
복제 메타데이터를 사용하여 Active Directory의 변경 사항을 모니터링하세요
(
d8888 8888888b. .d8888b. d8b 888 )
d88888 888 "Y88b d88P Y88b Y8P 888 (
d88P888 888 888 Y88b. 888 /\ .-"""-. /\
d88P 888 888 888 "Y888b. 88888b. 888 .d88888 .d88b. 888d888 //\\/ ,,, \//\\
d88P 888 888 888 "Y88b. 888 "88b 888 d88" 888 d8P Y8b 888P" |/\| ,;;;;;, |/\|
d88P 888 888 888 "888 888 888 888 888 888 88888888 888 //\\\;-"""-;///\\
d8888888888 888 .d88P Y88b d88P 888 d88P 888 Y88b 888 Y8b. 888 // \/ . \/ \\
d88P 888 8888888P" "Y8888P" 88888P" 888 "Y88888 "Y8888 888 (| ,-_| \ | / |_-, |)
888 //`__\.-.-./__`\\
888 // /.-(() ())-.\ \\
888 (\ |) "---" (| /)
` (| |) `
By DrunkF0x. \) (/
모든 개체를 가져오지 않고 Active Directory 변경 사항을 실시간으로 모니터링할 수 있는 도구입니다. 대신 복제 메타데이터와 USN(Update Sequence Number)을 사용하여 개체의 현재 속성을 필터링합니다.
영감을 주신 https://github.com/p0dalirius/LDAPmonitor 에 감사드립니다.
DC - 도메인 컨트롤러 FQDN.
Formatlist - 테이블 대신 목록으로 출력합니다.
ExcludelastLogonTimestamp - 출력에서 lastLogonTimestamp 이벤트를 제외합니다.
DumpAllObjects - 시작 전에 전체 Active Directory를 덤프합니다. 변경 사항이 있는 경우 이전의 모든 값을 표시합니다. 그러나 대규모 도메인에서는 시간과 리소스가 많이 소모되므로 사용에 주의하십시오.
Short - 출력에는 AttributeName, AttributeValue, LastOriginChangeTime 및 Explanation만 표시됩니다.
Output - 모든 출력이 포함된 XML 파일을 생성합니다.
ExcludeObjectGUID - 특정 GUID를 가진 Active Directory 개체를 제외합니다.
Sleep - USN 번호 요청 사이의 시간 간격입니다. 기본값은 30초입니다.
USN - 시작 USN을 지정합니다.
DisplayXML - 이전에 캡처한 XML 파일을 표시합니다.
Active Directory용 PowerShell 모듈
https://learn.microsoft.com/en-us/powershell/module/activedirectory/?view=windowsserver2022-ps
도메인 사용자의 PowerShell 세션에서 모듈을 실행하기만 하면 됩니다. 더 나은 성능을 위해 IP 주소 대신 도메인 컨트롤러 FQDN을 사용하세요.
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
runas를 사용하여 도메인 사용자로 PowerShell 세션을 시작합니다. 도메인 컨트롤러에 접근할 수 있는지 확인합니다. 더 나은 성능을 위해 IP 주소 대신 도메인 컨트롤러 FQDN을 사용하세요.
## From cmd or powershell
runas /netonly /u:domain.com\MyUser powershell
## From powershell
Import-module .\ADSpider.ps1
Invoke-ADSpider -DC DC01.domain.com
https://premglitz.wordpress.com/2013/03/20/how-the-active-directory-replication-model-works/
https://learn.microsoft.com/en-us/archive/technet-wiki/51185.active-directory-replication-metadata
https://learn.microsoft.com/en-us/windows/win32/adschema/a-systemflags
https://learn.microsoft.com/en-us/windows/win32/ad/linked-attributes