ID do Evento do Windows 6011

2

Estou pesquisando como rastrear quando um computador foi renomeado e por quem.

Eu sei que você pode puxar o log de eventos de um computador, mas estou precisando de um relatório gerado em mais de 1000 PCs por um período de duas semanas em:

  • que renomeou o computador
  • quando foi feito.

Ou se foi retirado do domínio e por quem e quando.

Isso pode ser feito no lado do servidor e, em caso afirmativo, como?

    
por Karen 25.11.2015 / 20:21

4 respostas

3

Existem algumas maneiras pelas quais você pode realizar essa auditoria. Primeiro, a maneira mais demorada de obter informações relevantes de duas semanas:

  • No seu PDC, exporte todos os usuários e computadores do AD usando a ferramenta csved do Windows Server. A sintaxe de comando correspondente é csved -f ADfilename.csv -r objectClass=user e importe o csv exportado para o arquivo excel com dados de filtragem por colunas (Nota: ao importar, defina o delimitador para vírgulas e tabulações para obter os títulos apropriados antes da filtragem).
  • Da mesma forma, importe o arquivo de log do PDC de \ Windows \ Debug \ netsetup.log para uma segunda planilha com as mesmas opções acima. A partir daí, você pode fazer uma comparação entre as duas planilhas (file1.csv - > file2.csv) e também filtrar os dados correspondentes. Isso pode ser feito facilmente com o OpenOffice Calc.

Exemplo de dados do evento - com filtragem por data / hora, etc.

  • Ao realizar a comparação, você pode verificar os eventos correspondentes no registro real do servidor e na lista atual de computadores e usuários do AD. De acordo com sua solicitação, concentre-se nos eventos NETLOGON (id 5719) para disponibilidade de domínio / indisponibilidade por computador e eventos NetBIOS (id 6011) para alterações no nome de domínio por usuário.

OBSERVAÇÃO: Essa parte pode demorar um pouco, já que você precisa pesquisar e filtrar todos os eventos correspondentes ao comparar e reimplantar para localizar todas as alterações nas alterações de nome do NetBIOS.

Depois de fazer isso, você pode usar os seguintes programas / amostras de script para fazer um monitoramento a longo prazo de seus eventos do servidor AD e / ou computadores corporativos:

There are two cool things about creating permanent event consumers via script. The first thing is that it can easily be performed remotely. Therefore,, I can target a several machines with the script and create the event consumer on the remote machines. The second cool thing is the fact that permanent event consumers are cool. They monitor for and respond to events without the need for a script to be running. Talk about something cool! I run one script one time, and then my computer will always look for an event and respond to it.

  • Use ferramentas de terceiros, como o SolarWinds WMI Monitor, para exibir os status dos eventos em execução no seu controlador de domínio. Defina o monitoramento para as seguintes classes de namespace do WMI: Win32_NTDomain, Win32_LogonSession, Win32_ComputerSystem

Mais informações sobre classes WMI NetBIOS são encontradas aqui

    
por 05.04.2017 / 00:56
1

O que você deseja é uma assinatura iniciada por fonte . Isso envolve um GPO para apontar os computadores de destino para o coletor e configurar os serviços do coletor de eventos no coletor. Depois de começar a receber eventos, você pode filtrar para os eventos específicos de que precisa.

    
por 04.12.2015 / 17:12
0

Você pode obter a parte when consultando C:\Windows\Debug\netsetup.log . Esse log mostra a associação de domínio, desmembrar e renomear.

O evento 6011 não informa a parte who. Esse evento só é escrito após a reinicialização após a renomeação. E, a menos que você esteja retendo ativamente os eventos dos alvos para o arquivamento de longo prazo com algo como o Splunk, esses eventos podem não aparecer mais nos logs de eventos de destino individuais. Se você estiver coletando eventos, faça um teste renomeie e procure ver se há um evento diferente gravado depois de renomear com seu ID de usuário antes de reinicializar.

    
por 02.12.2015 / 16:25
0

Eu usaria meu script para essa tarefa.

link

Basicamente, ele procurará todas as informações nos últimos X dias e as colocará em uma visualização HTML5 / CSS3.

Você pode executá-lo como uma tarefa diária, por exemplo

    
por 07.04.2017 / 16:53