Wann wurde das Admin Passwort geändert?
Angenommen User hat auf einem Client (Win XP) das lokale Admin PW gehackt und hat es verändert in einer Domäne.
Hat durch den Adminaccount sein Konto in die lokalen Administratoren hinzugefügt und hat logischerweise unerlaubt Adminrechte.
Ich will jetzt nicht das Passwort herausfinden das könnte ich jederzeit wieder ändern viel wichtiger ist:
WANN und WER das PW verändert hat.
Wird das wo mitprotokoliert? Im Eventviewer steht davon nix drinn. Habe das Problem gegoogelt auch nix gefunden.
Hat wer eine Idee wie ich das rausfinden könnte?
VG
Hat durch den Adminaccount sein Konto in die lokalen Administratoren hinzugefügt und hat logischerweise unerlaubt Adminrechte.
Ich will jetzt nicht das Passwort herausfinden das könnte ich jederzeit wieder ändern viel wichtiger ist:
WANN und WER das PW verändert hat.
Wird das wo mitprotokoliert? Im Eventviewer steht davon nix drinn. Habe das Problem gegoogelt auch nix gefunden.
Hat wer eine Idee wie ich das rausfinden könnte?
VG
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 111592
Url: https://administrator.de/contentid/111592
Ausgedruckt am: 22.11.2024 um 13:11 Uhr
8 Kommentare
Neuester Kommentar
Moin Admin666,
ich will ja nicht die kleinen Möchtegern-HäckerInnen vors Loch schieben, aber mal als Tipp:
Grüße
Biber
ich will ja nicht die kleinen Möchtegern-HäckerInnen vors Loch schieben, aber mal als Tipp:
- es war ein lokaler [Admin-]Account
- man/frau hat es direkt von der Tastatur des lokalen Rechners eingegeben an einem Tag zu einer Stunde, die Du kennst
- und möglicherweise war zufällig auch ein/e BenutzerIn an diesem Rechner angemeldet zu diesem Zeitpunkt (s. Ereignisprotokoll)??
Grüße
Biber
Hallo,
naja, wer es geändert wäre doch auch "einfach". Vermutlich wird es der "Administrator" gewesen sein.
Wenn du ausschliesen kannst, dass an dem Rechner KEINER Adminrechte hatte dann fällt mir nur noch die Möglichkeit diverser Boot-CD's, -Disketten ein. Daraus würde ich folgern dass das laufende Windows dass gar nicht wissen kann.
MfG Martin
naja, wer es geändert wäre doch auch "einfach". Vermutlich wird es der "Administrator" gewesen sein.
Wenn du ausschliesen kannst, dass an dem Rechner KEINER Adminrechte hatte dann fällt mir nur noch die Möglichkeit diverser Boot-CD's, -Disketten ein. Daraus würde ich folgern dass das laufende Windows dass gar nicht wissen kann.
MfG Martin