Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] аудит блокировки учётной записи 4740 event

Ответить
Настройки темы
2008 R2 - [решено] аудит блокировки учётной записи 4740 event

Старожил


Сообщения: 266
Благодарности: 11


Конфигурация

Профиль | Отправить PM | Цитировать


Здрасьте.
Пытаюсь настроить аудит блокировки учётной записи, но в файлах лога Безопасность не видно событие 4740
В политике "default domain controller policy" включил всё логирование - нифига.
От отчаянья попробовал включить и в локальных политиках на контроллере домена - нифига.
Курил эту статью http://serverfault.com/questions/391...tive-directory и эту https://community.spiceworks.com/top...unt-locked-out и эту https://social.technet.microsoft.com...serversecurity и эту https://habrahabr.ru/post/171701/

Есть события 4776, 4771, а вот 4740 нет.

Вся эта задумка для того, что у пользователя блокируется учётка, а почему - понять никак не могу.
Подскажите как включить 4740 или как отследить с какого устройства блокируется учётка

Отправлено: 16:06, 27-05-2016

 

Ветеран


Сообщения: 508
Благодарности: 140

Профиль | Отправить PM | Цитировать


Отследить можно при помощи планировщика заданий. Создаем задачу реакции на событие 4740:

Код: Выделить весь код
start /wait schtasks /Create /S DC1 /TN "Locked Out Account" /RU "NT AUTHORITY\SYSTEM" /SC ONEVENT /TR "'c:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe' -noprofile -file 'C:\Scripts\LockedOutAccount.ps1'" /EC "Security" /MO *[System[EventID=4740]] /RL HIGHEST
где DC1 — имя контроллера домена, на котором создается задача для вылавливания нужного события.
C:\Scripts\LockedOutAccount.ps1 — путь к Powershell скрипту.

Сам скрипт:
Код: Выделить весь код
$Subject = "A user account was locked out" 
$Theme = "A user account was locked out:"
$Server = "smtp.office365.com" 
$From = "LockedAccount@firma.ru"
$To = "a.ivanov@firma.ru","v.pupkin@firma.ru"
$encoding = [System.Text.Encoding]::UTF8
$secpasswd = ConvertTo-SecureString "hArD_P@ssw0rd" -AsPlainText -Force
$mycreds = New-Object System.Management.Automation.PSCredential ($From, $secpasswd)

$Body = Get-WinEvent -maxevents 1 -FilterHashtable @{LogName = "Security";ID = 4740;StartTime = (Get-Date).AddSeconds(-15)} | Select TimeCreated,`
@{n = "Account";e = {([xml]$_.ToXml()).Event.EventData.Data | ?{$_.Name -eq "TargetUserName"} | %{$_.'#text'}}}, `
@{n="Computer name";e={([xml]$_.ToXml()).Event.EventData.Data | ? {$_.Name -eq "TargetDomainName"}| %{$_.'#text'}}}

$body = $body -replace "@{" -replace "}" -replace "=", ": " -replace ";","`n" -replace "TimeCreated","Time Created" -replace "^","`n" 
$BodyM = $Body

Send-MailMessage -From $From -To $To -SmtpServer $server -Body "$Theme `n$BodyM" -Subject $Subject -Encoding $encoding -Port "587" -Credential $mycreds -UseSsl
Разумеется, адрес почтового сервера и имена адресатов укажите свои. Если в домене используется подписывание Powershell скриптов, то не забудьте подписать скрипт.

Отправлено: 08:37, 30-05-2016 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 266
Благодарности: 11

Профиль | Отправить PM | Цитировать


Я же говорю, что 4740 события нет, от слова совсем

Отправлено: 12:04, 30-05-2016 | #3


Старожил


Сообщения: 266
Благодарности: 11

Профиль | Отправить PM | Цитировать


нет идей?

Отправлено: 13:08, 01-06-2016 | #4


Аватара для Charg

Ветеран


Сообщения: 2798
Благодарности: 469

Профиль | Отправить PM | Цитировать


Может события 4770 нет потому что не происходит событий, ведущих к появлению такой записи?
Откуда вообще информация что учетная запись блокируется?

Отправлено: 15:49, 01-06-2016 | #5


Старожил


Сообщения: 266
Благодарности: 11

Профиль | Отправить PM | Цитировать


в AD смотрю https://yadi.sk/i/U_dcZZuOsBKxK
Чтобы проверить специально на тестовой записи ввожу несколько раз неправильно пароль пока не заблокируется

Отправлено: 16:59, 01-06-2016 | #6


Ветеран


Сообщения: 508
Благодарности: 140

Профиль | Отправить PM | Цитировать


А учетка точно доменная, не локальная?

Отправлено: 10:04, 02-06-2016 | #7


Ветеран


Сообщения: 567
Благодарности: 146

Профиль | Отправить PM | Цитировать


1. Вы проверяли на других доменных контролерах наличие этого события? Применение политик проверяли?
2. Начиная с 2008 винды по умолчанию используются не простые политики аудита, а продвинутые, которые находятся здесь: Group Policy Management Editor > Default Domain Policy (Linked) > Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration. Включите там опции Audit User Account Management (вкладка Account Management) и Audit Account Lockout (вкладка Logon/Logoff).

-------
MCSA:Windows Server 2012, MCSE:Messaging, MCSE:Communication, VCP5:Datacenter Virtualization, CCENT
Ит блог, бесплатные курсы по администрированию

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:13, 02-06-2016 | #8


Ветеран


Сообщения: 508
Благодарности: 140

Профиль | Отправить PM | Цитировать


Цитата ko4evneg:
Включите там опции Audit User Account Management (вкладка Account Management) и Audit Account Lockout (вкладка Logon/Logoff). »
После включения проверьте настройки командой

Код: Выделить весь код
auditpol /get /category:*

Отправлено: 10:45, 02-06-2016 | #9


Старожил


Сообщения: 266
Благодарности: 11

Профиль | Отправить PM | Цитировать


Учётка точно доменная) Я ж скрин из АД приложил.
ko4evneg, 1 - на обоих (у нас их 2) ни там, ни там нет 4740 (искал не только фильтром, но и ручками)
2 - включал логирование на политики контроллеров домена (Default Domain Controllers Policy) остальной путь такой же. Вот скрины https://yadi.sk/i/DpDMO0SbsCrMq и https://yadi.sk/i/OS-fFf3SsCrMm

snark, проверил - включены

Отправлено: 16:05, 02-06-2016 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] аудит блокировки учётной записи 4740 event

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Удаление учётной записи. nyb-nybom Хочу все знать 9 11-02-2016 01:50
Разное - Подтверждение учётной записи Vlad_Master Microsoft Windows 8 и 8.1 5 16-03-2015 15:13
Разное - Выбор учётной записи maks1192 Microsoft Windows 8 и 8.1 4 30-12-2013 04:59
Доступ - Создание учётной записи! naikon Microsoft Windows 2000/XP 3 04-05-2008 20:53
Изменение учётной записи администратора Ser6720 Хочу все знать 24 08-03-2006 17:46




 
Переход