Задача стоит найти УЗ, которые давно не использовались.
Начал я с того, что просмотрел lastlogon\lastlogondate\lastlogontimestamp на каждом DC. Оказалось что есть явно используемые УЗ у которых lastlogon* был 5 лет назад.
Стал копать, оказалось что при заходе на доменную файловую шару с доменной уз с недоменного компьютера, аутентификация идёт через kerberos (смотрел через wireshark), но при этом не возникает ни событи 4624 ни какого либо другого события связанного с логинящейся уз на DC(на файловом сервере логи доступа в сетевую папку есть) пароль при входе на шару запрашивается. Другие логи kerberos на том DC есть.
Подскажите куда копать?
Начал я с того, что просмотрел lastlogon\lastlogondate\lastlogontimestamp на каждом DC. Оказалось что есть явно используемые УЗ у которых lastlogon* был 5 лет назад.
Стал копать, оказалось что при заходе на доменную файловую шару с доменной уз с недоменного компьютера, аутентификация идёт через kerberos (смотрел через wireshark), но при этом не возникает ни событи 4624 ни какого либо другого события связанного с логинящейся уз на DC(на файловом сервере логи доступа в сетевую папку есть) пароль при входе на шару запрашивается. Другие логи kerberos на том DC есть.
Подскажите куда копать?