Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • Sniffels
  • Registratie: Augustus 2015
  • Laatst online: 28-11 13:49
Mede Tweakers, het issue waar vrijwel iedereen mee te maken heeft gehad: het spontaan locken van accounts en het proberen te achterhalen wat de oorzaak exact is.

DC2016 omgeving, met sccm alle clients (en server) netjes bijgehouden.

Maar aantal users blijven de Eventlog 4771 krijgen, zelfs zo erg dat tijdelijk de GroupPolicy aangepast moest worden.
De basis dingen uiteraard gedaan:
- Credential Manager lokaal gecleared
- Logs uitspitten (4771 enabelen)
- MS Lockout Status "tool" om live bij te houden
- ADAudit Plus een maand gedraaid
- Telefoons/Wireless profielen gecleared (waar ook AD gegevens op staan)
En uiteraard veel en veel google.

De vraag is: hoe kom je er achter wat exact de foute input geeft? is het skype? intranet? FileServer? Telefoon?

Zijn er (gratis) tools die mij hierbij kunnen helpen, of een PS script waarbij ik 1 gebruiker kan uitlezen? en daar lering uit kan trekken?

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 00:17

Hero of Time

Moderator LNX

There is only one Legend

Elke inlogpoging zou gelogd moeten worden met het apparaat waar die actie vandaan komt. Via het IP adres kan je dan zien wat het is. Voor hetzelfde geld is het een hack poging op de email via de Outlook Webapp pagina.

Commandline FTW | Tweakt met mate


  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 28-11 13:26
Heb je Netlogon logging al aangezet?

  • rafler
  • Registratie: Mei 2005
  • Nu online
Filteren op ID: 4740 (lockout ID, op DC) daarop kun je in ieder geval zien vanaf welke pc er gelokt word, mensen met een telefoon/tablet die vergeten zijn het wachtwoord te wijzigen?