
レプリケーションメタデータを使用してActive Directoryの変更を監視する
(
d8888 8888888b. .d8888b. d8b 888 )
d88888 888 "Y88b d88P Y88b Y8P 888 (
d88P888 888 888 Y88b. 888 /\ .-"""-. /\
d88P 888 888 888 "Y888b. 88888b. 888 .d88888 .d88b. 888d888 //\/ ,,, //\
d88P 888 888 888 "Y88b. 888 "88b 888 d88" 888 d8P Y8b 888P" |/| ,;;;;;, |/|
d88P 888 888 888 "888 888 888 888 888 888 88888888 888 //\;-"""-;///\
d8888888888 888 .d88P Y88b d88P 888 d88P 888 Y88b 888 Y8b. 888 // / . / \
d88P 888 8888888P" "Y8888P" 88888P" 888 "Y88888 "Y8888 888 (| ,-| \ | / |-, |)
888 //__\.-.-./__\
888 // /.-(() ())-.\ \
888 (\ |) "---" (| /)
(| |)
By DrunkF0x. ) (/
すべてのオブジェクトを取得せずに、Active Directory の変更をリアルタイムで監視するツールです。 代わりに、レプリケーション メタデータと更新シーケンス番号 (USN) を使用して、オブジェクトの現在のプロパティをフィルタリングします。
インスピレーションとして https://github.com/p0dalirius/LDAPmonitor に感謝します。
DC - ドメイン コントローラーの FQDN。
Formatlist - テーブルではなくリスト形式で出力します。
ExcludelastLogonTimestamp - 出力から lastLogonTimestamp イベントを除外します。
DumpAllObjects - 開始前に Active Directory 全体をダンプします。変更があった場合は、以前の値をすべて表示します。ただし、大規模なドメインでは自己責任で使用してください (時間とリソースを消費します)。
Short - 出力には AttributeName、AttributeValue、LastOriginChangeTime、Explanation のみが含まれます。
Output - すべての出力を含む XML ファイルを作成します。
ExcludeObjectGUID - 特定の GUID を持つ Active Directory オブジェクトを除外します。
Sleep - USN 番号の要求間隔。デフォルトは 30 秒です。
USN - 開始 USN を指定します。
DisplayXML - 以前にキャプチャした XML ファイルを表示します。
Active Directory 用 PowerShell モジュール
https://learn.microsoft.com/en-us/powershell/module/activedirectory/?view=windowsserver2022-ps
ドメインユーザーの PowerShell セッションでモジュールを実行するだけです。パフォーマンスを向上させるには、IP アドレスの代わりにドメイン コントローラーの FQDN を使用してください。
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
runas を使用してドメインユーザーの PowerShell セッションを開始します。ドメイン コントローラーにアクセスできることを確認してください。パフォーマンスを向上させるには、IP アドレスの代わりにドメイン コントローラーの FQDN を使用してください。
## From cmd or powershell
runas /netonly /u:domain.com\MyUser powershell
## From powershell
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
https://premglitz.wordpress.com/2013/03/20/how-the-active-directory-replication-model-works/
https://learn.microsoft.com/en-us/archive/technet-wiki/51185.active-directory-replication-metadata
https://learn.microsoft.com/en-us/windows/win32/adschema/a-systemflags
https://learn.microsoft.com/en-us/windows/win32/ad/linked-attributes