Jump to content

Passwortänderung Nachverfolgen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Leute!

 

Ist es möglich die Passwortänderung eines Users nachzuverfolgen?

Also der User ändert das Passwort nicht selbst - sondern über Active-Directory setzt ein anderer User dessen Passwort zurück.

 

Ich kann auslesen wann das Passwort zurückgesetzt wurde, aber nicht von wem.

Habt Ihr da eine Idee???

 

Umgebung ist eine Windows Server 2012 Active-Directory!

 

DANKE!!!

 

lg

Martin

Link zu diesem Kommentar

Vermutlich geht das am einfachsten über Auditing. Das würde ich eine eigene OU erstellen, Auditing aktivieren, den Domänen-Administrator dorthin verschieben, Passwort ändern und abwarten.

 

 

Auditing hab ich jetzt aktiviert. Hoffe ich sehe dann auch welcher User das Passwort zurück gesetzt hat. - DANKE!

 

Hat noch jemand eine Idee wie ich im Nachhinein herausfinden kann wer oder was das Passwort zurückgesetzt hat?

Link zu diesem Kommentar
  • 3 Wochen später...

Hallo Leute!

 

Hat ein bisschen gedauert aber jetzt hab ich was im Eventlog mit dem ich aber auch nix anfangen kann - vielleicht sagt euch das was.

Habe rausgefunden wann das Passwort des Domänen-Admin´s´geändert wird.

Das Tool LUMAX ist da sehr hilfreich... ;-)

 

Zu dieser Zeit steht im Security-Eventlog die ID 4724 gefolgt von 4738 mit diesem Inhalt:

 

An attempt was made to reset an account's password.

Subject:

Security ID: SYSTEM

              Account Name: SRVDC01$

              Account Domain: DOMÄNENNAMEN

              Logon ID: 0x3E7

 

Target Account:

             Security ID: DOMÄNENNAMEN\Administrator

             Account Name: Administrator

             Account Domain: DOMÄNENNAMEN

 

wobei SRVDC01 einer der beiden Domaincontroller ist.

 

wenn ich selbst das Passwort des Administrators ändere, steht bei Security-ID der User drinnen mit dem ich das Passwort ändere.

 

Wie kommt der DC drauf das Passwort zu ändern? Wie geht das überhaupt? Was kann ich dagegen tun???

 

DANKE für Eure Hilfe!!!!

 

lg

Martin

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...