cdn.manageengine.com/sites/meweb/images/se/active-directory-audit/how-to/images/detect-who-created-user-account-03.png) Detta kommer att visa dig en lista över nyligen skapade användarkonton, inklusive detaljer om tidpunkten för skapande, DC där åtgärden utfördes med mera. ### Fördelar med att använda ADAudit Plus jämfört med inbyggd granskning - Övervaka och rapportera om varje fas i livscykeln för ett användarkonto, t.ex. skapande, modifiering och borttagning av användare. - Skydda kritiska filer i din organisation genom att övervaka all filåtkomst och automatisera respons på omotiverad åtkomst. - Visa nyligen inställda och ändrade lösenord för dina kritiska användare. Felsök dessutom upprepade kontoutelåsningar med hjälp av vårt analysverktyg för kontoutelåsning.