Descubra qual conta desativou o UAC

2

Alguém ou algo recentemente desativou o UAC em um servidor crítico e agora está pedindo uma reinicialização (o que não pode acontecer). Existe um evento nos logs que me dirá qual conta desativou isso? E eu posso reativá-lo sem reiniciar para me livrar do prompt 'reboot'?

Obrigado.

    
por eth0 27.11.2012 / 01:23

1 resposta

3

Privilege Elevation produz um evento de logon, portanto, observe as últimas ocorrências de Event ID 4648 (logon interativo) e 4624 (tentativa de logon bem-sucedida) no log de segurança.

Caso contrário, altere a política do UAC de volta e verifique quais eventos são gerados no log de eventos - em seguida, procure eventos semelhantes

Atualizar : se você tiver grandes volumes de entradas do log de eventos para pesquisar, experimente EventCombMT e procure os eventos mencionados acima. É um pouco old school, mas muito útil para coletar e classificar as entradas do log de eventos em uma ou mais máquinas Windows

    
por 27.11.2012 / 01:29