是要類似這樣嗎?
除了有登入失敗、鎖定之外,還要有記錄登入時間等等,這些 Active Directory 事件裡都有,搭配套件做分析,例如 Splunk、ArcSight、ELK、Graylog 等等都可以。
參考這篇看看:
https://ithelp.ithome.com.tw/articles/10223191
或是用 Logon Tracer,串連路徑:
https://ithelp.ithome.com.tw/articles/10227306
graylog splunk elk
有興趣可以google