码迷,mamicode.com
首页 > 其他好文 > 详细

如何在活动目录里发现域帐号经常被锁定源

时间:2020-11-21 12:01:43      阅读:5      评论:0      收藏:0      [点我收藏+]

标签:部门   通过   mamicode   uri   put   compute   call   被锁   公司   

最近部门总监的域帐号经常被锁住,总解锁也不是一个办法,需要判断是哪台设备上触发了这个锁域帐号这个事。

办法有很多,我只说一个。用POWERSHELL办法。

到域控制器上,运行命令:
Get-WinEvent -FilterHashtable @{logname=‘security‘;id=4740}

呵呵,会看到好多吧。

技术图片

然后你肯定想看看是谁引起的。
用以下POWERSHELL命令
Get-WinEvent -FilterHashtable @{logname=‘security‘;id=4740} | fl

技术图片

你会看到Caller Computer Name,通过这个值就能抓出来是哪台电脑引起的。
如果在你们公司有人恶意猜测别人的密码,你可以找到计算机帐号,然后由计算机帐号就能找到谁在干坏事。

如何在活动目录里发现域帐号经常被锁定源

标签:部门   通过   mamicode   uri   put   compute   call   被锁   公司   

原文地址:https://blog.51cto.com/shadingyu/2551411

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!