Leta upp källa till låsta konton, Windows-domän.

Permalänk
Medlem

Leta upp källa till låsta konton, Windows-domän.

Vad behöver jag göra i en domän för att hitta källan till ett konto blir låst?
Har MS lockout-verktyg, men det säger mig inte mycket.
Security-logs ger mig inget om var det kommer ifrån.

Hur gör man detta smidigast?

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Arvid Nordqvist-mannen
Permalänk

EventCombMT.

Visa signatur

Workstation: Intel Core i5-10400 | Gigabyte B460M DS3H | 16GB DDR4 | Geforce GTX1660 SUPER 6GB |
Server: Dell R730xd | Intel Xeon E5-2640 | 64GB DDR3 ECC RAM | Dell VMware vSphere ESXi 6.5
NAS: Synology 212J 2x4TB, Synology 218play 2x4TB | MSMCP CCNA1

Permalänk
Medlem

Kika efter detta! Caller Computer Name = Maskinen som låser kontot enligt DC:n.

https://docs.microsoft.com/en-us/windows/security/threat-prot...

Visa signatur

Chassi: Cooler Master MasterBox NR200P Kylning: NZXT Kraken Z63 PSU: Corsair SF750
CPU: AMD Ryzen 5800X GPU: ASUS RTX 3080 TUF Gaming OC V2
RAM: Corsair Vengeance LPX Black 32GB 3200Mhz MOBO: Asus ROG STRIX B550-I GAMING
SSD:
Samsung EVO 970 500GB SDD2: Samsung EVO 970 500GB
Övrigt: Iqunix F60, Logitech G Pro Superlight, LG 34GN850-B, ModMic, Beyerdynamic DT 770 Pro

Permalänk
Medlem

Jag hade ett sådant problem för inte alls längesen. Jag gjorde följande:
Aktivera följande GPO på DC.

Computer Configuration > Policies → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies → Account Management: Audit User Account Management → Define → Success and Failures.

Slå på loggning:
https://docs.microsoft.com/en-US/troubleshoot/windows-client/...

Invänta tills det händer och sök under eventviewer
Windows Logs - Security - id 4740
ID 4625 visar ip adress på klienten
ID 4771 visar ip adress på server (Kerberos bara)

Kolla även under %windir%\debug\netlogon.log för o se vad som har loggats under tiden.

Hoppas du hittar vad som orsakade detta.