|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] аудит блокировки учётной записи 4740 event |
|
|
2008 R2 - [решено] аудит блокировки учётной записи 4740 event
|
Старожил Сообщения: 266 |
Здрасьте.
Пытаюсь настроить аудит блокировки учётной записи, но в файлах лога Безопасность не видно событие 4740 В политике "default domain controller policy" включил всё логирование - нифига. От отчаянья попробовал включить и в локальных политиках на контроллере домена - нифига. Курил эту статью http://serverfault.com/questions/391...tive-directory и эту https://community.spiceworks.com/top...unt-locked-out и эту https://social.technet.microsoft.com...serversecurity и эту https://habrahabr.ru/post/171701/ Есть события 4776, 4771, а вот 4740 нет. Вся эта задумка для того, что у пользователя блокируется учётка, а почему - понять никак не могу. Подскажите как включить 4740 или как отследить с какого устройства блокируется учётка |
|
Отправлено: 16:06, 27-05-2016 |
Ветеран Сообщения: 508
|
Профиль | Отправить PM | Цитировать Отследить можно при помощи планировщика заданий. Создаем задачу реакции на событие 4740:
start /wait schtasks /Create /S DC1 /TN "Locked Out Account" /RU "NT AUTHORITY\SYSTEM" /SC ONEVENT /TR "'c:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe' -noprofile -file 'C:\Scripts\LockedOutAccount.ps1'" /EC "Security" /MO *[System[EventID=4740]] /RL HIGHEST C:\Scripts\LockedOutAccount.ps1 — путь к Powershell скрипту. Сам скрипт: $Subject = "A user account was locked out" $Theme = "A user account was locked out:" $Server = "smtp.office365.com" $From = "LockedAccount@firma.ru" $To = "a.ivanov@firma.ru","v.pupkin@firma.ru" $encoding = [System.Text.Encoding]::UTF8 $secpasswd = ConvertTo-SecureString "hArD_P@ssw0rd" -AsPlainText -Force $mycreds = New-Object System.Management.Automation.PSCredential ($From, $secpasswd) $Body = Get-WinEvent -maxevents 1 -FilterHashtable @{LogName = "Security";ID = 4740;StartTime = (Get-Date).AddSeconds(-15)} | Select TimeCreated,` @{n = "Account";e = {([xml]$_.ToXml()).Event.EventData.Data | ?{$_.Name -eq "TargetUserName"} | %{$_.'#text'}}}, ` @{n="Computer name";e={([xml]$_.ToXml()).Event.EventData.Data | ? {$_.Name -eq "TargetDomainName"}| %{$_.'#text'}}} $body = $body -replace "@{" -replace "}" -replace "=", ": " -replace ";","`n" -replace "TimeCreated","Time Created" -replace "^","`n" $BodyM = $Body Send-MailMessage -From $From -To $To -SmtpServer $server -Body "$Theme `n$BodyM" -Subject $Subject -Encoding $encoding -Port "587" -Credential $mycreds -UseSsl |
Отправлено: 08:37, 30-05-2016 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 266
|
Профиль | Отправить PM | Цитировать Я же говорю, что 4740 события нет, от слова совсем
![]() |
Отправлено: 12:04, 30-05-2016 | #3 |
Старожил Сообщения: 266
|
Профиль | Отправить PM | Цитировать нет идей?
|
Отправлено: 13:08, 01-06-2016 | #4 |
![]() Ветеран Сообщения: 2798
|
Профиль | Отправить PM | Цитировать Может события 4770 нет потому что не происходит событий, ведущих к появлению такой записи?
Откуда вообще информация что учетная запись блокируется? |
|
Отправлено: 15:49, 01-06-2016 | #5 |
Старожил Сообщения: 266
|
Профиль | Отправить PM | Цитировать в AD смотрю https://yadi.sk/i/U_dcZZuOsBKxK
Чтобы проверить специально на тестовой записи ввожу несколько раз неправильно пароль пока не заблокируется |
Отправлено: 16:59, 01-06-2016 | #6 |
Ветеран Сообщения: 508
|
Профиль | Отправить PM | Цитировать А учетка точно доменная, не локальная?
|
Отправлено: 10:04, 02-06-2016 | #7 |
Ветеран Сообщения: 567
|
Профиль | Отправить PM | Цитировать 1. Вы проверяли на других доменных контролерах наличие этого события? Применение политик проверяли?
2. Начиная с 2008 винды по умолчанию используются не простые политики аудита, а продвинутые, которые находятся здесь: Group Policy Management Editor > Default Domain Policy (Linked) > Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration. Включите там опции Audit User Account Management (вкладка Account Management) и Audit Account Lockout (вкладка Logon/Logoff). |
------- Отправлено: 10:13, 02-06-2016 | #8 |
Ветеран Сообщения: 508
|
Профиль | Отправить PM | Цитировать Цитата ko4evneg:
|
|
Отправлено: 10:45, 02-06-2016 | #9 |
Старожил Сообщения: 266
|
Профиль | Отправить PM | Цитировать Учётка точно доменная) Я ж скрин из АД приложил.
ko4evneg, 1 - на обоих (у нас их 2) ни там, ни там нет 4740 (искал не только фильтром, но и ручками) 2 - включал логирование на политики контроллеров домена (Default Domain Controllers Policy) остальной путь такой же. Вот скрины https://yadi.sk/i/DpDMO0SbsCrMq и https://yadi.sk/i/OS-fFf3SsCrMm snark, проверил - включены |
Отправлено: 16:05, 02-06-2016 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Удаление учётной записи. | nyb-nybom | Хочу все знать | 9 | 11-02-2016 01:50 | |
Разное - Подтверждение учётной записи | Vlad_Master | Microsoft Windows 8 и 8.1 | 5 | 16-03-2015 15:13 | |
Разное - Выбор учётной записи | maks1192 | Microsoft Windows 8 и 8.1 | 4 | 30-12-2013 04:59 | |
Доступ - Создание учётной записи! | naikon | Microsoft Windows 2000/XP | 3 | 04-05-2008 20:53 | |
Изменение учётной записи администратора | Ser6720 | Хочу все знать | 24 | 08-03-2006 17:46 |
|