PowerShell'i kullanarak:
Etki Alanı Denetleyicisinde (DC) aşağıdaki işlemleri gerçekleştirin:
- Başlat düğmesine basın, Windows PowerShell için arama yapın, üzerine sağ tıklayın ve Yönetici olarak çalıştır seçimini yapın.
- Konsola aşağıdaki komut dosyası içeriğini yazın:
Get-EventLog -LogName Security | Where-Object {$_.EventID -eq 4726} | Select-Object -Property *
- Enter tuşuna basın.
- Bu komut dosyası silinen kullanıcı hesaplarını görüntüler. Çıktıda, Mesa j> Konu alanından, hedef kullanıcıda silme işlemini gerçekleştiren kullanıcının Hesap Adı ve güvenlik kimliği görüntülenebilir.
Not: Bir iş istasyonu kullanıyorsanız, PowerShell'de aşağıdaki komut dosyası çalıştırılmalıdır:
Get-EventLog -LogName Security -ComputerName <DC name>| Where-Object {$_.EventID -eq 4726} |
Select-Object -Property *
buradasilme işleminin gerçekleşip gerçekleşmediğini kontrol etmek istediğiniz DC'nin adıdır.
Olay Görüntüleyicisi Kullanılarak
- Başlat düğmesine basın, Olay Görüntüleyicisi için arama yapın, üzerine sağ tıklayın ve Yönetici olarak çalıştır seçimini yapın.
- Yeni Olay Görüntüleyicisi penceresinde, sol bölmeyi kullanarak Olay Görüntüleyicisi > Windows Günlükleri > Güvenlik alanına gidin.
- Sağ bölmede Geçerli Günlüğü Filtrele seçeneğine tıklayın.
- Yeni iletişim kutusunda, <Tüm Olay Kimlikleri> olarak etiketlenmiş alana 4726 değerini girin.
- Tamam’a tıklayın.
- Burada, kullanıcı hesabının silinmesine karşılık gelen olayların bir listesini görebilirsiniz. Özelliklerini görüntülemek üzere listedeki bir Olay Kimliğine çift tıklayın.
- Olay Özellikleri penceresinde, Genel sekmesinin Konu > Hesap Adı alanına giderek bu silme işlemini gerçekleştiren kullanıcıyı görebilirsiniz.
Not: Bir iş istasyonu kullanıyorsanız, Olay Görüntüleyicisi'nde, sol bölmedeki Olay Görüntüleyicisi (Yerel) seçeneğine sağ tıklayın ve Başka Bir Bilgisayara Bağlan... öğesine tıklayarak aşağıdaki biçimde DC'nin adını girin:
<etki alanı adı>\<etki alanı denetleyicisi adı>
Yukarıdaki iki yöntem karmaşık olmakla birlikte her bir olayı gerçekleştiği anda takip etmek imkansız olduğundan bunların sunabileceği içgörü de sınırlıdır.
ManageEngine ADAudit Plus kullanarak bir kullanıcı hesabını kimin silindiğinin öğrenilmesi
- ADAudit Plus konsolunu açın ve yönetici olarak oturum açın.
- Raporlar > Active Directory > Kullanıcı Yönetimi > Son silinen kullanıcılar alanına gidin.
Bu silinen kullanıcı hesaplarının ayrıntılı listesini, silme işlemini gerçekleştiren kullanıcıyı, silme zamanını ve silme işleminin gerçekleştirildiği DC'yi bir grafikle size gösterecektir.
ADAudit Plus, gerçek zamanlı AD nesne erişimini ve değişikliklerini izlemenizi sağlar.