Hi 各位前輩
小弟公司有一位User的AD帳號非常有規律的每3個小時就會被鎖定
在AD上查詢Log發現鎖定來源是某台有分享印表機的PC
因為該台PC上沒有任何這位User的認證紀錄
所以判斷是某台電腦用他的舊密碼在一直連這台PC的印表機
目前最後的辦法就是把那台分享印表機的PC電腦名稱跟IP改了
但還是想問有沒有別的方法可以去做查詢, 找到那台電腦嗎?
感謝各位前輩.
安裝adaudit 工具, 就可以查詢AD 什麼時間,ip , 什麼帳號嘗試登入 ,以及嘗試次數,很多種稽核資訊
這個是付費套件安裝在windows server 上, 不過有一個月的試用期, 部署方式也非常簡單
可以試看看 , Google 一下, 就可以查到官網下載點了
那不就可以查在什麼時間執行了什麼程式造成 , 問題不就可以解決了嗎?
seei 可讀性變好, 但是他也只是寫說是那台PC導致User被鎖定, 並沒有其他資訊.
有了程式執行時間, 你可以抓封包, 看是執行了那些程式有包含到問題帳號 通常就很好處理了