Se você tiver a auditoria de alteração de serviço de diretório habilitada, haverá um evento 5136 no log de eventos de segurança no controlador de domínio em que a alteração foi feita.
Você também pode identificar quando o atributo membro foi alterado pela última vez. Se o dl não muda com freqüência, isso pode ajudar se a última mudança foi quando a conta foi adicionada ao dl.
repadmin /showobjmeta <dcname> "<dn of distribution list>"
resultados:
29 entries.
Loc.USN Originating DSA Org.USN Org.Time/Date Ver Attribute
======= =============== ========= ============= === =========
409215 1b022a66-0f20-440d-b6f6-9a9b3b83b83c 36538059 2006-01-24 16:04:24 1 objectClass
409215 90864325-7d94-48ef-b941-9a1595ce749c 103330135 2008-06-02 09:22:57 22 member
Alterações no serviço de diretório de auditoria
link