Wie man Passwortänderungen in Active Directory erkennt
Native Prüfung
- Führen Sie GPMC.msc (url2open.com/gpmc) aus → öffnen Sie "Default Domain Policy" → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Lokale Richtlinien → Überwachungsrichtlinie:
- Kontenverwaltung überwachen → Definieren → Erfolg und Fehler.
- Führen Sie GPMC.msc aus → öffnen Sie „Default Domain Policy“ → Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Ereignisprotokoll → Definieren:
- Maximale Sicherheitsprotokollgröße auf 1GB
- Methode zur Aufbewahrung des Sicherheitsprotokolls, um Ereignisse bei Bedarf zu überschreiben
- Öffnen Sie die Ereignisanzeige und suchen Sie im Sicherheitsprotokoll nach Ereignis-IDs: 628/4724 – Passwortrücksetzungsversuch durch den Administrator und 627/4723 – Passwortänderungsversuch durch den Benutzer.
Netwrix Auditor für Active Directory
- Starten Sie Netwrix Auditor → Navigieren Sie zu „Berichte“ → Öffnen Sie „Active Directory“ → Gehen Sie zu „Active Directory Änderungen“ → Wählen Sie „Passwort-Resets durch Administrator“ oder „Benutzerpasswort-Änderungen“ → Klicken Sie auf „Anzeigen“.
- Um regelmäßig Berichte per E-Mail zu erhalten, wählen Sie die Option "Abonnieren" und definieren Sie Zeitplan und Empfänger.
Teilen auf