{"id":2797,"date":"2025-09-26T14:48:51","date_gmt":"2025-09-26T12:48:51","guid":{"rendered":"https:\/\/www.langlitz-it.de\/?p=2797"},"modified":"2025-09-29T08:19:30","modified_gmt":"2025-09-29T06:19:30","slug":"how-to-locked-accounts-im-ad-security-log-auswerten","status":"publish","type":"post","link":"https:\/\/www.langlitz-it.de\/?p=2797","title":{"rendered":"How to &#8211; Locked Accounts &#8211; Im AD Security Log auswerten"},"content":{"rendered":"<p>Anbei finden Sie ein kleines Script, dass die locked user im AD auflistet und aus dem Message Feld des events den Usernamen und den Clientnamen liefert, mit dem die Sperrung erfolgt ist.<\/p>\n<p>$dc = Get-ADDomainController | select -first 1<br \/>$events = get-eventlog -ComputerName $dc -LogName Security -InstanceId 4740 <br \/>$resultList = @()<br \/>foreach ($e in $events) {<br \/>  $callerComputerMatch = $e.Message -match &#8220;Caller Computer Name:\\s*(\\S+)&#8221;<br \/>  $accountNameMatches = [regex]::Matches($e.Message, &#8220;Account Name:\\s*(\\S+)&#8221;)<br \/>  $Trigger_Time = $e.TimeGenerated<br \/>  #Wenn der Caller Computer Name gefunden wurde<br \/>     if ($callerComputerMatch) {<br \/>         $callerComputerName = $matches[1]  #Computername<br \/>         }<br \/>  #Wenn der zweite(!) Account Name gefunden wurde <br \/>     if ($accountNameMatches.Count -ge 2) {<br \/>         $secondAccountName = $accountNameMatches[1].Groups[1].Value #Account Name<br \/>         }<br \/>#F\u00fcge die Ergebnisse der Liste hinzu<br \/>$resultList += [PSCustomObject]@{<br \/>       Trigger_Time = $Trigger_Time<br \/>       Triggering_Client = $callerComputerName<br \/>       Triggering_Account_Name = $secondAccountName<br \/>       }<br \/>   }<br \/>$resultList | Format-Table -AutoSize<\/p>\n<div class=\"wp-block-group is-layout-constrained wp-block-group-is-layout-constrained\">\n<div class=\"wp-block-group__inner-container\">\n<p>Zun\u00e4chst W\u00e4hle ich einen DC aus. Auf diesem lese ich dann aus dem Securtity Eventlog alle Eintrage der ID <a href=\"https:\/\/learn.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-10\/security\/threat-protection\/auditing\/event-4740\" data-type=\"link\" data-id=\"https:\/\/learn.microsoft.com\/en-us\/previous-versions\/windows\/it-pro\/windows-10\/security\/threat-protection\/auditing\/event-4740\">4740<\/a> aus.<\/p>\n<p>Es wird eine Resultlist erstellt, in die dann die Ergebnisse kommen. <\/p>\n<p>Nun wird im Message Feld der &#8220;Caller Computer Name&#8221; gesucht und der Zeitstempel des Events festgehalten.<\/p>\n<p>Im n\u00e4chsten Schritt wird der im Message Feld des Events enthaltene 2.(!)  Account Name gesucht und festgehalten<\/p>\n<p>Danach wird alles in die Liste gepackt und ausgegeben.<\/p>\n<\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Anbei finden Sie ein kleines Script, dass die locked user im AD auflistet und aus dem Message Feld des events den Usernamen und den Clientnamen liefert, mit dem die Sperrung erfolgt ist. $dc = Get-ADDomainController | select -first 1$events = &hellip; <a href=\"https:\/\/www.langlitz-it.de\/?p=2797\">Continue reading <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[845,551,824,843,847,842,846,553,844],"_links":{"self":[{"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=\/wp\/v2\/posts\/2797"}],"collection":[{"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2797"}],"version-history":[{"count":5,"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=\/wp\/v2\/posts\/2797\/revisions"}],"predecessor-version":[{"id":2801,"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=\/wp\/v2\/posts\/2797\/revisions\/2801"}],"wp:attachment":[{"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2797"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2797"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.langlitz-it.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2797"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}