跟踪被锁的AD账号

简介:

豆子最近修改了Sophos的升级账号的密码,结果导致该账户频频被锁。我需要找出究竟是哪些客户端上配置了错误的密码,导致这个问题。方法很简单,也很传统。一句话,找到对应的DC,然后从DC日志上找到对应的登陆用户和计算机。


首先确认组策略里面打开了对应的审计功能。只有enable了Audit Kerberos authentication service, 我们才能查看4771事件。

wKioL1Ut4ifRx9qpAANe9Si5wes029.jpg


然后需要下载一个工具,这个工具可以帮助我们定位用户是登陆在哪台域控上


http://www.microsoft.com/en-gb/download/details.aspx?id=15201


wKioL1Ut4hjxntZFAAGGmo0WZdI583.jpg

输入要查询的用户名


wKiom1Ut4L7jUzJ9AAECxWgTO50275.jpg


他会列出对应的域控和错误密码的使用时间

wKioL1Ut4g6D-4iAAAFoxQNNGLc623.jpg


登陆对应的域控,查看Security的4771日志即可。


找到对应的时间点,打开

wKiom1Ut4LbwRCDHAANkCTfXnLM675.jpg



可以看见客户端的IP地址了

wKioL1Ut4fygMU34AALmliFvxp8214.jpg


然后根据客户端的操作系统,SSH或者RDP连接就行了。











本文转自 beanxyz 51CTO博客,原文链接:http://blog.51cto.com/beanxyz/1632880,如需转载请自行联系原作者
目录
相关文章
|
数据库 数据安全/隐私保护
国产化DM达梦数据库 - 用户状态查询、锁定与解锁,“登录失败次数超过限制”问题解决
国产化DM达梦数据库 - 用户状态查询、锁定与解锁,“登录失败次数超过限制”问题解决
1610 0
国产化DM达梦数据库 - 用户状态查询、锁定与解锁,“登录失败次数超过限制”问题解决
katalon登录显示账户锁定如何解决?
katalon登录显示账户锁定如何解决?
|
Oracle 关系型数据库 数据库
Oracle 数据库用户锁定与解锁,用户锁定最大密码失败次数设置方法,ORA-28000: the account is locked问题解决方法
Oracle 数据库用户锁定与解锁,用户锁定最大密码失败次数设置方法,ORA-28000: the account is locked问题解决方法
526 0
Oracle 数据库用户锁定与解锁,用户锁定最大密码失败次数设置方法,ORA-28000: the account is locked问题解决方法
|
监控 测试技术 数据安全/隐私保护
|
监控 数据安全/隐私保护 Windows
|
数据安全/隐私保护