¿Cómo encontrar el PC desde el cual se bloqueó una cuenta de Active Directory?

Hoy os traigo una rápida entrada en donde voy a dejaros un script de PowerShell con el que podéis encontrar la máquina de origen desde donde se ha producido el bloqueo de la cuenta de un usuario de Active Directory.

Para ejecutar este script tenéis que abrir una consola de MS-DOS de PowerShell en vuestro PDC y ejecutar lo siguiente:

$Usr = ‘nombre usuario’
$Pdc = (Get-AdDomain).PDCEmulator
$ParamsEvn = @{
‘Computername’ = $Pdc
‘LogName’ = ‘Security’
‘FilterXPath’ = "*[System[EventID=4740] and EventData[Data[@Name='TargetUserName']='$Usr']]"
}
$Evnts = Get-WinEvent @ParamsEvn
$Evnts | foreach {$_.Properties[1].value + ' ' + $_.TimeCreated}

Y os devolverá un resultado como este en el que tendréis tanto la fecha, la hora y el equipo desde donde se ha originado el bloqueo de la cuenta.

PC1 11/03/2022 13:19:15
PC1 11/03/2022 11:10:20
PC1 11/02/2022 15:11:21
PC1 11/02/2022 13:35:25

Como siempre espero os haya sido de utilidad.

Entradas relacionadas

2 comentarios en «¿Cómo encontrar el PC desde el cual se bloqueó una cuenta de Active Directory?»

  1. Hola Sergio Portillo; aun no lo pruebo, voy a montar el server por hiper pero me parece genial este script gracias nuevamente por tu conocimiento y tu ayuda, eres un maestro.

    Gracias!

    Responder

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.