Добрый день!
В Active Directory часто появляются события смены пароля УЗ такого типа (Имя учетной записи: АНОНИМНЫЙ ВХОД)
Category:"13824",CategoryString:"User Account Management",EntryType:"Аудит успеха",EntryCode:"4738",EntryId:"4738",InstanceId:"4738",MachineName:"ad.somedomain.local",Message:"Изменена учетная запись пользователя. Субъект: Идентификатор безопасности: S-1-5-7 Имя учетной записи: АНОНИМНЫЙ ВХОД Домен учетной записи: NT AUTHORITY Идентификатор входа: 0x3E6 Целевая учетная запись: Идентификатор безопасности: S-1-5-21-2877411002-2600045301-3184470670-1128 Имя учетной записи: testuser1 Домен учетной записи: SOMEDOMAIN Измененные атрибуты: Имя учетной записи SAM: - Отображаемое имя: - Основное имя пользователя: - Домашний каталог: - Домашний диск: - Путь к сценарию: - Путь к профилю: - Рабочие станции пользователя: - Последний пароль задан: 15.03.2023 10:48:03 Срок действия учетной записи истекает: - Идентификатор основной группы: - Разрешено делегировать: - Старое значение UAC: - Новое значение UAC: - Управление учетной записью пользователя: - Параметры пользователя: - Журнал SID: - Часы входа: - Дополнительные сведения: Привилегии: -",Source:"Microsoft-Windows-Security-Auditing",UserName:"",TimeGenerated:"2023-03-15 10:48:03",TimeWritten:"2023-03-15 10:48:03",LogName:"Security"
Правильно ли я понимаю, что пользователь сам меняет тут свой пароль, просто до аутентификации (процессом с экрана приветствия) поэтому отображается АНОНИМНЫЙ ВХОД?
Как узнать на какой станции в доменной сети это произошло?
В Active Directory часто появляются события смены пароля УЗ такого типа (Имя учетной записи: АНОНИМНЫЙ ВХОД)
Category:"13824",CategoryString:"User Account Management",EntryType:"Аудит успеха",EntryCode:"4738",EntryId:"4738",InstanceId:"4738",MachineName:"ad.somedomain.local",Message:"Изменена учетная запись пользователя. Субъект: Идентификатор безопасности: S-1-5-7 Имя учетной записи: АНОНИМНЫЙ ВХОД Домен учетной записи: NT AUTHORITY Идентификатор входа: 0x3E6 Целевая учетная запись: Идентификатор безопасности: S-1-5-21-2877411002-2600045301-3184470670-1128 Имя учетной записи: testuser1 Домен учетной записи: SOMEDOMAIN Измененные атрибуты: Имя учетной записи SAM: - Отображаемое имя: - Основное имя пользователя: - Домашний каталог: - Домашний диск: - Путь к сценарию: - Путь к профилю: - Рабочие станции пользователя: - Последний пароль задан: 15.03.2023 10:48:03 Срок действия учетной записи истекает: - Идентификатор основной группы: - Разрешено делегировать: - Старое значение UAC: - Новое значение UAC: - Управление учетной записью пользователя: - Параметры пользователя: - Журнал SID: - Часы входа: - Дополнительные сведения: Привилегии: -",Source:"Microsoft-Windows-Security-Auditing",UserName:"",TimeGenerated:"2023-03-15 10:48:03",TimeWritten:"2023-03-15 10:48:03",LogName:"Security"
Правильно ли я понимаю, что пользователь сам меняет тут свой пароль, просто до аутентификации (процессом с экрана приветствия) поэтому отображается АНОНИМНЫЙ ВХОД?
Как узнать на какой станции в доменной сети это произошло?