Перейти к содержимому
AD Academy
Ко всем рецептам
Уровень: НачинающийОбновлено:

Найти всплеск неудачных входов (4625) на DC

Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddHours(-24)} |
  ForEach-Object { $_.Properties[5].Value } |
  Group-Object | Sort-Object Count -Descending | Select-Object -First 15

Почему так

Группировка 4625 по аккаунту и источнику отделяет «забыл пароль» от попытки взлома.

Обратите внимание

  • Запускайте на самом DC или добавьте -ComputerName DC01.
  • Один аккаунт против многих машин — это password spraying, а не забывчивость.

Связанные события