דילוג לתוכן הראשי
AD Academy
חזרה לכל המתכונים
רמה: מתחילעודכן לאחרונה:

לגלות מי נועל את החשבון של המשתמש

$pdc = (Get-ADDomain).PDCEmulator
Get-WinEvent -ComputerName $pdc -FilterHashtable @{LogName='Security';Id=4740} -MaxEvents 20 |
  Select-Object TimeCreated, @{n='User';e={$_.Properties[0].Value}},
                              @{n='Source';e={$_.Properties[1].Value}}

למה זה ככה

שחרור נעילה בלי למצוא מקור = אותה קריאה שוב בעוד שעה.

פירוק הפקודה

פרמטרלמה זה ככה
PDCEmulatorאירוע 4740 נרשם רק על ה־PDC Emulator — חיפוש ב־DC אחר יחזיר כלום.

שים לב

  • Source הוא שם המחשב שממנו הגיעה הסיסמה השגויה.
  • שם המחשב ריק? חפש 4771 עם קוד 0x18 באותה שעה.

אירועים קשורים

מתכונים קרובים