
Monitora i cambiamenti in Active Directory con i metadati di replica
(
d8888 8888888b. .d8888b. d8b 888 )
d88888 888 "Y88b d88P Y88b Y8P 888 (
d88P888 888 888 Y88b. 888 /\ .-"""-. /\
d88P 888 888 888 "Y888b. 88888b. 888 .d88888 .d88b. 888d888 //\\/ ,,, \//\\
d88P 888 888 888 "Y88b. 888 "88b 888 d88" 888 d8P Y8b 888P" |/\| ,;;;;;, |/\|
d88P 888 888 888 "888 888 888 888 888 888 88888888 888 //\\\;-"""-;///\\
d8888888888 888 .d88P Y88b d88P 888 d88P 888 Y88b 888 Y8b. 888 // \/ . \/ \\
d88P 888 8888888P" "Y8888P" 88888P" 888 "Y88888 "Y8888 888 (| ,-_| \ | / |_-, |)
888 //`__\.-.-./__`\\
888 // /.-(() ())-.\ \\
888 (\ |) "---" (| /)
` (| |) `
Di DrunkF0x. \) (/
Strumento per monitorare le modifiche di Active Directory in tempo reale senza ottenere tutti gli oggetti. Invece utilizza i metadati di replica e il numero di sequenza di aggiornamento (USN) per filtrare le proprietà correnti degli oggetti.
Per l'ispirazione grazie a https://github.com/p0dalirius/LDAPmonitor
DC - FQDN del controller di dominio.
Formatlist - output in formato elenco invece di tabella.
ExcludelastLogonTimestamp - esclude gli eventi lastLogonTimestamp dall'output
DumpAllObjects - esegue il dump di tutti gli oggetti Active Directory prima dell'avvio. In caso di modifiche, mostrerà tutti i valori precedenti. Ma in domini di grandi dimensioni usalo a tuo rischio (richiede tempo e risorse).
Short - nell'output saranno presenti solo AttributeName, AttributeValue, LastOriginChangeTime e Explanation.
Output - crea un file XML con tutto l'output.
ExcludeObjectGUID - esclude un oggetto Active Directory con uno specifico GUID.
Sleep - intervallo di tempo tra le richieste per il numero USN. Predefinito: 30 secondi.
USN - specifica l'USN di partenza.
DisplayXML - visualizza il file XML precedentemente acquisito.
Modulo PowerShell per Active Directory
https://learn.microsoft.com/it-it/powershell/module/activedirectory/?view=windowsserver2022-ps
Esegui semplicemente il modulo in una sessione PowerShell con un utente di dominio. Per prestazioni migliori usa il FQDN del controller di dominio invece dell'indirizzo IP.
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
Avvia una sessione PowerShell con un utente di dominio usando runas. Verifica che il controller di dominio sia raggiungibile. Per prestazioni migliori usa il FQDN del controller di dominio invece dell'indirizzo IP.
## Da cmd o PowerShell
runas /netonly /u:dominio.com\MioUtente powershell
## Da PowerShell
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
https://premglitz.wordpress.com/2013/03/20/how-the-active-directory-replication-model-works/
https://learn.microsoft.com/it-it/archive/technet-wiki/51185.active-directory-replication-metadata
https://learn.microsoft.com/it-it/windows/win32/adschema/a-systemflags
https://learn.microsoft.com/it-it/windows/win32/ad/linked-attributes