Локальный пользователь удаляется из группы администраторов и добавляется в группу пользователей и пользователей монитора производительности. НЕ в домене

Локальный пользователь удаляется из группы администраторов и добавляется в группу пользователей и пользователей монитора производительности. НЕ в домене

Привет и спасибо за чтение. Прежде чем начать, я хочу заявить, что это происходит на машинах, которые НЕ находятся в домене. Я знаю, что есть другие отвеченные вопросы о том, почему это может происходить на машине, которая подключена к домену, но это происходит, когда машина находится просто в РАБОЧЕЙ ГРУППЕ.

Я заметил это по крайней мере на 5 или 6 разных серверах и понятия не имею, почему. У меня есть локальная учетная запись пользователя - в группе администраторов - под которой запущено несколько служб. В какой-то момент - и я не вижу никакой корреляции с тем, сколько времени это занимает (иногда дни, недели, даже месяцы) - служба начинает выдавать ошибки. Когда я разбираюсь, почему, я обнаруживаю, что эта локальная учетная запись больше не является частью группы администраторов, но теперь является частью группы пользователей и группы "Performance Monitor Users". Иногда она также добавляется в группу "Performance Log Users".

Я наблюдал это в ОС Windows Server 2016 и 2019, а также в Windows 10 Pro. Что случилось дважды, так это то, что ПОСЛЕ того, как я удаляю пользователя из этих групп и добавляю его ОБРАТНО в локальную группу администраторов, все это происходит снова. Я гуглил это перед тем, как опубликовать, и не могу найти ничего об этом явлении. Почему это происходит и как я могу предотвратить это? Спасибо.

решение1

Попробуйте найти более подробную информацию о событиях.

Статья Microsoft Аудит управления счетами описывает следующие два идентификатора событий:

636 : A member was added to a local group.
637 : A member was removed from a local group.

Проверьте, обнаружены ли эти события в средстве просмотра событий в разделе «Журналы Windows > Безопасность».

Если событий нет, проверьте, нужно ли их включить, используя редактор групповой политики ( gpedit.msc), в разделе Computer Configuration\Windows Settings\Security Settings\Local Policies\Audit Policy. Политика, которую нужно включить, называется «Аудит управления учетными записями» и описана по ссылке выше.

Информация в событиях может помочь идентифицировать процесс, выполняющий эту операцию.

Связанный контент