1.背景现象

在日常的 Active Directory(AD 域)运维中,相信大家都遇到过各种各样的报错。但最近我遇到了一个极为诡异的现象:

Active Directory 用户和计算机 (ADUC) 控制台中,我尝试新建一个名为 aa 的测试用户。向导顺利走完,界面上也弹出了用户图标。然而,当我试图点开这个用户的属性时,系统却弹出了一个刺眼的报错:

不能显示 Active Directory 域服务对象。

找不到 Active Directory 域服务对象。可能已被另一个用户删除,或者 Active Directory 域控制器暂时不可用。

最神奇的是,当我按下 F5 刷新控制台后,这个刚刚建立的用户居然彻底消失了!

Pasted image 20260626220416.png

2.初步排查:它真的存在过吗?

既然刷新后不见了,首先要确认的是:这个用户到底是没有创建成功(事务回滚),还是创建成功后被删除了?

为了验证这一点,我打开了域控上的 Windows PowerShell,引入 AD 模块并开启“回收站/已删除对象”过滤,直接在底层数据库的尸体堆里找线索:

PowerShell

Get-ADObject -Filter "sAMAccountName -eq 'aa'" -IncludeDeletedObjects

运行结果令人震惊:

控制台哗啦啦吐出了 4 条结果!每一个对象的 Deleted 属性全部为 True,且它们的 DistinguishedName 都指向了 CN=Deleted Objects

结论一: 账户在底层数据库中确实真真切切地存在过,并且被分配了唯一的 SID。但它们在创建后的极短时间内,遭遇了某种机制的“秒删”

3.深入追踪:谁是“删人”的黑手?

既然确认了是“秒删”,说明后台一定有一个高频运行的自动化机制或策略在实时监控 AD。为了抓到这个幕后黑手,我将目光投向了域控的 事件查看器 (Event Viewer)

Windows 日志 -> 安全 中,我针对相关的事件 ID 进行了筛选:

  • 事件 ID 4720:收到成功创建用户账户的审计日志。时间戳显示为:14:04:12
  • 事件 ID 4726:收到用户账户被删除的审计日志。时间戳显示为:14:04:13

中间仅仅相隔了 1 秒钟!

更关键的线索藏在 事件 4726(删除用户) 的详细信息里:

  • 安全 ID (Security ID)SYSTEM
  • 账户名 (Account Name)DC1$
结论二: 执行删除动作的,不是任何肉眼可见的管理员账号(如运维手工登录的 admin),而是域控服务器 DC1 自身的操作系统最高权限 —— Local System

这直接排除了“其他管理员手动误删”的可能,证明绝对是本地某种高权限的服务、自动化脚本或安全策略在作祟。

4.真相大白:老大哥在看着你

顺着 SYSTEM 权限以及“实时阻断”的特性,排查范围缩小到了本地的任务计划、身份同步组件(如钉钉/飞书/企业微信同步套件)以及主机安全软件。

经过逐一排查,最终抓到了真正的凶手 —— 奇安信安全软件(天擎 EDR / 服务器系统加固模块)

为什么会被秒删?

在很多高安全级别的企业生产环境中,安全团队为了防止勒索病毒内网横向移动、或者黑客入侵域控后通过创建暗桩账号(后门)进行权限维持,会在 EDR 等安全软件中开启极为严格的 “域控合规加固/防非法账号创建” 策略。

当安全策略开启后:

  1. 运维人员在 ADUC 中手动创建用户(或非白名单进程/非审批流触发的创建)。
  2. AD 数据库正常写入,触发系统事件。
  3. 奇安信 EDR 驱动程序瞬间拦截。由于该操作没有经过安全底座的合规审计(或不符合特定命名规范),安全软件直接下发阻断指令,在 1 秒钟内利用 SYSTEM 权限强制调用 API 将该非法账户 Remove 掉。
  4. 控制台由于缓存残留,在刷新前留下了“找不到对象”的空壳报错,刷新后彻底消失。

5.总结与避坑指南

这次“新建用户秒消失”的诡异故障,本质上不是 AD 域控组件的损坏,而是一次典型的安全策略拦截

💡 运维避坑经验:

  1. 看日志是硬道理:遇到对象找不到的隐晦报错,第一时间去翻安全日志(4720 创、4726 删)。
  2. 认清执行主体:看到 SYSTEM 在 1 秒内秒删账号,直接去查本地安全防护软件、同步服务或合规脚本,不要在 AD 自身的数据库复制上浪费太多时间。
  3. 合规变更:在加固严格的环境中,后续需要正常创建账号时,应联系安全团队在 EDR 控制台中针对管理终端 IP、管理进程(mmc.exe)或特定管理员账号下发白名单放行策略;或者规范化统一走集成的 IAM 审批流接口进行自动化创建。

如果你觉得这篇文章帮到你了,欢迎点赞、转发和收藏!你在运维中遇到过哪些被安全软件“误伤”的奇葩经历?欢迎在评论区一起吐槽!