今天早上发现域管理员(Administrator)密码错误,换了个Domain Admin组的用户将密码重置回来后,登陆事件查看器看审核日志,发现竟然是SYSTEM修改了密码,太奇怪了,下面是事件查看器复制的:
日志名称: Security
来源: Microsoft-Windows-Security-Auditing
日期: 2014/6/11 16:40:42
事件 ID: 4724
任务类别: 用户帐户管理
级别: 信息
关键字: 审核成功
用户: 暂缺
计算机: DC2.allscore.com
描述:
试图重置帐户密码。
主题:
安全 ID: SYSTEM
帐户名: DC2$
帐户域: ALLSCORE
登录 ID: 0x3e7
目标帐户:
安全 ID: ALLSCORE\administrator
帐户名: Administrator
帐户域: ALLSCORE
事件 Xml:
4724
0
0
13824
0
0x8020000000000000
929369
Security
DC2.allscore.com
Administrator
ALLSCORE
S-1-5-21-2315427783-1402615187-2413691209-500
S-1-5-18
DC2$
ALLSCORE
0x3e7