если кому интересно - скрипт из ссылки выше не помог (наверно я не разобрался), аудит в принципе пустой (видимо по причине, указанной кем-то еще выше)

Netlogon debugger учетку отловил только 1 раз, но без ip-адреса.

Помогло включение аудита Входа/выхода на exchange сервере, т.к. этот же аудит на КД ссылался на почтарь. Оттуда было увидено, что попытка подключения идет по imap. Однако виндовый журнал не отображает "сеть клиента". Кстати, гранулярное отключение протоколов на ящик через set-casmailbox не возымело эффекта -  блокировки продолжались). 

Дальше был включен imap logging  и там уже получилось увидеть ip-адрес, откуда шли запросы. Это оказалась учетка "встроенной почты" в 1С документообороте, где сотрудница забыла изменить пароль...

Комментарии

Популярные сообщения из этого блога

У вас нет прав для отправки сообщения вместо указанного пользователя. Ошибка: [0x80070005-0x0004dc-0x000524]

Поиск и удаление писем в ящиках Exchange Server

KSMG Подготовка конфигурационных файлов для подключения к LDAP