Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Achterhalen waar een gebruikersaccount wordt gewijzigd

Pagina: 1
Acties:

  • Caeruleus
  • Registratie: November 2001
  • Laatst online: 15:29
We hebben hier een Windows 2003 domein. Een tijdje geleden heb ik een gebruikersaccount vanuit een Engelse OU naar een Nederlandse OU verplaatst omdat de betreffende gebruiker van Engeland naar Nederland verhuisde.
De gegevens van de gebruiker zijn aangepast, o.a. het Nederlandse telefoonnummer werd ingevuld.
Echter... Het telefoonnummer wijzigt iedere dag weer terug naar het Engelse nummer. Ik vermoed dat er ergens een script draait die iedere dag het telefoonnummer bijwerkt echter kan ik maar niet achterhalen waar.

Op het account zelf heb ik auditing aangezet voor wijzigingen van het telefoonnummer. Toen ik dat bij mijn eigen account had gedaan + mijn telefoonnummer veranderde kreeg ik een event 642 in de eventlog op de domain controller. Het probleem is alleen dat we een wereldwijd domein hebben met 50+ domain controllers. Mbv EventCombMT heb ik wel de logs van een viertal Engelse DC's doorgespit op event 642 maar hier is helaas niets nuttigs uit gekomen + de EventCombMT tool doet hier behoorlijk lang over.

Zijn er nog andere/makkelijkere manier om uit te vinden door wie of wat het account wordt aangepast?

no animals were harmed during the production of this message


  • Caeruleus
  • Registratie: November 2001
  • Laatst online: 15:29
Eenmalige kick: anyone?

no animals were harmed during the production of this message


Verwijderd

De meest logische locatie in het forest lijkt mij de plaats waar het account oorspronkelijk vandaan komt of de forest root.

Daarnaast zou je naar de object rechten kunnen kijken om te zien welke groepen/gebruikers het rechten hebben om de aanpassingen te doen en vandaar uit verder te zoeken.

Ook is het mogelijk dat het aanpassingen op objecten niet worden gelogd op de plek waar de aanpassing plaats vind dus dan wordt het zoeken in ad erg lastig.

[ Voor 113% gewijzigd door Verwijderd op 17-02-2011 16:47 ]


Verwijderd

De beheerders in Engeland raadplegen of ze iets als UMRA e.d. heeft draaien.
mogelijk dat de source db niet bijgewerkt is.
& de rechten op het object krimpen