Kilitlenen hesap, sistem yöneticisinin en çok vakit kaybettiği çağrı türüdür. Oysa kaynağı bulmak üç adım sürer.
1. PDC emulator’ü bulun
4740 olayı yalnızca PDC emulator rolünü tutan domain controller’da güvenilir biçimde toplanır. Diğer DC’lere bakmak zaman kaybıdır.
netdom query fsmo
2. Son kilitlenme olaylarını çekin
Get-WinEvent -ComputerName DC01 -FilterHashtable @{
LogName = 'Security'; Id = 4740
} -MaxEvents 10 |
Select-Object TimeCreated,
@{ n = 'Hesap'; e = { $_.Properties[0].Value } },
@{ n = 'Kaynak'; e = { $_.Properties[1].Value } }
3. Caller Computer Name alanını okuyun
Properties[1], kilitlenmeyi tetikleyen istemcinin adıdır. Kaynak neredeyse her zaman şunlardan biridir:
- Eski parolayla eşlenmiş bir ağ sürücüsü
- Bir sunucuda kayıtlı, parolası değişmiş bir hizmet hesabı
- Telefonda unutulmuş bir Exchange/IMAP hesabı
- Kapatılmamış bir RDP oturumu
Kaynak makine belliyse klist purge ve kayıtlı kimlik bilgilerinin temizliği (rundll32 keymgr.dll,KRShowKeyMgr) çoğu vakayı kapatır.
Doğrulama adımı
Temizlikten sonra aynı komutu 24 saat sonra tekrar çalıştırın. Yeni 4740 kaydı gelmiyorsa kaynak gerçekten kapanmıştır. Gelmeye devam ediyorsa kaynak makine değişmiştir — listeyi yeniden okuyun.