Ad Widget

Collapse

Event Log - User Account Created (%USERNAME%)

Collapse
X
 
  • Time
  • Show
Clear All
new posts
  • Sergey Koryakin
    Junior Member
    • Sep 2018
    • 4

    #1

    Event Log - User Account Created (%USERNAME%)

    Здравствуйте!

    Собираю с контроллера домена события по ID "4720 - User Account Created" плюс несколько других.

    В триггере указал:

    Name: Event Log - User Account Created
    Expression: {Template Security Event Log:eventlog[Security,,,,4720].logeventid(4720)}=1 and {Template Security Event Log:eventlog[Security,,,,4720].nodata(5m)}=0

    На почту приходит уведомление - с именем триггера. В тексте письма - стандартный шаблон.

    Хочу сделать так, чтобы в заголовке уведомления было указано имя созданной учетной записи, типа "Event Log - User Account Created (username@domain)", и в тексте письма - кто ее сделал.

    Добавил в имя триггера - "Event Log - User Account Created ({{ITEM.VALUE}.regsub("^.* User Principal Name: ([a-zA-Z]*).*$","\1")})", но, конечно же ничего не произошло

    Подскажите, пожалуйста, как все правильно сделать?


    Вот лог события:

    4720
    A user account was created.

    Subject:
    Security ID: S-1-2-34-567890123-4657890123-45678901234-5678
    Account Name: admin_username
    Account Domain: DOMAIN
    Logon ID: 0x12345678

    New Account:
    Security ID: S-1-2-34-567890123-4657890123-45678901234-5679
    Account Name: TestUser1
    Account Domain: DOMAIN

    Attributes:
    SAM Account Name: TestUser1
    Display Name: TestUser1
    User Principal Name: TestUser1@DOMAIN
    Home Directory: -
    Home Drive: -
    Script Path: -
    Profile Path: -
    User Workstations: -
    Password Last Set: <never>
    Account Expires: <never>
    Primary Group ID: 513
    Allowed To Delegate To: -
    Old UAC Value: 0x0
    New UAC Value: 0x15

    User Account Control:
    Account Disabled
    'Password Not Required' - Enabled
    'Normal Account' - Enabled
    User Parameters: -
    SID History: -
    Logon Hours: <value not set>

    Additional Information:
    Privileges -
    Last edited by Sergey Koryakin; 14-09-2018, 08:40.
  • Sergey Koryakin
    Junior Member
    • Sep 2018
    • 4

    #2
    Сделал то что хотел:

    Event Log - User Account Created ({{ITEM.VALUE}.iregsub("Account Name:\s*([\w- ]*)", "\1")} create {{ITEM.VALUE}.iregsub("SAM Account Name:\s*([\w- ]*)", "\1")})

    В результате получаем триггер - "Event Log - User Account Created (AdminName create UserName)"
    Last edited by Sergey Koryakin; 17-09-2018, 14:33.

    Comment

    • Sergey Koryakin
      Junior Member
      • Sep 2018
      • 4

      #3
      Дальше нужно сделать триггер на изменение учетной записи, но там сложнее

      Click image for larger version

Name:	2018-09-17_21-36-59.png
Views:	691
Size:	29.0 KB
ID:	365893

      Как выбрать второе значение Account Name?

      Comment


      • Evgeniy
        Evgeniy commented
        Editing a comment
        Сам не сильно в этом разбираюсь, но раз уж остальные молчат, то попробуйте оттолкнуться от простого: Target Account:\n.+\nAccount Name: (.+)
    • Sergey Koryakin
      Junior Member
      • Sep 2018
      • 4

      #4
      Так и сделал.
      Code:
      Target Account:\s+.+\s+Account Name:\s*([\w- ]*)
      В итоге имя триггера получилось таким:
      Code:
      Event Log - User Account Changed (DOMAIN\{{ITEM.VALUE}.iregsub("Account Name:\s*([\w- ]*)", "\1")} change DOMAIN\{{ITEM.VALUE}.iregsub("Target Account:\s+.+\s+Account Name:\s*([\w- ]*)", "\1")})
      Что резолвится как:
      Code:
      Event Log - User Account Changed (DOMAIN\admin_name change DOMAIN\user_name)

      Comment

      • Just-it
        Member
        • Jan 2015
        • 42

        #5
        А поделитесь как вы снимаете эти данные через UserParametrs ?

        Comment

        • wakeon
          Junior Member
          • Nov 2018
          • 6

          #6
          Подскажите регулярное выражение если аккаунт пользователей идет через точку? Например u.user

          Comment

          Working...